In het kort
- Vind je een kwetsbaarheid in Flits? Meld het aan info@nafite.com.
- Maak er geen misbruik van, kijk niet verder dan nodig en deel het niet met anderen totdat het is opgelost.
- Wij reageren binnen 3 werkdagen, lossen het op en houden je op de hoogte.
- Houd je je aan deze regels, dan doen wij geen aangifte.
- Als je wilt, noemen we je naam als dank. Een beloning is mogelijk, afhankelijk van de ernst.
1. Waarom dit beleid?
Gasten en zaken vertrouwen ons hun gegevens toe. Ondanks onze zorg voor beveiliging kan er een zwakke plek zijn. Vind je er een, dan horen we het graag zo snel mogelijk, zodat we het kunnen oplossen. Dit beleid volgt de werkwijze voor Coordinated Vulnerability Disclosure.
2. Hoe meld je?
Mail naar info@nafite.com met:
- een beschrijving van de kwetsbaarheid en waar die zit (URL, scherm in de app, API-endpoint);
- de stappen om het na te bootsen, en eventueel screenshots of een proof of concept;
- je contactgegevens, zodat we je kunnen bereiken. Anoniem melden mag ook, maar dan kunnen we je niet op de hoogte houden.
Je vindt deze contactgegevens ook in https://joinflits.com/.well-known/security.txt.
3. Wat we van je vragen
- Maak geen misbruik van de kwetsbaarheid. Doe niet meer dan nodig is om het probleem aan te tonen.
- Download, bekijk, wijzig of verwijder geen gegevens van anderen, en niet meer dan strikt nodig. Kom je persoonsgegevens tegen, stop dan en meld het ons direct.
- Gebruik alleen je eigen accounts. Doe geen echte claims of bestellingen bij zaken en meld geen nepzaken aan: er zitten echte gasten en ondernemers achter.
- Geen denial-of-service, spam of grootschalige geautomatiseerde scans die de dienst verstoren.
- Geen social engineering (bijvoorbeeld phishing van medewerkers, zaken of gasten) en geen fysieke aanvallen op kantoren, zaken of apparatuur.
- Plaats geen malware of backdoors en verander geen instellingen van anderen.
- Deel de kwetsbaarheid met niemand totdat die is opgelost. Openbaarmaking gaat in overleg; als richtlijn geldt 90 dagen na je melding.
- Verwijder alle gegevens die je bij je onderzoek hebt verkregen zodra je de melding hebt gedaan.
4. Wat wij beloven
- We bevestigen je melding binnen 3 werkdagen en geven daarna een eerste beoordeling en een verwachte oplostermijn.
- We houden je op de hoogte van de voortgang en lossen de kwetsbaarheid zo snel mogelijk op.
- We behandelen je melding en je gegevens vertrouwelijk en gebruiken je persoonsgegevens alleen om je melding af te handelen. We delen ze niet zonder je toestemming met anderen, tenzij de wet ons daartoe verplicht.
- Als je je aan de voorwaarden in artikel 3 houdt, doen wij geen aangifte en ondernemen we geen juridische stappen tegen je.
- Erkenning: als je wilt, bedanken we je met naam op deze pagina zodra het probleem is opgelost. Afhankelijk van de ernst en de kwaliteit van de melding kunnen we je ook een beloning geven. Dat bepalen wij; er is geen recht op een beloning.
5. Scope
Binnen scope:
- de Flits-app voor iOS (gast-modus en zaak-modus);
- de website joinflits.com en de subdomeinen daarvan;
- de API's van Flits die de app en de website gebruiken.
Buiten scope:
- diensten van derden die wij gebruiken, zoals Stripe (betalingen), Vercel, SendGrid, Bird, Google Maps en Apple. Meld kwetsbaarheden daarin bij die partij zelf;
- de infrastructuur van Supabase zelf (meld die bij Supabase). Een fout in hoe Flits Supabase heeft ingericht, zoals rechten op onze data, valt wél binnen scope;
- meldingen zonder aantoonbaar beveiligingsrisico, zoals ontbrekende best-practice-headers, versie-informatie of resultaten van automatische scanners zonder uitgewerkt misbruikscenario;
- problemen die alleen te misbruiken zijn op een gejailbreakt of al gecompromitteerd toestel.
6. Contact
Security-meldingen: info@nafite.com. Andere vragen: info@nafite.com.
Nafite B.V. · Spoorstraat 30A, 6511 AH Nijmegen · KvK 76060217