Iets gevonden? Meld het eerst bij ons.
Block The Chain draait op bewijs, dus bewijs is welkom. Denk je een kwetsbaarheid te hebben gevonden in deze website of in een systeem dat Block The Chain beheert, meld het dan: het wordt behandeld als een incident, niet als een aanval.
Eén e-mail, geen formulieren
Stuur de details naar [email protected]. Vermeld de getroffen URL of het getroffen systeem, de stappen om het te reproduceren en de impact die je hebt waargenomen. Een machineleesbare verwijzing staat op /.well-known/security.txt.
PGP-sleutel voor gevoelige meldingen
Meldingen mogen gewoon per e-mail. Voor details die niet onversleuteld mogen reizen: versleutel naar de sleutel hieronder en stuur de versleutelde tekst naar [email protected].
Fingerprint3419 49CB 677E 3E2D CAF4 DF24 6789 AFE2 021D 29C8
Ontvangstbevestiging binnen 2 werkdagen
Een eerste beoordeling binnen 5 werkdagen, een fix of een mitigatieplan voor bevestigde bevindingen, en hieronder een publiek bedankje als je dat wilt. Geen juridische stappen tegen onderzoek te goeder trouw dat deze regels volgt.
Houd het proportioneel
Test alleen wat nodig is om het probleem aan te tonen. Benader, wijzig of bewaar geen data die niet van jou is. Geef een redelijke termijn voor een fix voordat je iets publiceert. Volg de leidraad Coordinated Vulnerability Disclosure van NCSC-NL.
Geen denial of service, geen social engineering
Geen brute force, geen grootschalig geautomatiseerd scannen, geen phishing van de operator of derden, geen fysieke aanvallen. Meldingen over ontbrekende best practices zonder aangetoonde impact worden genoteerd, niet beloond.
Dankbetuigingen. Nog geen meldingen ontvangen. Onderzoekers die te goeder trouw melden, worden hier met hun toestemming vermeld.