Kwetsbaarheid melden
Heb je iets gevonden dat niet zou moeten kunnen? We horen het graag, en we nemen het serieus. Aan onze kant hangt de boekhouding van ondernemers, dus een melding van jou is waardevoller dan een audit die we zelf doen.
Zo meld je het
Mail naarsupport@praatmetjeboekhouding.nl met "Beveiligingsmelding" in het onderwerp. Zet erin: wat je vond, hoe wij het kunnen nabootsen, en wat een kwaadwillende ermee zou kunnen. Een screenshot of een korte opname helpt enorm.
Machineleesbaar: /.well-known/security.txt (RFC 9116).
Wat wij beloven
We bevestigen binnen 2 werkdagen
Je krijgt een echt antwoord van een mens, geen automatische ontvangstbevestiging. Als we je melding niet begrijpen, vragen we door.
We laten je weten wat we ermee doen
Of we hem herkennen, of we hem gaan repareren, en zo ja ongeveer wanneer. Ook als het antwoord "dit is geen kwetsbaarheid" is, leggen we uit waarom.
We ondernemen geen juridische stappen
Niet tegen wie zich aan de spelregels hieronder houdt. Ook niet als je per ongeluk iets verder komt dan de bedoeling was, zolang je stopt en het meldt.
Je mag genoemd worden
Als je dat wilt, vermelden we je naam bij de oplossing. Wil je anoniem blijven, dan is dat ook goed.
Wat we niet beloven: een geldbedrag. We hebben geen bug bounty. Wel onze oprechte dank, en een vermelding als je die wilt.
Spelregels
Houd je hieraan, dan beschouwen wij je onderzoek als geautoriseerd en ondernemen we geen stappen tegen je.
- ✓Test alleen op je eigen account en je eigen administratie. Kom je bij data van iemand anders, stop dan onmiddellijk en meld het.
- ✓Geen geautomatiseerde scans die het product voor anderen traag of onbereikbaar maken. Geen DDoS, geen brute force op inloggegevens.
- ✓Verander, verwijder of exporteer geen data die niet van jou is. Een screenshot van het bewijs is genoeg.
- ✓Deel je bevinding niet publiek voordat wij hem hebben kunnen repareren. Loopt het bij ons te lang, neem dan opnieuw contact op in plaats van te publiceren.
- ✓Gebruik geen social engineering op ons, onze klanten of onze leveranciers.
Wat we niet in behandeling nemen
- —Bevindingen in Exact Online zelf. Die horen bij Exact — wij zijn een koppeling, geen beheerder van hun platform.
- —Meldingen die alleen uit een scanner-rapport bestaan, zonder aantoonbare impact.
- —Ontbrekende headers of configuratie zonder werkend misbruikscenario (bijvoorbeeld: geen DMARC op een domein waar we niet vanaf mailen).
- —Kwetsbaarheden die alleen werken op een verouderde browser of op een toestel waar de aanvaller al volledige controle heeft.
Ben je klant en denk je dat er iets mis is met jouw gegevens?
Mail dan ook naar support, maar zet "Urgent" in het onderwerp. Dan pakken we het op als incident in plaats van als onderzoeksmelding. In je dashboard vind je onderCompliance zelf al het activiteitenlog: daar staat elke actie die er namens jou is gedaan.