Beveiliging
Beveiliging
Hoe u een beveiligingslek in Contellect One meldt: ons disclosurebeleid, het bereik, safe harbor en onze toezeggingen over gecoördineerde openbaarmaking.
Contellect Technologies Inc. (“Contellect”) neemt de beveiliging van Contellect One en van onze websites serieus. Wij verwelkomen meldingen van beveiligingsonderzoekers, klanten en leden van het publiek die mogelijke kwetsbaarheden vaststellen, en wij zetten ons ervoor in om samen met u geldige problemen snel te verifiëren, te reproduceren en te verhelpen.
Dit beleid legt uit hoe u een kwetsbaarheid meldt, wat binnen en buiten het bereik valt, welke bescherming wij onderzoekers bieden die te goeder trouw handelen, en wat u van ons kunt verwachten.
Een kwetsbaarheid melden
Als u meent een beveiligingslek in een systeem van Contellect te hebben gevonden, stuur ons dan een e-mail op security@contellect.com.
Meld beveiligingsproblemen niet via openbare kanalen zoals GitHub issues, sociale media, supporttickets of ons algemene contactformulier. Een vertrouwelijke melding geeft ons de gelegenheid het probleem te verhelpen voordat het kan worden misbruikt.
Wat u in uw melding opneemt
Om ons te helpen het probleem snel te verifiëren en aan te pakken, neemt u zo veel mogelijk van het volgende op:
- Een heldere beschrijving van de kwetsbaarheid en het type ervan (bijvoorbeeld: het omzeilen van authenticatie, injectie, cross-site scripting, onveilige autorisatie of het prijsgeven van informatie).
- De getroffen voorziening: de exacte URL, het endpoint of de component, en de omgeving of versie waarin u het hebt vastgesteld.
- Reproductiestappen, gedetailleerd genoeg voor ons team om het probleem zelfstandig te reproduceren. Voeg waar relevant HTTP-verzoeken en -antwoorden of
curl-opdrachten toe. - Een proof of concept: een minimaal script, verzoek, schermafbeelding of korte video die het probleem aantoont. Maak echte persoonsgegevens onleesbaar.
- Impact: wat een aanvaller zou kunnen bereiken, en welke gegevens of gebruikers geraakt kunnen worden.
- Optioneel maar nuttig: een eigen inschatting van de ernst (bijvoorbeeld een CVSS v3.1-vector) en eventuele voorgestelde maatregelen.
Meldingen in het Engels hebben onze voorkeur.
Bereik
Binnen het bereik
- Het Contellect One-platform en de bijbehorende APIs.
- Websites van Contellect, waaronder contellect.com en de subdomeinen daarvan.
- Cloudinfrastructuur en diensten die Contellect zelf bezit en beheert.
Buiten het bereik
Het volgende valt in het algemeen buiten het bereik en komt niet in aanmerking voor erkenning. Test hier niet op en dien dit niet in, tenzij u een concrete, misbruikbare impact op de beveiliging kunt aantonen:
- Tests met betrekking tot denial of service (DoS/DDoS), volume, brute force of snelheidsbeperking, en elke activiteit die onze diensten verslechtert of onderbreekt.
- Bevindingen van geautomatiseerde scanners zonder handmatig geverifieerde, misbruikbare impact.
- Ontbrekende beveiligingsheaders, cookievlaggen of andere verharding volgens de beste praktijk zonder aangetoonde impact.
- Meldingen over verouderde softwareversies of het prijsgeven van een banner of versie zonder werkende exploit.
- Self-XSS, clickjacking op pagina’s zonder gevoelige handeling, of problemen die een onwaarschijnlijke mate van gebruikersinteractie vereisen.
- Kwetsbaarheden in diensten, bibliotheken of integraties van derden waarover wij geen beheersing hebben; meld die bij de verantwoordelijke leverancier.
- Social engineering, phishing of fysieke aanvallen op medewerkers, klanten of locaties van Contellect.
- Spam, content, SEO of louter cosmetische problemen.
- Problemen die alleen niet-ondersteunde browsers raken, of alleen uw eigen account zonder impact op andere gebruikers.
Als u niet zeker weet of iets binnen het bereik valt, stuur ons dan eerst een e-mail met uw vraag.
Safe harbor
Wij ondersteunen verantwoord beveiligingsonderzoek te goeder trouw en willen dat u zich veilig voelt om aan ons te melden. Als u zich tijdens uw onderzoek te goeder trouw inspant om dit beleid na te leven, zal Contellect:
- Uw onderzoek als toegestaan beschouwen onder toepasselijke wetgeving over computermisbruik en hacken, en wij zullen geen rechtsmaatregelen tegen u nemen of ondersteunen wegens onbedoelde schendingen van dit beleid die te goeder trouw zijn begaan.
- Samen met u werken om het probleem snel te begrijpen en op te lossen, en uw bijdrage erkennen als u dat wenst.
Deze safe harbor geldt alleen voor rechtsvorderingen waarover Contellect zeggenschap heeft. Zij bindt derden niet, en zij geeft geen toestemming voor activiteiten die onwettig zijn of die de rechten van anderen schenden. Als u niet zeker weet of een specifieke handeling is toegestaan, vraag het ons dan voordat u verdergaat. Dit beleid volgt de beginselen van het safe-harborraamwerk van disclose.io.
Richtlijnen voor onderzoekers
Om binnen dit beleid te blijven en voor safe harbor in aanmerking te komen, verzoeken wij u:
- Wel uw tests te beperken tot systemen die binnen het bereik vallen.
- Wel te stoppen en te melden zodra u een kwetsbaarheid ontdekt, en alleen de minimale gegevens te benaderen die nodig zijn om haar aan te tonen.
- Wel ons een redelijke gelegenheid te geven de kwetsbaarheid te verhelpen voordat u openbaar maakt.
- Wel de details van de kwetsbaarheid vertrouwelijk te houden totdat wij haar hebben opgelost en met u overeenstemming hebben bereikt over openbaarmaking.
Daarnaast verzoeken wij u:
- Niet gegevens te benaderen, te wijzigen, te verwijderen, op te slaan of te onttrekken die niet de uwe zijn. Als u persoonsgegevens of vertrouwelijke gegevens aantreft, stop dan onmiddellijk, bewaar ze niet, en laat het ons weten.
- Niet onze diensten te verslechteren, te verstoren of te overbelasten, en geen enkele vorm van denial of service te ondernemen.
- Niet social engineering, phishing of fysieke inbraak te gebruiken.
- Niet het probleem openbaar te maken of met derden te delen voordat een oplossing beschikbaar is en wij de openbaarmaking met u hebben afgestemd.
- Niet betaling te eisen in ruil voor het melden van een kwetsbaarheid.
Onze toezeggingen over reactie
Wanneer u een kwetsbaarheid meldt in overeenstemming met dit beleid, kunt u van ons het volgende verwachten:
- Wij bevestigen de ontvangst van uw melding binnen 3 werkdagen.
- Wij beoordelen en valideren de melding (waarbij wij vaststellen of zij geldig is en binnen het bereik valt, en de ernst inschatten) en delen een eerste inschatting, doorgaans binnen 10 werkdagen.
- Wij houden u op de hoogte van de voortgang van de maatregelen, met redelijke tussenpozen, totdat het probleem is opgelost.
- Wij stellen prioriteiten op basis van ernst en pakken problemen met een kritieke en hoge ernst zo snel mogelijk aan.
- Wij stemmen openbaarmaking met u af. Wij verzoeken u bevindingen vertrouwelijk te houden totdat een oplossing is uitgebracht. Wij streven ernaar geldige meldingen binnen 90 dagen op te lossen, waarna wij met u aan gecoördineerde openbaarmaking werken. Als wij meer tijd nodig hebben, leggen wij uit waarom en komen wij te goeder trouw een herziene planning met u overeen.
Erkenning
Wij zijn de onderzoekers dankbaar die helpen Contellect en onze klanten veilig te houden. Met uw toestemming erkennen wij uw bijdrage graag openbaar zodra een probleem is opgelost. Laat ons weten hoe u genoemd wilt worden (naam of alias, en eventueel een link), of laat ons weten of u anoniem wilt blijven.
Contellect voert momenteel geen betaald bugbountyprogramma.
Versleutelde meldingen en security.txt
Een e-mail naar security@contellect.com over TLS is voor de meeste meldingen voldoende. Als uw melding bijzonder gevoelig is en u haar wilt versleutelen, neem dan contact met ons op en wij verstrekken een PGP-sleutel.
Een machineleesbaar bestand security.txt, volgens RFC 9116, is gepubliceerd op /.well-known/security.txt.
Standaarden
Dit disclosurebeleid is gebaseerd op breed erkende standaarden en richtlijnen voor het melden en behandelen van kwetsbaarheden, waaronder ISO/IEC 29147 (het melden van kwetsbaarheden), ISO/IEC 30111 (het behandelen van kwetsbaarheden), RFC 9116 (security.txt), het safe-harborraamwerk van disclose.io en de richtlijn van OWASP over het melden van kwetsbaarheden.
Contact
- Beveiligingsmeldingen: security@contellect.com
- Algemene vragen: contact@contellect.com (of gebruik ons contactformulier)
- Onderneming: Contellect Technologies Inc.
Laatst bijgewerkt: 8 juli 2026
