Kwetsbaarheid melden
Wij nemen de veiligheid van ons platform serieus. Als u een kwetsbaarheid ontdekt, horen we dat graag, vertrouwelijk en op een gecoördineerde manier.
security@exposure-watch.com🎯 Scope
De volgende systemen vallen binnen scope:
exposure-watch.comen alle subdomeinenexternalattack.comen alle subdomeinenexternal-scan.vercel.app: verwijst door naar exposure-watch.com- De Exposure Watch API (Azure backend)
- Authenticatie-infrastructuur (Microsoft Entra CIAM)
Derde partijen (Microsoft Azure, Vercel, Cloudflare) vallen buiten scope. Meld kwetsbaarheden in die platformen direct bij de betreffende leverancier.
🚫 Buiten scope
- Denial-of-Service (DoS/DDoS) aanvallen
- Social engineering of phishing van medewerkers
- Fysieke aanvallen op infrastructuur
- Kwetsbaarheden die alleen op verouderde browsers van toepassing zijn
- Rate-limiting bypasses zonder bewezen impact
- Uitvoer van geautomatiseerde scans zonder handmatige verificatie
📋 Spelregels
- Meld vertrouwelijk. Stuur uw bevinding naar security@exposure-watch.com vóórdat u publiceert.
- Geen schade aanrichten. Voer geen destructieve tests uit, verwijder geen data en verstoor geen diensten.
- Alleen eigen accounts. Test uitsluitend met accounts en domeinen die u zelf beheert.
- Geef ons tijd. Wij hanteren een coördinatieperiode van maximaal 90 dagen voor een fix vóór publieke openbaarmaking.
⚖️ Vrijwaring bij melding te goeder trouw
Als u zich aan bovenstaande spelregels houdt, zullen wij geen juridische stappen ondernemen naar aanleiding van uw melding. Wij beschouwen uw onderzoek als te goeder trouw uitgevoerd en werken graag samen aan een oplossing.
Dit beleid is gebaseerd op de NCSC CVD-richtlijn.
⏱️ Wat u kunt verwachten
Bevestiging van ontvangst
Initiële beoordeling en ernst-classificatie
Oplossing of afgesproken publicatiedatum
🏆 Eregalerij
Onderzoekers die verantwoord een kwetsbaarheid melden worden hier vermeld (met toestemming). Wees de eerste!
Nog geen vermeldingen
📬 Contact
Meldingen in het Nederlands of Engels zijn beide welkom. Reports in English are equally welcome.
security@exposure-watch.com