Bronnen · 41
Gecoördineerde melding van kwetsbaarheden: ontvangen, oplossen en informeren
Bouw een veilige route voor externe meldingen, beoordeel de impact, coördineer de betrokken partijen en publiceer nuttige richtlijnen.
Bijgewerkt · 3 min
Wat deze handleiding helpt bereiken
- Maak melden mogelijk en veilig
- Geef elk rapport een eigenaar
- Coördineer een verifieerbare oplossing
- Geef gebruikers bruikbare richtlijnen
Snelle controle
- Kan een rapport worden verzonden zonder klantaccount?
- Zijn de reikwijdte en toegestane tests duidelijk?
- Wie reageert als de belangrijkste contactpersoon afwezig is?
- Welke producten en leveranciers delen de kwetsbaarheid?
- Welke tussentijdse maatregelen zijn nuttig?
- Identificeert het advies de daadwerkelijk getroffen versies?
Stapsgewijze methode
- 1
Publiceer een duidelijk beleid
Beschrijf de reikwijdte, de te vermijden tests, het contactkanaal, nuttige rapportdetails en de reactieprocedure. Laat het beleid beoordelen voor uw specifieke context.
Resultaat: gepubliceerd beleid en bewaakt kanaal.
- 2
Bevestig en bescherm bewijsmateriaal
Bevestig ontvangst, wijs een identificatiecode toe, beperk de verspreiding van gevoelige gegevens en vraag alleen om bewijsmateriaal dat nodig is om het probleem te reproduceren.
Resultaat: gedateerd rapport met een verantwoordelijke.
- 3
Beoordeel en breid de reikwijdte uit
Reproduceer zonder systemen te beschadigen. Onderzoek de exploiteerbaarheid, activa, versies, gegevens en componenten die worden gedeeld met andere producten of leveranciers.
Resultaat: impactanalyse en stakeholderkaart.
- 4
Coördineer de herstelmaatregelen.
Onderhoud regelmatig overleg met de melder en beheerders. Spreek validatiemijlpalen af en pas de communicatie aan als het risico of de verspreiding verandert.
Resultaat: gedeelde tijdlijn, oplossing en regressietests.
- 5
Publiceer en volg op.
Leg de getroffen versies, oplossingen of mitigaties, gebruikersacties en onzekerheden uit. Controleer de implementatie en werk het advies bij als de feiten veranderen.
Resultaat: versiebeheer van het advies en bewijs van distributie.
Fictief uitgewerkt voorbeeld
Illustratieve situatie
Een onderzoeker meldt een toegangsbeheerfout in een oude API-versie. Het team erkent de melding, reproduceert het geval in een geautoriseerde omgeving en constateert dat een gedeelde component twee producten beïnvloedt.
Beslissing en verwachte bewijs
Het plan verbindt beheerders, versies, oplossingen en een tussentijdse mitigatie. Het definitieve advies geeft gebruikers een duidelijke actie en vermeldt de onderzoeker zoals afgesproken.
Managementindicatoren
| Indicator | Wat het meet | Eerste actie |
|---|---|---|
| Ontvangst geregistreerd | Rapporten met eigenaar en datum van eerste reactie | Stille kanalen repareren |
| Omvang vastgesteld | Betrokken producten, versies en afhankelijkheden bevestigd | Zoekopdracht uitbreiden vóór definitief advies |
| Oplossing geverifieerd | Originele en gerelateerde gevallen opnieuw afgespeeld op uitgebrachte versies | Een kwetsbare variant niet sluiten |
| Gebruikers geïnformeerd | Richtlijnen bereiken betrokken doelgroepen | Vereiste kanalen en vertalingen bijwerken |
Veelvoorkomende fouten
- Eén deadline beloven ongeacht het risico
- Buitensporige persoonlijke gegevens van de melder opvragen
- Bevestiging behandelen als herstel
- Gedetailleerd bewijs van exploitatie publiceren vóór bruikbare mitigatie
- Versies vergeten die door partners zijn ingesloten
Veelgestelde vragen
Is een openbaarmakingsbeleid een bug bounty?
Nee. Een beleid legt uit hoe er gerapporteerd en gecoördineerd moet worden. Beloningen vereisen aparte regels en middelen.
Moet communicatie altijd wachten op een oplossing?
Nee. De timing hangt af van het risico, de tussentijdse maatregelen en de betrokken partijen. Leg de beslissing vast en herzie deze.
Wanneer moet een coördinator helpen?
Een coördinator kan helpen wanneer meerdere leveranciers getroffen zijn, een contactpersoon niet reageert of een gedeelde planning moeilijk te realiseren is.
Officiële referenties
Referenties ondersteunen de methode. Pas controles aan uw context aan; ze zijn geen certificering. Originele referentietitels en brondocumenten kunnen in een andere taal zijn.






