Programma voor het melden van kwetsbaarheden
Hoe je beveiligingsproblemen bij Join meldt, waartoe wij ons in reactie verbinden en welke spelregels gelden voor onderzoek te goeder trouw.
Versie 1.0
Bijgewerkt 21 januari 2026
Inleiding
Melden en onderzoek te goeder trouw
Beveiliging is een kernwaarde bij JOIN. Wij waarderen de bijdrage van beveiligingsonderzoekers die te goeder trouw handelen en ons helpen de beveiliging en privacy van onze gebruikers op een hoog niveau te houden. Daaronder vallen het stimuleren van verantwoord onderzoek naar kwetsbaarheden en een verantwoorde openbaarmaking. Dit beleid legt uit wat wij in de context van het vinden en melden van kwetsbaarheden onder handelen te goeder trouw verstaan en wat je daarvoor van ons mag verwachten.
Sectie 01
Wat je van ons mag verwachten
Wanneer je volgens dit beleid met ons samenwerkt, mag je van ons verwachten dat wij:
safe-harborbescherming bieden voor onderzoek naar kwetsbaarheden waarop dit beleid betrekking heeft;
met je samenwerken om je melding te begrijpen en te valideren, waaronder een tijdige eerste reactie op de inzending;
- ontdekte kwetsbaarheden tijdig verhelpen.
Sectie 02
Officiële kanalen
Elke kwetsbaarheid die geacht wordt binnen de scope te vallen, dient te worden gemeld via [email protected]. Houd alle communicatie over gemelde kwetsbaarheden privé tussen jezelf en JOIN totdat wij de kans hebben gehad het probleem aan te pakken. Lever een gedetailleerde melding met reproduceerbare stappen aan. Is de melding niet gedetailleerd genoeg om het probleem te reproduceren, dan komt het probleem niet in aanmerking voor een beloning.
Sectie 03
Richtlijnen
Om onderzoek naar kwetsbaarheden te stimuleren en verwarring tussen legitiem onderzoek en een kwaadwillende aanval te voorkomen, vragen wij je om te goeder trouw het volgende te doen:
Houd je aan de regels. Volg dit beleid en alle andere relevante overeenkomsten, zoals de gebruiksvoorwaarden.
- Meld elke kwetsbaarheid die je hebt ontdekt onmiddellijk.
Vermijd schending van de privacy van anderen, verstoring van onze systemen, vernietiging van gegevens en/of schade aan de gebruikerservaring.
Gebruik uitsluitend de officiële kanalen om informatie over kwetsbaarheden met ons te bespreken.
Behandel de vertrouwelijkheid van gegevens over ontdekte kwetsbaarheden volgens de onderstaande sectie over gecoördineerde openbaarmaking.
Test alleen systemen binnen de scope en respecteer systemen en activiteiten buiten de scope.
Geeft een kwetsbaarheid onbedoelde toegang tot gebruikersgegevens, zoals persoonlijk identificeerbare informatie (PII), of tot bedrijfseigen informatie, stop dan met testen, dien onmiddellijk een melding in en sla de gegevens niet op, bewaar ze niet, draag ze niet over en open ze niet op een andere manier.
Werk alleen met accounts die van jou zijn, tenzij je uitdrukkelijke toestemming van de accounthouder hebt.
- Maak je niet schuldig aan afpersing.
Wees duidelijk en beknopt. Een korte proof-of-concept-link is van grote waarde.
Probeer nooit niet-technische aanvallen, zoals social engineering, phishing of fysieke aanvallen, tegen onze werknemers, gebruikers of infrastructuur.
Bekijk, wijzig, sla op, bewaar, draag niet over en open onze gegevens of de gegevens van onze gebruikers niet op een andere manier zonder uitdrukkelijke toestemming.
Wij kunnen de voorwaarden wijzigen of dit programma op elk moment beëindigen.
Sectie 04
Safe harbor
Wanneer je volgens dit beleid onderzoek naar kwetsbaarheden uitvoert, beschouwen wij het onderzoek dat onder dit beleid wordt uitgevoerd als:
toegestaan met het oog op toepasselijke wetgeving tegen hacken; wij zullen geen juridische actie tegen je starten of ondersteunen wegens onopzettelijke schendingen van dit beleid die te goeder trouw zijn begaan;
toegestaan met het oog op relevante wetgeving tegen het omzeilen van beveiliging; wij zullen geen vordering instellen wegens het omzeilen van technische maatregelen;
vrijgesteld van beperkingen in ons beleid voor aanvaardbaar gebruik die beveiligingsonderzoek zouden belemmeren; wij doen voor dit beperkte doel afstand van die beperkingen;
rechtmatig, behulpzaam voor de algemene beveiliging van het internet en te goeder trouw uitgevoerd.
Zoals altijd wordt van je verwacht dat je alle toepasselijke wetten naleeft. Als een derde juridische actie tegen je onderneemt en je dit beleid hebt nageleefd, zullen wij stappen nemen om duidelijk te maken dat je handelingen overeenkomstig dit beleid zijn verricht.
Twijfel je op enig moment of je beveiligingsonderzoek in overeenstemming is met dit beleid, stuur dan een e-mail naar [email protected] voordat je verdergaat.
Sectie 05
Binnen de scope
Dit programma geldt uitsluitend voor kwetsbaarheden die systemen betreffen die worden gehost op join.com.
Een ontwerp- of implementatieprobleem dat de vertrouwelijkheid of integriteit van gebruikersgegevens aanzienlijk aantast, wordt waarschijnlijk als binnen de scope beschouwd. Veelvoorkomende voorbeelden zijn:
- Cross-site scripting.
- Cross-site request forgery.
- Scripts met mixed content.
- Fouten in authenticatie of autorisatie.
Kwetsbaarheden die uitvoering van code aan de serverzijde mogelijk maken.
- Omzeiling van ons machtigingsmodel.
- SQL-injectie.
- XML-externe-entiteitsaanvallen.
Deze lijst weerspiegelt het onderzoek waaraan wij prioriteit geven, maar is niet uitputtend. Een melding over een mogelijke aantasting van gebruikersgegevens valt doorgaans binnen de scope.
Sectie 06
Buiten de scope
De volgende onderwerpen vallen uitdrukkelijk buiten de scope van dit programma:
Beleid over de aanwezigheid of afwezigheid van SPF/DMARC-records.
Beleid voor wachtwoorden, e-mail en accounts, zoals verificatie van e-mail-ID, verval van resetlinks en wachtwoordcomplexiteit.
- Cross-site request forgery bij uitloggen.
Aanvallen die fysieke toegang tot het apparaat van een gebruiker vereisen.
- XSS op een andere site dan join.com.
Aanvallen waarvoor een exploittool boven op onze app moet worden geplaatst, bijvoorbeeld tapjacking.
Kwetsbaarheden waarvoor een mogelijk slachtoffer niet-standaardsoftware moet installeren of anderszins actieve stappen moet nemen om vatbaar te worden.
Kwetsbaarheden die gebruikers van verouderde browsers of platforms treffen.
- Social engineering van onze werknemers of opdrachtnemers.
- Elke fysieke poging tegen onze eigendommen of datacenters.
De aanwezigheid van het autocomplete-attribuut in webformulieren.
- Ontbrekende cookieflags bij niet-gevoelige cookies.
Elke toegang tot gegevens waarbij de beoogde gebruiker een geroot mobiel apparaat moet gebruiken.
De volgende onderwerpen vallen buiten de scope van ons programma, tenzij zij vergezeld gaan van bewijs dat het daadwerkelijk kan worden uitgebuit:
- Gebruik van een bibliotheek met een bekende kwetsbaarheid.
- Ontbrekende aanbevolen beveiligingspraktijken.
- Onveilige SSL/TLS-versleutelingssuites.
Ontbrekende beveiligingsheaders die niet rechtstreeks tot een kwetsbaarheid leiden.
Ontbreken van CSRF-tokens, behalve wanneer bewijs bestaat van een gevoelige gebruikersactie die niet door een token wordt beschermd.
- Host-headerinjecties.
Meldingen van geautomatiseerde tools of scans die niet handmatig zijn gevalideerd.
De aanwezigheid van banner- of versie-informatie, tenzij het om een kwetsbare versie gaat.
Sectie 07
Gecoördineerde openbaarmaking
Onderzoekers mogen details over een kwetsbaarheid pas met derden delen nadat de kwetsbaarheid is verholpen en het programma hiervoor toestemming heeft verleend. Wij werken met je samen om, op basis van de ernst en complexiteit van het probleem, een redelijke termijn voor openbaarmaking vast te stellen.
Vragen over dit programma? Neem contact op met ons beveiligingsteam via [email protected].