We zijn een jong, klein project dat met echte financiële gegevens werkt: onderzoek
naar beveiligingsproblemen stellen we oprecht op prijs. Deze pagina beschrijft hoe dat
veilig kan, voor jou en voor onze gebruikers.
Reikwijdte
Vallen binnen deze regeling:
- www.geengeldgedoe.nl (deze site)
- budget.geengeldgedoe.nl (budgetplanner)
- boodschappen.geengeldgedoe.nl (boodschappenplanner)
- account.geengeldgedoe.nl (inloggen/accountbeheer)
- De GeenGeldGedoe-app voor Android
Vallen er nadrukkelijk niet onder:
- Social engineering tegen ons of onze gebruikers (phishing, telefonisch iemand
overhalen, etc.)
- Fysieke toegang tot apparatuur of kantoorruimte
- Denial-of-service- of belastingtests, ook niet "om te kijken wat er gebeurt"
- Kwetsbaarheden in diensten van derden die we gebruiken (Stripe, Railway,
Cloudflare, ImprovMX, Resend): meld die rechtstreeks bij die partij
- Bevindingen die alleen aantonen dat een gangbare best practice ontbreekt, zonder
aantoonbare impact (bijvoorbeeld: "geen rate-limit op <onbelangrijke pagina>"
zonder een concreet misbruikscenario)
Spelregels
Wat wél mag:
- Testen met je eigen account, of een account dat je speciaal voor dit doel hebt
aangemaakt
- Net zoveel doen als nodig is om een probleem aan te tonen, niet verder
- Onze demo-omgeving
gebruiken waar dat kan; die bevat toch al geen echte gegevens
Wat niet mag:
- Gegevens van andere gebruikers inzien, wijzigen of verwijderen: stop zodra je
merkt dat je bij iets bent dat niet van jou is, en meld dat direct
- De dienst verstoren voor andere gebruikers
- Het probleem publiek delen (ook niet geanonimiseerd) vóórdat het is opgelost, of
zonder ons eerst een redelijke termijn te geven
- Afpersing, of het probleem melden met een eis tot betaling
Veilige haven
Blijf je binnen de reikwijdte en de spelregels hierboven, en handel je te goeder
trouw (gericht op het verbeteren van onze beveiliging, niet op eigen gewin of
schade), dan ondernemen we geen juridische stappen naar aanleiding van je
onderzoek, ook al zou dat op zichzelf een overtreding kunnen zijn van bijvoorbeeld
de Computercriminaliteitswetgeving.
Hoe je meldt
Mail naar [email protected]
met "Beveiliging:" in het onderwerp. Zet er zoveel mogelijk van dit in:
- Om welk onderdeel/URL het gaat
- Stappen om het probleem zelf te reproduceren
- Wat je verwachtte, en wat er in plaats daarvan gebeurde
- De daadwerkelijke impact, voor zover je die kunt inschatten
Wat je van ons kunt verwachten
- Een ontvangstbevestiging binnen 2 werkdagen
- Een eerste inhoudelijke reactie (bevestigd, meer info nodig, of niet van
toepassing) binnen 5 werkdagen
- Updates over de voortgang zolang het probleem openstaat, minstens elke 2 weken
- Een oplostermijn die past bij de ernst: bij een kritiek, actief uitbuitbaar
probleem pakken we dat met voorrang op, doorgaans binnen dagen
Erkenning
We zijn te klein voor een betaald bug-bounty-programma. Dat beloven we dus niet.
Wat we wel doen: je serieus nemen, het probleem daadwerkelijk oplossen, en je (met
jouw toestemming) noemen als degene die het heeft gevonden. En gewoon: dank je wel.