Programma voor het Onthullen van Kwetsbaarheden

LiveAgent streeft er naar om z’n service voor iedereen veilig te houden en dataveiligheid is van het uiterste belang. Ons Programma voor het Onthullen van Kwetsbaarheden is bedoeld om de impact van eventuele beveiligingsfouten op onze tools of gebruikers te minimaliseren. Het Programma voor het Onthullen van Kwetsbaarheden van LiveAgent omvat software die gedeeltelijk of geheel is geschreven door Quality Unit.

Als je een veiligheidsonderzoeker bent en een kwetsbaarheid in onze service hebt ontdekt, dan waarderen je jouw hulp als je het ons privé bekend maakt en ons de kans geeft om het te herstellen vóór het publiceren van technische details.

LiveAgent zal contact opnemen met veiligheidsonderzoekers wanneer kwetsbaarheden aan ons worden meegedeeld zoals hier beschreven. We valideren, reageren en herstellen kwetsbaarheden ter ondersteuning van onze toewijding aan veiligheid en privacy. We ondernemen geen juridische actie tegen, of niet de toegang opschorten of beëindigen voor degene die kwetsbaarheden ontdekken en deze op een verantwoordelijke manier rapporteren. LiveAgent behoudt al zijn wettelijke rechten in het geval van niet-naleving.

Rapporteren

Deel de details van vermoedelijke kwetsbaarheden met het LiveAgent Development Team op support@liveagent.com. Gelieve deze details buiten dit proces niet openbaar bekend te maken zonder uitdrukkelijke toestemming. Bij het meedelen van vermoedelijke kwetsbaarheden, gelieve zoveel mogelijk informatie mee te geven. Als je meerdere rapporten tegelijk wil indienen, gelieve dan slechts één rapport in te dienen (het belangrijkste, indien mogelijk) en te wachten op een reactie.

Vergoeding

We bieden graag een beloning aan voor informatie over kwetsbaarheden die ons helpt om onze klanten te beschermen als een bedanking voor de veiligheidsonderzoekers die ervoor kiezen om deel te nemen aan ons Bug Bounty programma. De normale beloning bedraagt $50 per ingediende en door ons development team geverifieerde kwetsbaarheid.

We belonen enkel de eerste rapporteur van een kwetsbaarheid. Dubbele rapporten zullen niet beloond worden.

Bereik

Je mag enkel testen tegen een LiveAgent account waarvan jij de accounteigenaar bent of een vertegenwoordiger die door de accounteigenaar gemachtigd is om zulke tests uit te voeren. Bijvoorbeeld:

  • *jouwdomein*.ladesk.com

We belonen je voor de volgende types kwetsbaarheden:

  • Remote Command Execution (RCE)
  • SQL Injectie
  • Gebroken authenticatie
  • Gebroken Sessiebeheer
  • Omzeilen van Toegangscontrole
  • Cross-Site Scripting (XSS)
  • Cross-Site Request Forgery (CSRF)
  • Open URL-omleiding
  • Directory Traversal

Meldingen van wanneer een aanvaller met rol als Administrator enkel zijn eigen account kan bedreigen zullen niet beloond worden. XSS veroorzaakt door een Admin zullen niet beloond worden.

Om in aanmerking te komen, moet de kwetsbaarheid voorkomen in de laatste openbare uitgave (inclusief officieel uitgegeven publieke betas) van de software. Enkel veiligheidskwetsbaarheden komen in aanmerking. We zouden het geweldig vinden als mensen andere bugs via de gepaste kanalen rapporteren, maar gezien het doel van dit programma het herstellen van veiligheidskwetsbaarheden is zullen enkel veiligheidskwetsbaarheden in aanmerking komen voor beloning. Andere bugs worden naar eigen goeddunken geaccepteerd.

Richtlijnen

Gelieve je te houden aan te onderstaande richtlijnen om in aanmerking te komen voor beloningen van dit onthullingsprogramma:

  • Wijzig of verwijder door LiveAgent gehoste data niet.
  • Verleen geen opzettelijke toegang tot niet-publieke LiveAgent data, net zo min zoals nodig is om de kwetsbaarheid aan te tonen.
  • DDoS of verstoor of degradeer onze interne en externe diensten niet.
  • Deel geen vertrouwelijke informatie verkregen via LiveAgent met derden, inclusief maar niet beperkt tot betalingsinformatie van leden en donateurs.
  • Social engineering valt buiten het bereik. Verzend geen phishing e-mails naar, of gebruik geen andere social engineering-technieken tegen wie dan ook, inclusief personeel van QualityUnit, leden, verkopers of partners.

Sta ons bovendien tenminste 90 dagen toe om de kwetsbaarheid te herstellen vóór het publiekelijk bespreken of bloggen erover. Ons team gelooft dat veiligheidsonderzoekers het recht hebben om hun onderzoek te vrij te geven, dat onthullingen bijzonder gunstig zijn en begrijpt dat het een zeer subjectieve vraag is wanneer en hoe details moeten worden achtergehouden om het risico op misbruik van kwetsbaarheidsinformatie te verkleinen. Als je gelooft dat eerdere bekendmaking nodig is, gelieve ons dit te laten weten zodat we een gesprek kunnen beginnen.

Wijzigingslogboek

We delen al onze herstelde beveiligingsproblemen publiekelijk mee via ons wijzigingslogboek. Problemen gerelateerd aan veiligheid worden gemerkt met de tag [Veiligheid].

Our website uses cookies. By continuing we assume your permission to deploy cookies as detailed in our privacy and cookies policy.