Naar de inhoud

Beveiliging

Hoe je een kwetsbaarheid in SINK meldt, en wat je van ons kunt verwachten.

Reikwijdte

De meldingsreikwijdte is beperkt tot deze productieomgevingen:

  • https://sink.fm
  • https://api.sink.fm

Niet-productie- en lokale omgevingen, en diensten van derden die niet onder het domein sink.fm worden beheerd, vallen buiten de reikwijdte tenzij een melding directe impact op de productiedienst aantoont.

Melden

Meld beveiligingsproblemen per e-mail. Vermeld een duidelijke beschrijving, de betrokken URL of functie, reproductiestappen, een impactinschatting en alles wat nodig is om het te reproduceren.

Publiceer details alsjeblieft niet voordat wij een redelijke kans hebben gehad om te onderzoeken en te verhelpen.

Meld beveiligingsproblemen bij security@sink.fm.

Wat je kunt verwachten

  • We streven ernaar nieuwe meldingen binnen 3 werkdagen te bevestigen.
  • We streven ernaar je op de hoogte te houden van de triagestatus en de voortgang van het herstel.
  • We vermelden je publiekelijk nadat een fix is uitgerold, als je dat wilt.

Safe harbor

We ondernemen geen actie tegen onderzoek te goeder trouw dat:

  • privacyschendingen, dataverlies en verstoring van de dienst vermijdt
  • geen social engineering, phishing of fysieke aanvallen gebruikt
  • niet meer gegevens benadert, wijzigt of bewaart dan minimaal nodig om het probleem aan te tonen
  • het testen staakt en direct meldt na bevestiging van het probleem

Versleuteling

Er is momenteel geen publieke PGP-sleutel gepubliceerd. Als versleutelde melding beschikbaar komt, worden deze pagina en /.well-known/security.txt in dezelfde wijziging bijgewerkt.