Beleid voor het melden van kwetsbaarheden van ListenUp Dictation
Laatst bijgewerkt: 23 juli 2025
ThoFlow AI zet zich in voor de beveiliging van onze diensten en de bescherming van de gegevens van onze gebruikers. We waarderen de belangrijke rol die onafhankelijke beveiligingsonderzoekers in dit ecosysteem spelen. Dit beleid voor het melden van kwetsbaarheden geeft duidelijke richtlijnen voor kwetsbaarheidsonderzoek en beschrijft hoe je bevindingen aan ons meldt.
We moedigen je aan contact met ons op te nemen als je een mogelijke kwetsbaarheid in onze systemen ontdekt. We stellen je inzet en samenwerking zeer op prijs. Daarmee help je ons onze gemeenschap veilig te houden.
Onze toezegging en vrijwaring
Als je volgens dit beleid met ons samenwerkt, mag je van ons verwachten dat we:
- de ontvangst van je melding snel bevestigen, doorgaans binnen 3 werkdagen;
- met je samenwerken om je bevindingen te begrijpen en te valideren;
- een verwachte termijn geven voor het verhelpen van de kwetsbaarheid en je zo goed mogelijk op de hoogte houden van onze voortgang;
- je laten weten wanneer de kwetsbaarheid is verholpen;
- je bijdrage met jouw toestemming openbaar erkennen.
Vrijwaring: ThoFlow AI zal geen juridische stappen tegen je ondernemen voor beveiligingsonderzoek dat te goeder trouw en in overeenstemming met dit beleid wordt uitgevoerd. Wij beschouwen onderzoek volgens dit beleid als toegestaan onder wetgeving tegen computervredebreuk. Als een derde partij juridische stappen tegen je onderneemt vanwege activiteiten die aan dit beleid voldeden, zullen wij kenbaar maken dat je handelingen in overeenstemming waren met dit beleid.
Een kwetsbaarheid melden
Denk je een beveiligingskwetsbaarheid te hebben ontdekt in een dienst die binnen de reikwijdte valt? Stuur dan een melding per e-mail naar:
Neem de volgende informatie in je melding op:
- Een duidelijke beschrijving van de kwetsbaarheid, waaronder het soort kwetsbaarheid, bijvoorbeeld Cross-Site Scripting, SQL-injectie of Remote Code Execution.
- Het systeem of de dienst waarin je de kwetsbaarheid hebt waargenomen.
- Gedetailleerde stappen om de kwetsbaarheid te reproduceren. Gebruik een onschadelijk, niet-destructief bewijs. Schermafbeeldingen of video’s zijn nuttig.
- De mogelijke gevolgen van de kwetsbaarheid.
- Je naam of alias, als je openbaar erkenning voor je ontdekking wilt krijgen.
Richtlijnen voor verantwoord onderzoek
Om aan dit beleid te blijven voldoen, moet je:
- ons zo snel mogelijk informeren nadat je een mogelijk beveiligingsprobleem hebt ontdekt;
- alles doen wat redelijkerwijs mogelijk is om privacyschendingen, een slechtere gebruikerservaring, verstoring van productiesystemen en vernietiging of manipulatie van gegevens te voorkomen;
- een exploit alleen gebruiken voor zover dat nodig is om het bestaan van een kwetsbaarheid te bevestigen. Gebruik een exploit niet om gegevens te compromitteren of buiten het systeem te brengen, blijvende toegang via de opdrachtregel te verkrijgen of naar andere systemen door te bewegen;
- ons een redelijke termijn geven om het probleem op te lossen voordat je iets openbaar maakt. We vragen je informatie over de kwetsbaarheid minimaal 90 dagen na onze eerste ontvangstbevestiging niet te delen;
- gegevens die je tijdens het onderzoek hebt verkregen veilig verwijderen zodra ze niet meer nodig zijn, of uiterlijk 30 dagen nadat de kwetsbaarheid is verholpen, afhankelijk van wat het eerst gebeurt.
Reikwijdte
Dit beleid geldt voor de toepassing ListenUp Dictation en de bijbehorende openbaar toegankelijke diensten en websites.
Systemen en activiteiten buiten de reikwijdte:
Hoewel we al het beveiligingsonderzoek waarderen, vallen de volgende zaken niet onder dit beleid:
- Diensten of subverwerkers van derden. Meld kwetsbaarheden in diensten van derden rechtstreeks bij de betreffende dienstverlener.
- Fysieke tests, zoals toegang tot kantoren of meelopen met bevoegde personen.
- Social engineering, zoals phishing of telefonische phishing, gericht op onze werknemers, opdrachtnemers of gebruikers.
- Zeer intensieve, ingrijpende of destructieve scantools die onze diensten kunnen verstoren.
- Denial-of-Service-aanvallen (DoS of DDoS).
- Meldingen over niet-misbruikbare kwetsbaarheden of risico’s die binnen algemeen aanvaarde best practices vallen, zoals ontbrekende beveiligingsheaders zonder aangetoonde gevolgen.
- Meldingen over zwakke plekken in de TLS-configuratie, zoals zogenoemde zwakke cipher suites.
Heb je vragen over de vraag of een bepaald systeem of een bepaalde activiteit binnen de reikwijdte valt? Neem dan vóór aanvang van je onderzoek contact met ons op via [email protected].
Bedankt dat je helpt ListenUp Dictation en onze gebruikers veilig te houden.