Meld een kwetsbaarheid
Beleid voor Verantwoorde Openbaarmaking van Kwetsbaarheden
1. Inleiding
De beveiliging van de informatiesystemen van Market Pay is een prioriteit. Dit beleid heeft tot doel een duidelijk, veilig en compliant kader te bieden voor de verantwoorde openbaarmaking van kwetsbaarheden die in onze digitale activa zijn geïdentificeerd. Het stelt beveiligingsonderzoekers in staat om op een gestructureerde, verantwoorde en samenwerkende manier met ons in contact te treden.
2. Juridisch Kader
Wij zijn toegewijd aan naleving van de AVG, de NIS2-richtlijn, de Franse Wet op de Digitale Republiek, het Verdrag van Boedapest, evenals de normen ISO/IEC 29147 & 30111, en de aanbevelingen van NIST, ENISA en CISA.
3. Onze Verbintenissen
Wij zullen geen juridische stappen ondernemen, noch civiel noch strafrechtelijk, tegen personen die zich strikt aan dit beleid houden.
Wij zullen meldingen te goeder trouw met ernst en respect behandelen.
Wij zullen de ontvangst binnen 48 kantooruren bevestigen.
Wij zullen de onderzoeker op de hoogte houden van belangrijke evaluatie- en oplossingsstappen.
4. Toegestane Reikwijdte
De volgende systemen en diensten vallen onder dit beleid:
- Betalingsterminal
- Tap to Pay
- Online Betaling
- Market Pay Hub
- Market Pay Assist
Testen buiten deze reikwijdte is niet toegestaan.
5. Toegestane en Verboden Methoden
✅ Wat u kunt doen:
- Voer niet-intrusieve tests uit om een potentiële fout te identificeren (bijv. XSS, SQL-injectie, onjuiste toegangscontrole).
- Test alleen uw eigen accounts of testomgevingen.
- Documenteer en rapporteer nauwkeurig bewijs van de kwetsbaarheid.
❌ Wat u niet mag doen:
- Start DDoS-, ransomware- of brute-force-aanvallen.
- Maak misbruik van de fout buiten het proof of concept.
- Gebruik social engineering of misleid gebruikers of medewerkers.
- Toegang krijgen tot, kopiëren, wijzigen of verwijderen van persoonlijke of gevoelige gegevens.
- De kwetsbaarheid openbaar maken zonder onze schriftelijke toestemming.
6. Hoe te Rapporteren
Rapportagekanaal:
Speciaal e-mailadres: vulnerability-report@market-pay.com
Gebruik alstublieft onze PGP-sleutel:
—–BEGIN PGP PUBLIC KEY BLOCK—–
mQGNBGGlBtQBDADB7NlNXCBA1mS+1LIwzPFJ+wE00+GrDqbbnbOBUFH7akQwhAlD
qPAD3QdxyqajqKch/+8hSn708NFvl9w0w16sEV3MtomIwMG0btsgdRO/5lsx31K4
NCVUGmA6qPSLuwWEWqYgW99j4UGHYKMgwTv/x2NiBGzilUiD9DNHK/NNisoHUiB/
eY5asKXmsd3a+4OXWOzfX5dl2bCEapCp/AXTM3Ff/Hy6L4aaz+cnpIdLp4dlBV2G
fwSlUa9Lkx4tCeFhypMPdPqcnkF2TjG5DYJcJDVvYEoBIL7qtgl7GpAuQNiYZ1Bh
Tpjk0h8ZYdMZ58KqWImbOXoydN3My5jctfCigA64oQR+jJjS+PJlaM8xXSrWcDOI
+0oNZ2Mj7Oqh07utMnMszgoUiy/yjPHnUde2tJjPwcqL72nPYUi0bBZCGh0u13Y/
wn7clBN6tiC9eCVrw5/ofiEpeR+WtC5GNrZ6n4W7xKhi9x2KzdJNPojacosuH6FA
hX1FcmZ226QL7cEAEQEAAbQ6VnVsbmVyYWJpbGl0eSBSZXBvcnQgPHZ1bG5lcmFi
aWxpdHktcmVwb3J0QGRlamFtb2JpbGUuY29tPokBzgQTAQoAOBYhBN0KuaDJugTB
A5AngJCA7d9W9RMxBQJhpQbUAhsDBQsJCAcCBhUKCQgLAgQWAgMBAh4BAheAAAoJ
EJCA7d9W9RMxwVkL/iKTHp6RUJxIZrdhM0uaiEun8erg2ZAqMpqpg8XArstJy8PQ
NW18sKlIl5QP6q0zLetL2aoMvXgS7ZRdQTdImbhCkGqTyWjbgCM3y+uo3E9PJhF5
pWSwM8W3syQSfrhFYlc4Uqqz3j9UxyiSixn8J4O75ILAtloKxukz4O3e1Xp/XebL
BhTjhwoOI02GYn8UvznoH2F0ilazgGTObhOTXSs0HBEwgooA861JpqO3lOTtXs2P
qUJtyzc0d/mQrJUZEGBZF3iwfh+giAfzhA7dVfkxkfZWvIwaIDRz/3ItY2DUVsvo
+EKQRYrSW5Ae448R3OnRmGx4SXNy3mSjQm220DXWKfL1j/rVbNYO5swKHZyJNZy1
emAoHDIEx2yO6EFDoQ8q37lOAwMdTvMG7YW4ybnsBEhPOLhvkO9YcYkQUphNCT5A
B4GZZ75Iy6g5NPqKL6sFHMxDdqUdpAJ3e2F1ljrF4oVSMBYTd2UXqboV/Zg3RhD0
8eVKugx5a7+ARBkKY7kBjQRhpQbUAQwAp7SwKrRDBXh5zEb4RMPBf+F0vJAtBPLC
wOZYel7lL4m4fvWz1LfFhDsc9voQ9DXGYHrgOjqMYe0ypiBaJCZ3nGB/I+MlqJZl
WsvoJlg5+UEqnaamY/LgTch3MluX7GYAnfVXS8VF7Dfwt5PTKA+z/xDUfGXWQOGN
srRyAs0Yx1XL/FOCSruRRayT53O08SxWaLeKsUQgIjS7yLubcJyT2Zou/kItqSzT
oEVPoZLHOHAenGAfAakkCoKJaD83vz/LWAB9Z5ctO1E8jdC2xDheiR6DFADvdHgc
MWHob4kpqVPZs6jlwN+Kbx6kcwy2XhBS0mfeNNJg2tcU96aOmJ0nQsq4hVhiC5Lf
/ru/JconjXCc39JKg+ukYxByQ0b/YHGlF8ajT9EZwJEpnZ7AZG0zmqwiErm1PkFf
KqPxAJxEPXTB0BGj0Ea3WUr0lkCwjE4XAogMHSkTnsmBS9RO5HPKqljsD628n0PJ
mLk57TT550nvvqq298GoUTwg6/IoGDpVABEBAAGJAbYEGAEKACAWIQTdCrmgyboE
wQOQJ4CQgO3fVvUTMQUCYaUG1AIbDAAKCRCQgO3fVvUTMfANC/wKYB71y0rtQ+NE
npSgYKgAf3CrvbdBkIABKexCIW/6uTz7zCMP4he4bTzmjQkvci0NpYoPFZcVWvMj
1nGp1gZLpZG2CxdA+YknfNJK55RK9LNe48GHu9Z48C18yo1Fa6HL1G2CwUorOpxG
G+9QbUrPLRreINF8EboTzCDGzZWWtLMBIbYgnlFgh3hlSRFvbIBRr2lGDvozV+O/
3FvRvbUyTI/S5e8khBTi9IT4Qqa/3ItNvB5tO0ihdXz2s0TswgIXMmS6O0Ca0Mpu
MW6QbGvT/OXhk4yyGK667+6mGWPyLblxqSZGcJw276o5D+x1YRgVEihFgxxSkwDN
zmxpolHutvdLYff2zwSELo5+NauaUwnBoKDk4TcJsclkWjVeLYVvXGu1/lpvsy2t
uH0oH3MhPU9lBl6CmoQZ4xSxcGOwORvyxN/2Soj5yZD2UcPbEvv8vg8Q6hup1STo
PHhnhlToybXS8NM809Ee2bGO5h1eeYumIay/DcoUrsnbT1MvXIU=
=vUXQ
—–END PGP PUBLIC KEY BLOCK—–
Informatie om op te nemen:
- Gedetailleerde beschrijving van de kwetsbaarheid
- Reproductiestappen
- Getroffen reikwijdte
- Potentiële impact
- Technische gegevens of screenshots
Afhandeling van het rapport:
- Erkenning binnen 48 kantooruren
- Beoordeling van de ernst op basis van CVSS-score
- Oplossing binnen een redelijke termijn afhankelijk van de impact
- Voortdurende communicatie met de onderzoeker
7. Algemene Voorwaarden
Geen financiële beloning: Wij bieden geen bug bounty onder dit beleid.
Vertrouwelijkheid: De inhoud van uw rapport blijft vertrouwelijk. Wij zullen uw identiteit niet bekendmaken zonder uw toestemming.
Publicatie: Wij behouden ons het recht voor om een beveiligingsmelding te publiceren met anonieme of openbare erkenning, afhankelijk van uw voorkeuren.
8. Communicatiebeveiliging
- Verplicht gebruik van HTTPS
- PGP-versleuteling voor e-mails
- Sterke authenticatie voor toegang tot interne verwerkingsplatforms
- Loggen van alle rapporten voor audit trail
9. Juridische Disclaimer
Elk gedrag buiten het gedefinieerde kader kan leiden tot juridische stappen. Dit beleid vormt geen toestemming voor inbraak.

