Direct naar inhoud

Responsible disclosure

Bijgewerkt 31 augustus 20262 min leestijd

Responsible disclosure, tegenwoordig meestal coordinated vulnerability disclosure genoemd, betekent dat een onderzoeker een kwetsbaarheid eerst vertrouwelijk meldt en de organisatie tijd geeft om te repareren. Gangbaar is een termijn van 90 dagen tussen melding en publicatie. De afspraken staan in een disclosure policy en een security.txt-bestand wijst melders de weg.

Bij responsible disclosure, tegenwoordig meestal coordinated vulnerability disclosure (CVD) genoemd, meldt een onderzoeker een gevonden kwetsbaarheid eerst vertrouwelijk bij de betrokken organisatie en krijgt die tijd om het lek te dichten, voordat de details openbaar worden.

Wat betekent het

De afspraken staan in een disclosure policy: een publieke pagina die beschrijft wat u wel en niet mag testen, hoe u een melding indient, binnen hoeveel tijd u antwoord krijgt en wanneer publicatie volgt. Gangbaar is een termijn van 90 dagen, een norm die vooral door Google Project Zero is gepopulariseerd. Dat team geeft een leverancier 90 dagen om een patch beschikbaar te stellen en publiceert de details 30 dagen nadat die patch gebruikers heeft bereikt. Blijft een patch uit, dan gaat het verhaal na 90 dagen alsnog naar buiten. Staat een fix vlak voor oplevering, dan is op verzoek 14 dagen uitstel mogelijk.

Twee bouwstenen maken zo’n beleid werkbaar. De eerste is een security.txt-bestand op /.well-known/security.txt, beschreven in RFC 9116. Verplicht zijn daarin alleen een contactadres en een vervaldatum; een link naar het beleid, de talen waarin u meldingen aanneemt en een verwijzing naar uw sleutel zijn optioneel maar schelen veel heen en weer. Zonder dat bestand zoekt een melder zich suf en belandt zijn bericht bij de servicedesk. De tweede bouwsteen is safe harbour-taal: de uitdrukkelijke toezegging dat de organisatie geen aangifte doet en niet civielrechtelijk optreedt zolang de onderzoeker binnen de gepubliceerde regels blijft. In Nederland is de CVD-leidraad van het NCSC daarvoor de referentie.

Waarom het ertoe doet

Verwar responsible disclosure niet met een bug bounty. Een bug bounty is een betaald programma met een beloningstabel per bevinding en meestal een platform eromheen. Responsible disclosure is het onderliggende meldproces, waarbij een bedankje, een vermelding in een hall of fame of hooguit een kleine attentie de tegenprestatie is. Achter elk bug bounty-programma zit een disclosure policy, maar lang niet elk beleid keert geld uit.

Voor de ontvangende organisatie is de winst vooral tijd. Een melder die weet waar hij terecht kan en hoe hij er juridisch voor staat, klopt eerst bij u aan en niet bij een journalist of een koper op een ondergronds forum. Dat verschil bepaalt of u een kwetsbaarheid rustig patcht of hem terugleest in het nieuws.

Safe harbour geldt uitsluitend binnen de gepubliceerde scope. Data downloaden, accounts van derden benaderen of een systeem platleggen valt er nooit onder.

Bronnen

Veelgestelde vragen

Wat is het verschil tussen responsible disclosure en een bug bounty?

Een bug bounty is een betaald programma met een beloning per bevinding. Responsible disclosure is het onderliggende meldproces en levert doorgaans geen geld op, hooguit erkenning. Elk bug bounty-programma heeft een disclosure policy, maar lang niet elk beleid betaalt uit.

Hoelang duurt een responsible disclosure-traject?

Een termijn van 90 dagen tussen melding en publicatie is het meest gebruikte uitgangspunt. Google Project Zero geeft een leverancier 90 dagen voor een patch en publiceert de details 30 dagen nadat die patch bij gebruikers is uitgerold; blijft een patch uit, dan volgt publicatie na 90 dagen alsnog.

Wat hoort er in een security.txt?

RFC 9116 verplicht alleen een contactadres en een vervaldatum. Optioneel maar nuttig zijn een link naar uw disclosure policy, de talen waarin u meldingen aanneemt en een verwijzing naar uw sleutel. Het bestand hoort onder /.well-known/security.txt te staan.

Is een melder juridisch beschermd?

Alleen voor zover de organisatie dat toezegt met safe harbour-taal in haar beleid, en alleen binnen de gepubliceerde scope. Zonder zulke tekst blijft computervredebreuk strafbaar, ook bij goede bedoelingen.

Verwante artikelen

Druk op / om te zoeken · Esc