Beleid voor openbaarmaking van kwetsbaarheden
AhaSlides Beveiliging · Verantwoordelijke openbaarmaking · Laatst bijgewerkt: 15 september 2026
Onze betrokkenheid
Wij nemen de beveiliging van onze gebruikers en hun gegevens zeer serieus. We verwelkomen meldingen van beveiligingsonderzoekers en zullen met u samenwerken om eventuele problemen snel te begrijpen en op te lossen. We zullen geen juridische stappen tegen u ondernemen voor beveiligingsonderzoek dat te goeder trouw is uitgevoerd in het kader van dit beleid.
strekking
In scope
- ahaslides.com en de bijbehorende subdomeinen (bijvoorbeeld presenter.ahaslides.com en publiek.ahaslides.com)
- De AhaSlides webapplicatie, presentator- en publieksapps
Buiten bereik
- Denial-of-service (DoS/DDoS) en volumetrische of verkeersoverbelastingstests
- Sociale manipulatie van personeel, gebruikers of contractanten; fysieke aanvallen
- Spam, oftewel bevindingen van geautomatiseerde scanners zonder aantoonbaar, exploiteerbaar effect.
- Rapporten betreffen alleen browsers die niet meer worden ondersteund of waarvan de ondersteuning is beëindigd.
- Diensten van derden waarover wij geen controle hebben (neem hiervoor contact op met de betreffende derde partij).
- Open (niet-geauthenticeerde) toegang voor het publiek: de publieksapp staat bewust iedereen toe om deel te nemen aan een presentatie en reacties in te dienen zonder account of inloggegevens, zodat het publiek vrij kan deelnemen. Meldingen dat het deelname- of indieningsproces voor het publiek geen authenticatie bevat, worden niet als beveiligingslekken beschouwd.
- Suggesties voor best practices zonder beveiligingsrisico's (bijvoorbeeld ontbrekende headers zonder exploit, details over SPF/DMARC, self-XSS, meningen over rate-limiting) zijn welkom, maar worden niet als kwetsbaarheden beschouwd.
Rules of engagement
do:
- Meld het probleem zodra u het tegenkomt en geef ons voldoende tijd om het op te lossen voordat u het publiekelijk bekendmaakt.
- Gebruik alleen je eigen testaccounts. Ga door naar de proof-of-conceptfase.
geen:
- Toegang verkrijgen tot, wijzigen, downloaden of verwijderen van gegevens die niet van u zijn. Om toegang te bewijzen, volstaat een schermafbeelding of een minimaal, geanonimiseerd verslag. Probeer dus geen echte gebruikersgegevens te stelen.
- Onze diensten verslechteren of verstoren, of geautomatiseerde aanvallen op grote schaal uitvoeren.
- Maak het probleem openbaar voordat we hebben bevestigd dat het is opgelost (zie Gecoördineerde openbaarmaking).
Hoe te melden
E-mail security@ahaslides.com met:
- Een duidelijke beschrijving van de kwetsbaarheid en de gevolgen daarvan.
- Stapsgewijze reproductie, inclusief de betreffende URL of het betreffende eindpunt.
- Proof-of-concept (screenshots, een korte video of een minimaal verzoek), geanonimiseerd.
- Je naam of gebruikersnaam voor vermelding (optioneel).
Wat je van ons mag verwachten
- Erkenning binnen 2 werkdagen.
- A triagebeslissing (geldig, meer informatie nodig, of buiten het toepassingsgebied) binnen 5 werkdagen.
- U ontvangt regelmatig updates terwijl we aan een oplossing werken, en u wordt op de hoogte gehouden wanneer het probleem is opgelost.
- Indien gewenst, kunnen we desgewenst een vermelding van de overheid opnemen in onze beveiligingsverklaringen.
Gecoördineerde openbaarmaking
We vragen u de details privé te houden totdat we bevestigen dat een oplossing is geïmplementeerd, en eventuele openbare publicaties met ons af te stemmen. Onze streeftijd voor de oplossing is 90 dagenAls we meer tijd nodig hebben, zullen we u uitleggen waarom.
Erkenning
AhaSlides is een groeiend bedrijf en hanteert geen vast, gepubliceerd beloningsprogramma. Indien een melding geldig, origineel en op verantwoorde wijze openbaar gemaakt is, kunnen wij, naar eigen goeddunken, een blijk van waardering en/of openbare vermelding aanbieden als dankbetuiging.
Dubbele meldingen. Wanneer meerdere mensen hetzelfde probleem melden, eerste reproduceerbare rapport dat we ontvangen is degene die in aanmerking komt voor een beloning. Latere verslaggevers van hetzelfde onderwerp kunnen nog steeds publieke erkenning krijgen als ze wezenlijk nieuwe informatie toevoegen (bijvoorbeeld een ernstiger impact, een betere reproductie of een extra getroffen oppervlak).
Reeds bekende problemen. Als we al op de hoogte zijn van een probleem en dit intern hebben geregistreerd voordat uw melding binnenkomt, zullen we uw melding alsnog bevestigen en bedanken, maar komt u niet in aanmerking voor een beloning. Net als bij dubbele meldingen kunnen we openbare erkenning toekennen als uw melding wezenlijk nieuwe informatie bevat.
Wij zijn u altijd dankbaar voor uw hulp bij het veilig houden van AhaSlides.