Meld een kwetsbaarheid

Beleid voor Verantwoorde Openbaarmaking van Kwetsbaarheden

1. Inleiding

De beveiliging van de informatiesystemen van Market Pay is een prioriteit. Dit beleid heeft tot doel een duidelijk, veilig en compliant kader te bieden voor de verantwoorde openbaarmaking van kwetsbaarheden die in onze digitale activa zijn geïdentificeerd. Het stelt beveiligingsonderzoekers in staat om op een gestructureerde, verantwoorde en samenwerkende manier met ons in contact te treden.

2. Juridisch Kader

Wij zijn toegewijd aan naleving van de AVG, de NIS2-richtlijn, de Franse Wet op de Digitale Republiek, het Verdrag van Boedapest, evenals de normen ISO/IEC 29147 & 30111, en de aanbevelingen van NIST, ENISA en CISA.

3. Onze Verbintenissen

Wij zullen geen juridische stappen ondernemen, noch civiel noch strafrechtelijk, tegen personen die zich strikt aan dit beleid houden.

Wij zullen meldingen te goeder trouw met ernst en respect behandelen.

Wij zullen de ontvangst binnen 48 kantooruren bevestigen.

Wij zullen de onderzoeker op de hoogte houden van belangrijke evaluatie- en oplossingsstappen.

4. Toegestane Reikwijdte

De volgende systemen en diensten vallen onder dit beleid:

  • Betalingsterminal
  • Tap to Pay
  • Online Betaling
  • Market Pay Hub
  • Market Pay Assist

Testen buiten deze reikwijdte is niet toegestaan.

5. Toegestane en Verboden Methoden

✅ Wat u kunt doen:

  • Voer niet-intrusieve tests uit om een potentiële fout te identificeren (bijv. XSS, SQL-injectie, onjuiste toegangscontrole).
  • Test alleen uw eigen accounts of testomgevingen.
  • Documenteer en rapporteer nauwkeurig bewijs van de kwetsbaarheid.

❌ Wat u niet mag doen:

  • Start DDoS-, ransomware- of brute-force-aanvallen.
  • Maak misbruik van de fout buiten het proof of concept.
  • Gebruik social engineering of misleid gebruikers of medewerkers.
  • Toegang krijgen tot, kopiëren, wijzigen of verwijderen van persoonlijke of gevoelige gegevens.
  • De kwetsbaarheid openbaar maken zonder onze schriftelijke toestemming.

6. Hoe te Rapporteren

Rapportagekanaal:

Speciaal e-mailadres: vulnerability-report@market-pay.com

Gebruik alstublieft onze PGP-sleutel:

—–BEGIN PGP PUBLIC KEY BLOCK—–

mQGNBGGlBtQBDADB7NlNXCBA1mS+1LIwzPFJ+wE00+GrDqbbnbOBUFH7akQwhAlD

qPAD3QdxyqajqKch/+8hSn708NFvl9w0w16sEV3MtomIwMG0btsgdRO/5lsx31K4

NCVUGmA6qPSLuwWEWqYgW99j4UGHYKMgwTv/x2NiBGzilUiD9DNHK/NNisoHUiB/

eY5asKXmsd3a+4OXWOzfX5dl2bCEapCp/AXTM3Ff/Hy6L4aaz+cnpIdLp4dlBV2G

fwSlUa9Lkx4tCeFhypMPdPqcnkF2TjG5DYJcJDVvYEoBIL7qtgl7GpAuQNiYZ1Bh

Tpjk0h8ZYdMZ58KqWImbOXoydN3My5jctfCigA64oQR+jJjS+PJlaM8xXSrWcDOI

+0oNZ2Mj7Oqh07utMnMszgoUiy/yjPHnUde2tJjPwcqL72nPYUi0bBZCGh0u13Y/

wn7clBN6tiC9eCVrw5/ofiEpeR+WtC5GNrZ6n4W7xKhi9x2KzdJNPojacosuH6FA

hX1FcmZ226QL7cEAEQEAAbQ6VnVsbmVyYWJpbGl0eSBSZXBvcnQgPHZ1bG5lcmFi

aWxpdHktcmVwb3J0QGRlamFtb2JpbGUuY29tPokBzgQTAQoAOBYhBN0KuaDJugTB

A5AngJCA7d9W9RMxBQJhpQbUAhsDBQsJCAcCBhUKCQgLAgQWAgMBAh4BAheAAAoJ

EJCA7d9W9RMxwVkL/iKTHp6RUJxIZrdhM0uaiEun8erg2ZAqMpqpg8XArstJy8PQ

NW18sKlIl5QP6q0zLetL2aoMvXgS7ZRdQTdImbhCkGqTyWjbgCM3y+uo3E9PJhF5

pWSwM8W3syQSfrhFYlc4Uqqz3j9UxyiSixn8J4O75ILAtloKxukz4O3e1Xp/XebL

BhTjhwoOI02GYn8UvznoH2F0ilazgGTObhOTXSs0HBEwgooA861JpqO3lOTtXs2P

qUJtyzc0d/mQrJUZEGBZF3iwfh+giAfzhA7dVfkxkfZWvIwaIDRz/3ItY2DUVsvo

+EKQRYrSW5Ae448R3OnRmGx4SXNy3mSjQm220DXWKfL1j/rVbNYO5swKHZyJNZy1

emAoHDIEx2yO6EFDoQ8q37lOAwMdTvMG7YW4ybnsBEhPOLhvkO9YcYkQUphNCT5A

B4GZZ75Iy6g5NPqKL6sFHMxDdqUdpAJ3e2F1ljrF4oVSMBYTd2UXqboV/Zg3RhD0

8eVKugx5a7+ARBkKY7kBjQRhpQbUAQwAp7SwKrRDBXh5zEb4RMPBf+F0vJAtBPLC

wOZYel7lL4m4fvWz1LfFhDsc9voQ9DXGYHrgOjqMYe0ypiBaJCZ3nGB/I+MlqJZl

WsvoJlg5+UEqnaamY/LgTch3MluX7GYAnfVXS8VF7Dfwt5PTKA+z/xDUfGXWQOGN

srRyAs0Yx1XL/FOCSruRRayT53O08SxWaLeKsUQgIjS7yLubcJyT2Zou/kItqSzT

oEVPoZLHOHAenGAfAakkCoKJaD83vz/LWAB9Z5ctO1E8jdC2xDheiR6DFADvdHgc

MWHob4kpqVPZs6jlwN+Kbx6kcwy2XhBS0mfeNNJg2tcU96aOmJ0nQsq4hVhiC5Lf

/ru/JconjXCc39JKg+ukYxByQ0b/YHGlF8ajT9EZwJEpnZ7AZG0zmqwiErm1PkFf

KqPxAJxEPXTB0BGj0Ea3WUr0lkCwjE4XAogMHSkTnsmBS9RO5HPKqljsD628n0PJ

mLk57TT550nvvqq298GoUTwg6/IoGDpVABEBAAGJAbYEGAEKACAWIQTdCrmgyboE

wQOQJ4CQgO3fVvUTMQUCYaUG1AIbDAAKCRCQgO3fVvUTMfANC/wKYB71y0rtQ+NE

npSgYKgAf3CrvbdBkIABKexCIW/6uTz7zCMP4he4bTzmjQkvci0NpYoPFZcVWvMj

1nGp1gZLpZG2CxdA+YknfNJK55RK9LNe48GHu9Z48C18yo1Fa6HL1G2CwUorOpxG

G+9QbUrPLRreINF8EboTzCDGzZWWtLMBIbYgnlFgh3hlSRFvbIBRr2lGDvozV+O/

3FvRvbUyTI/S5e8khBTi9IT4Qqa/3ItNvB5tO0ihdXz2s0TswgIXMmS6O0Ca0Mpu

MW6QbGvT/OXhk4yyGK667+6mGWPyLblxqSZGcJw276o5D+x1YRgVEihFgxxSkwDN

zmxpolHutvdLYff2zwSELo5+NauaUwnBoKDk4TcJsclkWjVeLYVvXGu1/lpvsy2t

uH0oH3MhPU9lBl6CmoQZ4xSxcGOwORvyxN/2Soj5yZD2UcPbEvv8vg8Q6hup1STo

PHhnhlToybXS8NM809Ee2bGO5h1eeYumIay/DcoUrsnbT1MvXIU=

=vUXQ

—–END PGP PUBLIC KEY BLOCK—–


Informatie om op te nemen:

  • Gedetailleerde beschrijving van de kwetsbaarheid
  • Reproductiestappen
  • Getroffen reikwijdte
  • Potentiële impact
  • Technische gegevens of screenshots

Afhandeling van het rapport:

  • Erkenning binnen 48 kantooruren
  • Beoordeling van de ernst op basis van CVSS-score
  • Oplossing binnen een redelijke termijn afhankelijk van de impact
  • Voortdurende communicatie met de onderzoeker

7. Algemene Voorwaarden

Geen financiële beloning: Wij bieden geen bug bounty onder dit beleid.

Vertrouwelijkheid: De inhoud van uw rapport blijft vertrouwelijk. Wij zullen uw identiteit niet bekendmaken zonder uw toestemming.

Publicatie: Wij behouden ons het recht voor om een beveiligingsmelding te publiceren met anonieme of openbare erkenning, afhankelijk van uw voorkeuren.

8. Communicatiebeveiliging

  • Verplicht gebruik van HTTPS
  • PGP-versleuteling voor e-mails
  • Sterke authenticatie voor toegang tot interne verwerkingsplatforms
  • Loggen van alle rapporten voor audit trail

9. Juridische Disclaimer

Elk gedrag buiten het gedefinieerde kader kan leiden tot juridische stappen. Dit beleid vormt geen toestemming voor inbraak.