Abuse Melding

Je hebt een klacht over de onderstaande posting:

28-06-2021, 13:20 door Anoniem

Door Anoniem: Door Anoniem: Voor de meeste ambtelijke organisatie's geld dat je RD notificaties via het NCSC kunt/moet doen, die hebben gewoon netjes hun PGP publieke sleutel online staan en er zelfs een expire datum bij gezet. Hebben ze wel een RD melding staan maar geen publieke sleutel: dan zou ik er voor kiezen om eea via het NCSC te spelen. Het is heel logisch wat je hier zegt. Probleem echter is dat de regel van Responsible Disclosure van de organisatie juist vraagt dat je een kwetsbaarheid niet deelt aan een derde partij. Doe je dat wel, dan heb je juridisch een nogal groot probleem. Mocht een organisatie het doorsturen van zo'n kwetsbaarheid naar het NCSC goedkeuren, dan moet dat schriftelijk ook vast staan via de website van de gedupeerde organisatie. Anders zou ik er niet aan beginnen. Je hoeft het RD ook niet te melden naar het NCSC, je kunt daar wel aanhangig maken dat in hun RD een PGP sleutel mist. Of gewoon het contact formulier gebruiken en ernaar vragen ;-) Mocht je twijfelen mbt ...

Beschrijf je klacht (Optioneel):

captcha