Peerdom Beleid voor openbaarmaking van kwetsbaarheden (VDP) - Beveiliging
Versie: 2 september 2026
Deze pagina is een vertaling van het Engelse origineel. Bij twijfel prevaleert de Engelse versie.
Peerdom AG verwelkomt feedback van beveiligingsonderzoekers en van het brede publiek om onze beveiliging te helpen verbeteren. Als u denkt dat u een kwetsbaarheid, een privacyprobleem, blootgestelde gegevens of andere beveiligingsproblemen in een van onze assets hebt ontdekt, horen wij graag van u. Dit beleid beschrijft de stappen om kwetsbaarheden bij ons te melden, wat wij verwachten en wat u van ons kunt verwachten.
Onze toezeggingen
Wanneer u volgens dit beleid met ons samenwerkt, kunt u van ons verwachten dat wij:
- Snel op uw melding reageren en samen met u uw melding begrijpen en valideren;
- Ernaar streven u op de hoogte te houden van de voortgang van een kwetsbaarheid terwijl deze wordt behandeld;
- Ons inspannen om ontdekte kwetsbaarheden tijdig te verhelpen, binnen onze operationele beperkingen;
- Uw melding beoordelen op basis van de versie van dit beleid die gold op de dag waarop wij deze ontvingen; en
- Safe Harbor bieden voor uw kwetsbaarhedenonderzoek dat verband houdt met dit beleid.
Onze verwachtingen
Bij deelname te goeder trouw aan ons programma voor openbaarmaking van kwetsbaarheden vragen wij u om:
- Zich aan de regels te houden, waaronder het naleven van dit beleid en van alle andere relevante overeenkomsten. Bij tegenstrijdigheid tussen dit beleid en andere toepasselijke voorwaarden prevaleren de voorwaarden van dit beleid;
- Elke kwetsbaarheid die u hebt ontdekt onverwijld te melden;
- Wij vragen om een werkende PoC of ten minste een bewijs/voorbeeld dat de gemelde kwetsbaarheid daadwerkelijk kan worden misbruikt;
- Te vermijden dat u de privacy van anderen schendt, onze systemen verstoort, gegevens vernietigt en/of de gebruikerservaring schaadt;
- Uitsluitend de Officiële Kanalen te gebruiken om informatie over kwetsbaarheden met ons te bespreken;
- Ons een redelijke termijn te geven (ten minste 90 dagen vanaf de eerste melding) om het probleem op te lossen voordat u het openbaar maakt;
- Uitsluitend te testen op systemen die binnen de scope vallen, en systemen en activiteiten buiten de scope te respecteren;
- Als een kwetsbaarheid onbedoelde toegang tot gegevens geeft: de hoeveelheid gegevens waartoe u toegang krijgt te beperken tot het minimum dat nodig is om een Proof of Concept (PoC) effectief aan te tonen; en het testen onmiddellijk te staken en direct een melding in te dienen als u tijdens het testen gebruikersgegevens tegenkomt, zoals persoonlijk identificeerbare informatie (PII), persoonlijke gezondheidsinformatie (PHI), creditcardgegevens of bedrijfseigen informatie;
- Uitsluitend te werken met testaccounts die uw eigendom zijn of waarvoor u uitdrukkelijke toestemming van de accounthouder hebt; en
- Zich niet in te laten met afpersing.
Officiële kanalen
Meld beveiligingsproblemen via security@peerdom.org en verstrek daarbij alle relevante informatie. Hoe meer details u geeft, hoe eenvoudiger het voor ons is om het probleem te triëren en te verhelpen.
Systemen binnen de scope
Dit beleid is van toepassing op alle digitale assets die eigendom zijn van, geëxploiteerd worden door of onderhouden worden door Peerdom AG.
Buiten de scope
Assets of andere apparatuur die geen eigendom zijn van partijen die aan dit beleid deelnemen. Kwetsbaarheden die worden ontdekt of vermoed in systemen buiten de scope moeten worden gemeld bij de betreffende leverancier of de bevoegde instantie. Inzendingen die betrekking hebben op de volgende kwetsbaarheden worden als buiten de scope beschouwd en komen niet in aanmerking voor een beloning:
- Hyperlink-injectie in e-mails
- Rate limiting
- Bezwaren rond best practices (wij vereisen bewijs van een beveiligingskwetsbaarheid)
- Kwetsbaarheden die uitsluitend gebruikers van verouderde of niet-gepatchte browsers en platforms treffen
- Race conditions die de beveiliging van geen enkele gebruiker en evenmin die van Peerdom in gevaar brengen
- Meldingen over theoretische schade zonder reëel risico
- De uitvoer van geautomatiseerde scanners of taalmodellen zonder toelichting, of bevindingen die de melder niet zelf op een actief Peerdom-systeem heeft geverifieerd
- CSRF zonder beveiligingsimplicaties (zoals login-/logout-/niet-geauthenticeerde CSRF)
- Kapotte links
- Ontbrekende cookievlaggen op cookies die niet beveiligingsgevoelig zijn
- Aanvallen waarvoor fysieke toegang tot het apparaat van een gebruiker nodig is
- Ontbrekende security headers die geen verband houden met een beveiligingskwetsbaarheid
- Meldingen van onveilige SSL/TLS-ciphers, tenzij u een werkende proof of concept hebt
- Banner grabbing om te achterhalen welke stack wij gebruiken, of het vrijgeven van softwareversies
- Open poorten zonder kwetsbaarheid
- Beleid voor wachtwoord- en accountherstel, zoals het verlopen van resetlinks of wachtwoordcomplexiteit
- Het bekendmaken van bekende openbare bestanden of mappen, (bijv. robots.txt)
- Meldingen van spam
- Enumeratie van gebruikersnamen/e-mailadressen
- De aanwezigheid van het autocomplete-attribuut op webformulieren
- Beveiligingsrecords voor e-mail en DNS, zoals DNSSEC, DMARC, DANE, MTA-STS, TLS-RPT en BIMI, ongeacht of ze ontbreken of op een permissief beleid zijn ingesteld (bijvoorbeeld een DMARC-beleid met
p=none) - HSTS- of CSP-headers
- Host header injection, tenzij u kunt aantonen hoe een derde partij dit kan misbruiken
- Reflected File Download (RFD)
- EXIF-informatie die niet uit geüploade afbeeldingen is verwijderd
- DoS-kwetsbaarheden die berusten op het versturen van een grote payload in een invoerveld waardoor een 500-fout ontstaat
- Het gebruik van productfuncties zoals uitnodiging/registratie/wachtwoord-vergeten om berichten naar een willekeurig e-mailadres te sturen
- Onbeperkte bestandsupload zonder duidelijk aanvalsscenario of PoC
- Ontoereikende meldingen die alleen screenshots of opnames bevatten zonder duidelijke beschrijving en reproductiepad
- Meldingen van medewerkers of ingehuurde freelancers die eerder bij Peerdom AG hebben gewerkt
- Markdown-gerelateerde HTML-injectie zonder XSS (bijv. link-tags)
- Meldingen over accounts die toegankelijk zijn met inloggegevens afkomstig uit datalekken bij derden, infostealer-logs, pastesites of andere externe bronnen (d.w.z. credential stuffing / OAT-008). Hergebruik van inloggegevens door eindgebruikers bij niet-gerelateerde diensten is geen kwetsbaarheid in Peerdom.
- Clickjacking, framing of UI-redressing zonder een aangetoonde, beveiligingsrelevante handeling die de status wijzigt
- Tabnabbing, of een ontbrekend
rel="noopener"- /rel="noreferrer"-attribuut op uitgaande links - Sessies die geldig blijven na een wachtwoordwijziging, een wijziging van het e-mailadres of het verwijderen van de externe identiteit waarmee is geregistreerd, zonder een aangetoonde route naar accountovername
- CSV-, TSV- of spreadsheetformule-injectie in geëxporteerde bestanden, wanneer misbruik afhangt van het negeren door de ontvanger van de waarschuwing van de eigen spreadsheettoepassing over formules of externe inhoud
- Bevindingen die al door een andere onderzoeker zijn gemeld, al bij ons bekend zijn of al in onze interne backlog staan op het moment dat uw melding ons bereikt. Wij gaan uit van de eerste volledige en reproduceerbare melding van een probleem.
- Open redirects op onze marketingwebsite (peerdom.com) waarbij geen lek van een token, inloggegevens of sessie wordt aangetoond
Het ondernemen van de volgende activiteiten leidt tot onmiddellijke uitsluiting van het programma en tot verlies van elk recht op een beloning:
- Social engineering in welke vorm dan ook gericht tegen andere klanten of medewerkers van Peerdom, waaronder spearphishingpogingen of het benaderen van ons supportteam.
- Geautomatiseerd scannen, mail bombing, spam, brute-forcing of geautomatiseerde aanvallen met programma’s zoals Burp Intruder.
- Denial of service: het verstoren van de toegang van andere klanten tot hun eigen accounts.
Betalingsvoorwaarden (optionele beloning)
Hoewel Peerdom geen formeel bug bounty-programma voert, kunnen wij naar eigen goeddunken besluiten een geldelijke beloning aan te bieden voor specifieke openbaarmakingen van kwetsbaarheden die als uitzonderlijk waardevol worden beschouwd. Als een dergelijke beloning wordt aangeboden, gelden de volgende voorwaarden:
-
Valuta en betaalmethode: Betalingen worden gedaan in Amerikaanse dollar (USD), Zwitserse frank (CHF) of euro (EUR) via PayPal. PayPal is de enige aanvaarde betaalmethode en dit zijn de enige aanvaarde valuta, om te voldoen aan financiële regelgeving.
-
Eigendom van de rekening: Betalingen worden uitsluitend gedaan op bankrekeningen of PayPal-rekeningen die op naam staan van de persoon of rechtspersoon die de melding indient. Er kan een bewijs van eigendom worden gevraagd.
-
Betalingsproces: De betaling vindt plaats binnen 30 dagen nadat de gemelde kwetsbaarheid is gevalideerd en een beloning schriftelijk is bevestigd.
-
Fiscale verantwoordelijkheid: De ontvanger van de beloning is als enige verantwoordelijk voor het aangeven en betalen van eventueel verschuldigde belastingen in zijn of haar rechtsgebied. Peerdom houdt namens de ontvanger geen belastingen in en draagt deze niet af.
-
Geen verplichting: Het aanbieden van een geldelijke beloning is volledig discretionair. Als een beloning niet kan worden verwerkt vanwege juridische, technische of compliance-gerelateerde problemen, behoudt Peerdom zich het recht voor het aanbod in te trekken zonder aansprakelijkheid.
Safe Harbor
Wanneer u kwetsbaarhedenonderzoek uitvoert volgens dit beleid, beschouwen wij dit onderzoek dat onder dit beleid wordt uitgevoerd als:
- Toegestaan met betrekking tot alle toepasselijke antihackwetgeving; wij zullen geen juridische stappen tegen u ondernemen of ondersteunen wegens onopzettelijke schendingen van dit beleid die te goeder trouw zijn begaan;
- Toegestaan met betrekking tot alle relevante wetgeving tegen het omzeilen van technische beschermingsmaatregelen; wij zullen geen vordering tegen u instellen wegens het omzeilen van technologische controles;
- Vrijgesteld van beperkingen in onze Abonnementsvoorwaarden die het uitvoeren van beveiligingsonderzoek zouden belemmeren; wij zien in beperkte mate af van die beperkingen; en
- Rechtmatig, bevorderlijk voor de algehele veiligheid van het internet en te goeder trouw uitgevoerd.
- Van u wordt, zoals altijd, verwacht dat u alle toepasselijke wetgeving naleeft. Als een derde partij juridische stappen tegen u onderneemt en u dit beleid hebt nageleefd, zullen wij stappen ondernemen om kenbaar te maken dat uw handelingen in overeenstemming met dit beleid zijn verricht.
Als u op enig moment zorgen hebt of niet zeker weet of uw beveiligingsonderzoek in overeenstemming is met dit beleid, dien dan een melding in via een van onze Officiële Kanalen voordat u verdergaat.
Let op: de Safe Harbor geldt alleen voor juridische vorderingen die onder de zeggenschap vallen van de organisatie die aan dit beleid deelneemt, en dit beleid bindt geen onafhankelijke derde partijen.
Wijzigingen in dit beleid
Wij herzien dit beleid van tijd tot tijd, meestal om te verduidelijken wat buiten het toepassingsgebied valt naarmate nieuwe soorten meldingen ons bereiken. De datum boven aan dit document is de datum van de meest recente herziening.
Wijzigingen in het toepassingsgebied gelden niet met terugwerkende kracht. Uw melding wordt beoordeeld op basis van de versie van dit beleid die gold op de dag waarop wij deze ontvingen; een uitsluiting die na die dag is toegevoegd, is er niet op van toepassing. Wilt u weten welke versie van toepassing was op een melding die u ons hebt gestuurd, vraag dit dan via onze officiële kanalen en wij laten het u weten.