Skip to content

Security: MinBZK/moza-profiel-service

Security

SECURITY.md

Beveiligingsbeleid

Deze repository maakt deel uit van het MijnOverheid Zakelijk (MOZa) project. Wij nemen de beveiliging van onze software en van de gegevens van gebruikers serieus.

Een kwetsbaarheid melden

Heb je een beveiligingskwetsbaarheid in deze repository gevonden? Meld deze dan via verantwoorde openbaarmaking (Coordinated Vulnerability Disclosure, CVD). Maak een kwetsbaarheid niet publiek bekend via een openbaar GitHub-issue, pull request of andere openbare kanalen voordat deze is opgelost.

Meld een kwetsbaarheid op een van de volgende manieren:

Vermeld in je melding zo veel mogelijk informatie zodat wij het probleem kunnen reproduceren en beoordelen:

  • Een beschrijving van de kwetsbaarheid en de mogelijke impact.
  • Stappen om het probleem te reproduceren (proof of concept indien mogelijk).
  • De betrokken versie, endpoint of component.
  • Eventuele suggesties voor een oplossing.

Wat je van ons mag verwachten

  • We bevestigen de ontvangst van je melding binnen 5 werkdagen.
  • We streven ernaar je binnen 30 dagen te informeren over onze beoordeling en het te nemen vervolgtraject.
  • We houden je op de hoogte van de voortgang van de afhandeling.
  • We behandelen je melding vertrouwelijk en delen je gegevens niet met derden zonder je toestemming.
  • We stellen de kwetsbaarheid niet openbaar totdat deze is verholpen, en stemmen het moment van publicatie met je af.

Spelregels

  • Ga verantwoord om met de kwetsbaarheid: verstoor de dienstverlening niet meer dan nodig is om het probleem aan te tonen.
  • Verwijder, wijzig of gebruik geen gegevens van anderen en breng geen wijzigingen aan in het systeem.
  • Gebruik geen aanvallen op de fysieke beveiliging, social engineering, (distributed) denial-of-service, spam of aanvallen op systemen van derden.

Ondersteunde versies

Deze service bevindt zich in de levenscyclusfase development (zie publiccode.yml). Beveiligingsupdates worden toegepast op de main-branch.

There aren't any published security advisories