Kwetsbaarheidsmelding & bountyprogramma
Bij RMM Labs nemen we gegevensbeveiliging en privacy serieus. We hanteren een multi-database tenant-isolatiearchitectuur om onze gebruikers te beschermen. We verwelkomen gecoördineerde kwetsbaarheidsmeldingen van ethische hackers en beveiligingsonderzoekers.
Programmastructuur
Privéprogramma met kwartaalbudgetlimieten
Hoewel dit beleid openbaar is, worden financiële beloningen momenteel geprioriteerd voor uitgenodigde onderzoekers die onze speciale stagingomgevingen testen.
Ons maximale bountybudget is beperkt tot €3.000 per kwartaal. Bounties worden strikt op volgorde van binnenkomst toegekend voor unieke, geverifieerde kwetsbaarheden. Zodra het kwartaalbudget is uitgeput, worden geldige bevindingen erkend via onze Hall of Fame totdat de volgende budgetcyclus begint.
Doelscope
Architectuurfocus & grenzen
Binnen scope
- Staging-/sandboxomgeving (URL wordt verstrekt aan uitgenodigde onderzoekers)
- Routering, tenant-switching en logica voor aangepaste domeinkoppeling
- Kaping van tenantverbindingen via subdomein, spoofing van vanity-domeinen of manipulatie van aangepaste host-headers
- Inertia-gegevensdeling — Vue-componenten die verborgen backend Eloquent-modelattributen of -sleutels blootstellen
- Cross-tenant BOLA / IDOR via parallelle databasestructuren
Buiten scope
- Productieomgevingen of echte klantinfrastructuur
- Geautomatiseerde scantools met hoog volume (resulteert in een onmiddellijk IP-ban)
- Infrastructuur van derden (bijv. Let's Encrypt API, AWS / cloudproviderlaag)
- Denial of Service (DoS / DDoS) of social engineering / phishing
We maken gebruik van Laravel 11, Inertia.js en Vue. We verzoeken onderzoekers uitdrukkelijk zich te richten op logische tekortkomingen in plaats van standaard frameworkfunctionaliteit.
Beloningsmatrix
Uitbetalingen per ernst
| Ernst | Definitie | Uitbetaling |
|---|---|---|
| Critical (P1) | Niet-geauthenticeerde cross-databasetoegang / Remote code execution | €1,500 |
| High (P2) | Volledige overname van single-tenant-beheerder / Injectie in kernrouteringstabel | €750 |
| Medium (P3) | Opgeslagen XSS die Vue-escaping omzeilt / Lekkage van gevoelige API-sleutels | €250 |
| Low (P4) | Informatielekken / Ontbrekende beveiligingsheaders | Hall of fame |
Gedragsregels
Wettelijke veilige haven & vereisten
Geen schade aanrichten
Verstoor onze systemen niet en wijzig of verwijder geen gegevens.
Geen openbare openbaarmaking
Houd alle details vertrouwelijk totdat ons engineeringteam een patch heeft uitgerold en uitdrukkelijk toestemming heeft gegeven om te publiceren.
Lever een geldige PoC aan
Inzendingen moeten expliciete stapsgewijze instructies of een exploitscript bevatten die de daadwerkelijke beveiligingsimpact aantonen. Samenvattingen van geautomatiseerde scanners worden afgewezen.
Hoe in te dienen
Stuur uw gedetailleerde Proof of Concept (PoC) naar het onderstaande adres. We streven ernaar uw inzending binnen 3 werkdagen te bevestigen en binnen 7 werkdagen een verificatie-update te verstrekken.
Kwetsbaarheid meldenBedankt voor uw bijdrage aan de beveiliging van ons platform en onze EU-klanten.