Heb je ons gepwned?
Mooi. Vertel ons hoe, dan lossen we het op.
We snappen het. De securitywereld heeft een rare relatie met hackers: we hebben jullie nodig om ons bestaansrecht te rechtvaardigen, maar doen alsof we jullie willen tegenhouden. Laten we de corporate onzin overslaan en er eerlijk over zijn.
PGP-sleutel beschikbaar op /neo.pub als je van dat OpSec-leven houdt
Fingerprint: 78EB 4244 0720 7E83 17D4 281F BD6A A2EE 543E 3778
De security-paradox
Uit Phrack Issue 64, Artikel 4:
“There is something strange, really strange. I always compare the security world with the drug world... Do you really think that security companies want to eradicate hackers?”
→ Lees het volledige artikel op phrack.orgDe auteur had gelijk. De securitybranche heeft hackers nodig om te bestaan. Zonder dreigingen geen business. Zonder kwetsbaarheden geen bestaansrecht voor securitybedrijven. Het is dezelfde paradox als de war on drugs: iedereen doet alsof hij wil winnen, maar niemand wil dat de oorlog echt eindigt.
Laten we dus eerlijk zijn over deze relatie. Jij vindt fouten, wij lossen ze op. Jij blijft doen wat je doet, wij blijven doen wat wij doen. Het ecosysteem heeft beide kanten nodig.
Onze filosofie
We proberen hackers niet te "uitroeien". We proberen betere verdediging te bouwen. Als jij onze systemen kunt breken, is dat waardevolle informatie. We leren liever van je dan te doen alsof je niet bestaat.
"We don't need them to exist, we exist because we like learning, learning what we are not supposed to learn." - Phrack 64
Hoe dit echt werkt
Je stuurt ons een bericht
[email protected] - we bevestigen ontvangst binnen 24 uur (waarschijnlijk sneller)
We valideren je bevindingen
Is het echt? Kunnen we het reproduceren? Wat is de blast radius?
We lossen het op
Patchen, testen, uitrollen. Geen bureaucratisch gedoe.
Gecoördineerde disclosure
Publieke advisory met credits voor jou (als je die wilt)
Rules of engagement
Waar we oké mee zijn
- →Gebruik [email protected] met PGP als je paranoïde bent (snappen we)
- →Geef ons duidelijke reproductiestappen - we zijn geen gedachtelezers
- →Geef ons redelijke tijd om te fixen (90 dagen is de industriestandaard)
- →Houd het stil tot we disclosure coördineren
- →Test op je eigen systemen of met expliciete toestemming
Waar we niet blij van worden
- ×Toegang tot data van anderen - dat is geen onderzoek, dat is asociaal
- ×Onze mensen social-engineeren - die doen gewoon hun werk
- ×Fysieke aanvallen zonder expliciete toestemming - we hebben camera's
- ×Ons DDoS'en - bandbreedte kost geld en bewijst niets
- ×Een 0-day op Twitter dumpen voordat we kunnen fixen - dat is roekeloos
Waar we echt om geven
High impact
- Remote Code Execution (de heilige graal)
- SQL-injectie (nog steeds een klassieker)
- XSS die er echt toe doet
- Auth bypass (au)
- Blootstelling van gevoelige data
- SSRF met echte impact
- XXE die schade aanricht
- IDOR die er toe doet
Weinig signaal
- Clickjacking op niet-gevoelige pagina's (meh)
- Ontbrekende headers zonder aangetoonde impact (weten we)
- Foutmeldingen die geen data lekken
- Brute force (rate limiting bestaat niet voor niets)
- Self-XSS (serieus?)
- Spam-/phishingpogingen (niet cool)
Scope: Alle *.neosecurity.nl-subdomeinen en de nieuwste versie van zelfgehoste NeoDefend- en sub.md-installaties vallen binnen scope. Diensten van derden en klantomgevingen vallen erbuiten, tenzij je daar expliciete toestemming voor hebt. Meld productbevindingen ook via [email protected].
Hall of Fame
Dank aan de onderzoekers die ons hebben geholpen betere verdediging te bouwen. Wil je credit, dan zetten we je hier neer. Blijf je liever in de schaduw, ook prima.
Security-onderzoekers
Dank aan de mensen die echte problemen vonden en ze netjes meldden.
k2p5-rl
Verlopen security.txt volgens RFC 9116
Ashik Mohamed
DMARC-problemen binnen onze scope gemeld; bedankt voor de tip!
Juridische safe harbor
Als je je aan deze richtlijnen houdt, komen we juridisch niet achter je aan. Zo simpel is het.
- Handel te goeder trouw volgens dit beleid
- Richt geen schade aan onze systemen of data aan
- Houd zaken vertrouwelijk tot gecoördineerde disclosure
- Stop met testen zodra je iets hebt gevonden
We doen geen aangifte onder computercriminaliteitswetgeving als je je aan deze regels houdt. We willen geen vijanden maken - we willen onze systemen veiliger maken.
Klaar om kennis te delen?
Iets gevonden? Wil je het melden? Of gewoon over security praten? We staan ervoor open. Geen corporate poortwachters, geen eindeloze formulieren.
Security-bevindingen:
[email protected]PGP-sleutel beschikbaar op /neo.pub voor de paranoïden (snappen we)
Fingerprint: 78EB 4244 0720 7E83 17D4 281F BD6A A2EE 543E 3778
glhf, hou jij je trucs, houden wij de onze 👾