Deze repository maakt deel uit van het MijnOverheid Zakelijk (MOZa) project. Wij nemen de beveiliging van onze software en van de gegevens van gebruikers serieus.
Heb je een beveiligingskwetsbaarheid in deze repository gevonden? Meld deze dan via verantwoorde openbaarmaking (Coordinated Vulnerability Disclosure, CVD). Maak een kwetsbaarheid niet publiek bekend via een openbaar GitHub-issue, pull request of andere openbare kanalen voordat deze is opgelost.
Meld een kwetsbaarheid op een van de volgende manieren:
- Stuur een e-mail naar het MijnOverheid Zakelijk Team via moza@minbzk.nl.
- Of gebruik de rijksbrede regeling voor het melden van kwetsbaarheden van de Rijksoverheid: https://www.ncsc.nl/contact/kwetsbaarheid-melden.
Vermeld in je melding zo veel mogelijk informatie zodat wij het probleem kunnen reproduceren en beoordelen:
- Een beschrijving van de kwetsbaarheid en de mogelijke impact.
- Stappen om het probleem te reproduceren (proof of concept indien mogelijk).
- De betrokken versie, endpoint of component.
- Eventuele suggesties voor een oplossing.
- We bevestigen de ontvangst van je melding binnen 5 werkdagen.
- We streven ernaar je binnen 30 dagen te informeren over onze beoordeling en het te nemen vervolgtraject.
- We houden je op de hoogte van de voortgang van de afhandeling.
- We behandelen je melding vertrouwelijk en delen je gegevens niet met derden zonder je toestemming.
- We stellen de kwetsbaarheid niet openbaar totdat deze is verholpen, en stemmen het moment van publicatie met je af.
- Ga verantwoord om met de kwetsbaarheid: verstoor de dienstverlening niet meer dan nodig is om het probleem aan te tonen.
- Verwijder, wijzig of gebruik geen gegevens van anderen en breng geen wijzigingen aan in het systeem.
- Gebruik geen aanvallen op de fysieke beveiliging, social engineering, (distributed) denial-of-service, spam of aanvallen op systemen van derden.
Deze service bevindt zich in de levenscyclusfase development (zie
publiccode.yml). Beveiligingsupdates worden toegepast op de main-branch.