Beveiliging en verantwoord melden
De veiligheid van onze gebruikers is belangrijk voor ons. Vind je een kwetsbaarheid in TheorieWin? Dan stellen we het op prijs als je die op een verantwoorde manier bij ons meldt, zodat we het probleem kunnen oplossen voordat iemand er misbruik van maakt. We volgen de leidraad Coordinated Vulnerability Disclosure (CVD) van het Nationaal Cyber Security Centrum (NCSC).
Zo meld je het
Mail naar security@theoriewin.com en vermeld, als dat kan:
- wat je hebt gevonden en waar (URL, scherm of request);
- de stappen om het te reproduceren;
- wat een aanvaller ermee zou kunnen bereiken (de impact);
- hoe we contact met je kunnen opnemen, als dat niet hetzelfde adres is.
Je kunt schrijven in het Spaans, Engels, Nederlands of Portugees. Stuur geen persoonsgegevens van anderen mee: moet je gegevens laten zien om het probleem aan te tonen, gebruik dan die van je eigen testaccount.
Deze gegevens vind je ook in ons bestand security.txt.
Binnen scope
- theoriewin.com en www.theoriewin.com, inclusief de studie-app (
/nl/app/en de andere talen) - api.theoriewin.com
- Problemen zoals: toegang krijgen tot gegevens of accounts van anderen, de authenticatie omzeilen, injectie (XSS, SQL), CSRF met echt effect, lekken van persoonsgegevens, het verkrijgen van hogere rechten (privilege escalation) of configuratiefouten die te misbruiken zijn
Buiten scope
- Denial-of-service-aanvallen (DoS) en belastingtests
- Social engineering, phishing of spam gericht op ons of op onze gebruikers
- Fysieke aanvallen op onze apparatuur
- Diensten van derden, zoals Cloudflare, Brevo of Google (meld het rechtstreeks bij hen)
- Resultaten van automatische scanners zonder aangetoonde impact
- Beveiligingsheaders of e-mailrecords (SPF, DKIM, DMARC) die beter kunnen, maar zonder praktische aanval
- Clickjacking op pagina’s zonder gevoelige acties, self-XSS of problemen die alleen niet-ondersteunde browsers treffen
- Limieten op het aantal verzoeken (rate limits) op routes die geen gevoelige gegevens verwerken
Regels voor onderzoek
- Gebruik alleen je eigen testaccounts. Bekijk, wijzig of verwijder geen gegevens van anderen, verder dan minimaal nodig is om het probleem aan te tonen.
- Vind je persoonsgegevens van anderen, stop dan, bewaar ze niet en laat het ons meteen weten.
- Gebruik geen automatische tools die veel verkeer veroorzaken, en probeer de botbescherming niet op grote schaal te omzeilen.
- Maak het probleem niet openbaar en deel het niet totdat we het hebben opgelost of totdat er 90 dagen zijn verstreken sinds je melding, wat het eerst gebeurt. Als we meer tijd nodig hebben, spreken we dat met je af.
Onze toezeggingen
- We bevestigen binnen 5 werkdagen dat we je melding hebben ontvangen.
- Binnen 10 werkdagen geven we je een eerste beoordeling, en we houden je op de hoogte totdat het probleem is opgelost.
- We lossen problemen zo snel mogelijk op, afhankelijk van hoe ernstig ze zijn.
- Als je dat wilt, noemen we je naam zodra het probleem is opgelost. We bieden geen financiële beloning.
- We verwerken je gegevens alleen om je melding af te handelen, volgens onze privacyverklaring.
Geen juridische stappen bij onderzoek te goeder trouw
Als je te goeder trouw handelt en je aan deze regels houdt, doen we geen aangifte en nemen we geen juridische stappen tegen je vanwege je onderzoek. We beschouwen je onderzoek als toegestaan, en als een derde partij er een claim over indient, maken we dat duidelijk. Dit geldt niet als je met kwade bedoelingen handelt, bijvoorbeeld om gegevens te verkrijgen, schade te veroorzaken of geld te vragen in ruil voor het niet openbaar maken van een probleem.