Beveiliging
Hoe je een kwetsbaarheid in SINK meldt, en wat je van ons kunt verwachten.
Reikwijdte
De meldingsreikwijdte is beperkt tot deze productieomgevingen:
https://sink.fmhttps://api.sink.fm
Niet-productie- en lokale omgevingen, en diensten van derden die niet onder het domein sink.fm worden beheerd, vallen buiten de reikwijdte tenzij een melding directe impact op de productiedienst aantoont.
Melden
Meld beveiligingsproblemen per e-mail. Vermeld een duidelijke beschrijving, de betrokken URL of functie, reproductiestappen, een impactinschatting en alles wat nodig is om het te reproduceren.
Publiceer details alsjeblieft niet voordat wij een redelijke kans hebben gehad om te onderzoeken en te verhelpen.
Meld beveiligingsproblemen bij security@sink.fm.
Wat je kunt verwachten
- We streven ernaar nieuwe meldingen binnen 3 werkdagen te bevestigen.
- We streven ernaar je op de hoogte te houden van de triagestatus en de voortgang van het herstel.
- We vermelden je publiekelijk nadat een fix is uitgerold, als je dat wilt.
Safe harbor
We ondernemen geen actie tegen onderzoek te goeder trouw dat:
- privacyschendingen, dataverlies en verstoring van de dienst vermijdt
- geen social engineering, phishing of fysieke aanvallen gebruikt
- niet meer gegevens benadert, wijzigt of bewaart dan minimaal nodig om het probleem aan te tonen
- het testen staakt en direct meldt na bevestiging van het probleem
Versleuteling
Er is momenteel geen publieke PGP-sleutel gepubliceerd. Als versleutelde melding beschikbaar komt, worden deze pagina en /.well-known/security.txt in dezelfde wijziging bijgewerkt.
