CHRONO GATE0 online
Beveiligingsmeldingen
Hoe u een kwetsbaarheid in Chrono Gate meldt.

We nemen beveiligingsmeldingen serieus. Onze backend, firmware en hardware vallen binnen de scope en we reageren op elke melding. Onderzoekers die te goeder trouw handelen zijn welkom.

Scope
Binnen scope
  • chronogate.io webtoepassing (server en ingebedde HTML).
  • Raspberry Pi Zero 2W firmware die via ons OTA-kanaal wordt geleverd.
  • API-eindpunten onder /api/ (gebruiker- en apparaatauthenticatie).
  • Betaalstroom (de Stripe- en Revolut-integraties die wij beheren).
Buiten scope
  • Diensten van derden (Stripe, Revolut, Hetzner, GitHub) — meld die rechtstreeks bij de betreffende aanbieder.
  • Fysieke aanvallen die het bezit vereisen van een platform dat niet van u is.
  • Social engineering van ons personeel of onze klanten.
Hoe te melden

Stuur de details per e-mail met een duidelijke titel en de stappen om het probleem te reproduceren. Vermeld de betreffende URL of firmwareversie en, indien mogelijk, een minimale proof of concept.

PGP / versleutelde e-mail

Versleutelde e-mail is op verzoek beschikbaar. Vraag het op via security@chronogate.io en we delen een publieke sleutel en de vingerafdruk via een verifieerbaar kanaal.

Wat u kunt verwachten
  1. Eerste bevestiging binnen 1 werkdag.
  2. Triage en ernstbeoordeling binnen 5 werkdagen.
  3. Oplostermijn van 90 dagen voor bevestigde kwetsbaarheden; kritieke zaken gaan sneller.
  4. Gecoordineerde publieke openbaarmaking zodra er een oplossing is uitgerold, met vermelding van de melder indien gewenst.
Wat wij vragen
  • Geen destructieve tests, denial-of-service, spam of acties die de dienstverlening voor anderen verstoren.
  • Geen geautomatiseerde massascanners tegen onze infrastructuur; alleen gerichte handmatige tests.
  • Verkrijg, kopieer of bewaar geen klantgegevens meer dan strikt noodzakelijk om het probleem aan te tonen.
  • Wacht met publieke openbaarmaking tot wij een oplossing hebben uitgerold; we streven naar de 90-dagentermijn.
Safe harbor

Als u in goede trouw deze richtlijnen volgt, zullen wij geen juridische stappen tegen u ondernemen of ondersteunen voor uw onderzoekswerk. Activiteiten buiten dit beleid — vooral activiteiten die gebruikers schaden — zijn niet beschermd.

Erkenning

Wees de eerste. We vermelden onderzoekers hier — met uw toestemming — nadat de melding is opgelost en openbaar gemaakt.

Machineleesbare policy

We publiceren een ondertekende security.txt op /.well-known/security.txt volgens RFC 9116 zodat geautomatiseerde tools deze gegevens kunnen ontdekken.