We nemen beveiligingsmeldingen serieus. Onze backend, firmware en hardware vallen binnen de scope en we reageren op elke melding. Onderzoekers die te goeder trouw handelen zijn welkom.
- chronogate.io webtoepassing (server en ingebedde HTML).
- Raspberry Pi Zero 2W firmware die via ons OTA-kanaal wordt geleverd.
- API-eindpunten onder /api/ (gebruiker- en apparaatauthenticatie).
- Betaalstroom (de Stripe- en Revolut-integraties die wij beheren).
- Diensten van derden (Stripe, Revolut, Hetzner, GitHub) — meld die rechtstreeks bij de betreffende aanbieder.
- Fysieke aanvallen die het bezit vereisen van een platform dat niet van u is.
- Social engineering van ons personeel of onze klanten.
Stuur de details per e-mail met een duidelijke titel en de stappen om het probleem te reproduceren. Vermeld de betreffende URL of firmwareversie en, indien mogelijk, een minimale proof of concept.
Versleutelde e-mail is op verzoek beschikbaar. Vraag het op via security@chronogate.io en we delen een publieke sleutel en de vingerafdruk via een verifieerbaar kanaal.
- Eerste bevestiging binnen 1 werkdag.
- Triage en ernstbeoordeling binnen 5 werkdagen.
- Oplostermijn van 90 dagen voor bevestigde kwetsbaarheden; kritieke zaken gaan sneller.
- Gecoordineerde publieke openbaarmaking zodra er een oplossing is uitgerold, met vermelding van de melder indien gewenst.
- Geen destructieve tests, denial-of-service, spam of acties die de dienstverlening voor anderen verstoren.
- Geen geautomatiseerde massascanners tegen onze infrastructuur; alleen gerichte handmatige tests.
- Verkrijg, kopieer of bewaar geen klantgegevens meer dan strikt noodzakelijk om het probleem aan te tonen.
- Wacht met publieke openbaarmaking tot wij een oplossing hebben uitgerold; we streven naar de 90-dagentermijn.
Als u in goede trouw deze richtlijnen volgt, zullen wij geen juridische stappen tegen u ondernemen of ondersteunen voor uw onderzoekswerk. Activiteiten buiten dit beleid — vooral activiteiten die gebruikers schaden — zijn niet beschermd.
Wees de eerste. We vermelden onderzoekers hier — met uw toestemming — nadat de melding is opgelost en openbaar gemaakt.
We publiceren een ondertekende security.txt op /.well-known/security.txt volgens RFC 9116 zodat geautomatiseerde tools deze gegevens kunnen ontdekken.