Kwetsbaarheid gevonden? Meld het ons.

COORDINATED VULNERABILITY DISCLOSURE

Help ons onze producten en diensten veilig te houden. Deel je bevindingen, zodat we het probleem kunnen onderzoeken en gebruikers kunnen beschermen.

Wat kun je melden?

Meld mogelijke kwetsbaarheden in ServiceGate-routers, controllers, firmware, het Remote Portal, onze app en door ons ontwikkelde software en diensten. Vermeld bij maatwerk welke toepassing en uitvoering je gebruikt.

Dit beleid geeft geen toestemming om klantomgevingen of systemen van anderen te testen. Doe actief onderzoek uitsluitend in een eigen, geïsoleerde testomgeving of binnen afzonderlijk overeengekomen toestemming. Een vermoeden kun je ook zonder aanvullende tests melden.

Zo stuur je een bruikbare melding

Mail naar security@remoteengineer.eu en vermeld waar mogelijk:

  • Product, model, hardwareversie en firmware- of softwareversie.
  • De betrokken dienst of URL.
  • Je bevinding en de mogelijke gevolgen.
  • Minimale stappen om het probleem veilig te reproduceren.
  • Beperkte technische bewijsstukken en een contactmogelijkheid.

Stuur geen wachtwoorden, privésleutels, volledige klantbestanden of onnodige persoonsgegevens mee. Vraag bij gevoelige details eerst om een geschikte aanlevermethode en wacht met het versturen totdat die is afgesproken. Ook anonieme meldingen nemen we in behandeling; zonder contactmogelijkheid kunnen we geen aanvullende vragen stellen of terugkoppeling geven.

Onderzoek zonder schade

  • Beperk je onderzoek tot wat nodig is om de kwetsbaarheid aan te tonen.
  • Wijzig of verwijder geen gegevens, plaats geen achterdeur en blijf niet onnodig toegang houden.
  • Stop bij onbedoelde toegang tot gegevens van anderen; kopieer of verspreid deze niet.
  • Gebruik geen phishing, social engineering, brute force of verstorende aanvallen.
  • Ga niet vanuit onze producten of diensten verder naar achterliggende klantnetwerken.
  • Test niet op operationele installaties zonder afzonderlijke toestemming en veiligheidsafspraken.

Fysieke veiligheid gaat voor. Onderzoek mag geen machinebewegingen, pompbedrijf of andere fysieke processen beïnvloeden. Bij schepen gaat het niet om het bedienen van koers of snelheid.

Hoe behandelen we je melding?

Je ontvangt binnen drie werkdagen een ontvangstbevestiging. We beoordelen je melding zo snel mogelijk op technische impact en urgentie. Bij de eerste inhoudelijke reactie spreken we af wanneer je opnieuw een terugkoppeling krijgt. De oplossingstermijn bepalen we op basis van risico, impact en technische afhankelijkheden. We geven geen algemene garantie op herstel binnen een vaste termijn.

We behandelen meldingen en contactgegevens vertrouwelijk. Waar samenwerking met een betrokken leverancier, coördinator of bevoegde instantie noodzakelijk is, beperken we het delen tot relevante informatie en houden we rekening met wettelijke verplichtingen.

Urgente meldingen wachten niet op deze ontvangsttermijn. Aanwijzingen voor actief misbruik worden direct intern geëscaleerd. Wettelijke meldtermijnen worden afzonderlijk beoordeeld en hebben voorrang op de terugkoppelingstermijn aan de melder.

Openbaarmaking stemmen we samen af

Geef ons een redelijke gelegenheid om het probleem te onderzoeken en gebruikers te beschermen voordat je technische details publiceert. Samen bespreken we een passende termijn, rekening houdend met ernst, mogelijke uitbuiting en beschikbare maatregelen. Uitstel onderbouwen we; geheimhouding is niet onbeperkt.

Met jouw toestemming kunnen we je vermelden als ontdekker. Er is geen gegarandeerde financiële vergoeding voor het melden van een kwetsbaarheid.

Juridische afspraak

Wanneer je te goeder trouw handelt en binnen de afspraken van dit beleid blijft, ondernemen wij geen juridische stappen tegen je vanwege dat onderzoek of die melding. Deze toezegging geldt uitsluitend namens Remote Engineer. Wij kunnen geen toezeggingen doen namens klanten, andere partijen of bevoegde instanties.

Samen zorgvuldig oplossen

Twijfel je of je bevinding onder dit beleid valt? Stuur een korte omschrijving naar security@remoteengineer.eu, zonder gevoelige gegevens. Voer geen extra tests uit om alleen de reikwijdte vast te stellen.

Dit beleid is geen bewijs van CRA-conformiteit en vervangt geen wettelijke meldprocedure.

Beveiligingsmeldingen en updates