Ga naar de hoofdinhoud
~/responsible_disclosure

Heb je ons gepwned?

Mooi. Vertel ons hoe, dan lossen we het op.

We snappen het. De securitywereld heeft een rare relatie met hackers: we hebben jullie nodig om ons bestaansrecht te rechtvaardigen, maar doen alsof we jullie willen tegenhouden. Laten we de corporate onzin overslaan en er eerlijk over zijn.

[email protected]

PGP-sleutel beschikbaar op /neo.pub als je van dat OpSec-leven houdt

Fingerprint: 78EB 4244 0720 7E83 17D4 281F BD6A A2EE 543E 3778

De security-paradox

📖

Uit Phrack Issue 64, Artikel 4:

There is something strange, really strange. I always compare the security world with the drug world... Do you really think that security companies want to eradicate hackers?

Lees het volledige artikel op phrack.org

De auteur had gelijk. De securitybranche heeft hackers nodig om te bestaan. Zonder dreigingen geen business. Zonder kwetsbaarheden geen bestaansrecht voor securitybedrijven. Het is dezelfde paradox als de war on drugs: iedereen doet alsof hij wil winnen, maar niemand wil dat de oorlog echt eindigt.

Laten we dus eerlijk zijn over deze relatie. Jij vindt fouten, wij lossen ze op. Jij blijft doen wat je doet, wij blijven doen wat wij doen. Het ecosysteem heeft beide kanten nodig.

Onze filosofie

We proberen hackers niet te "uitroeien". We proberen betere verdediging te bouwen. Als jij onze systemen kunt breken, is dat waardevolle informatie. We leren liever van je dan te doen alsof je niet bestaat.

"We don't need them to exist, we exist because we like learning, learning what we are not supposed to learn." - Phrack 64

Hoe dit echt werkt

T+0

Je stuurt ons een bericht

[email protected] - we bevestigen ontvangst binnen 24 uur (waarschijnlijk sneller)

T+1-3

We valideren je bevindingen

Is het echt? Kunnen we het reproduceren? Wat is de blast radius?

T+3-90

We lossen het op

Patchen, testen, uitrollen. Geen bureaucratisch gedoe.

T+90+

Gecoördineerde disclosure

Publieke advisory met credits voor jou (als je die wilt)

Rules of engagement

Waar we oké mee zijn

  • Gebruik [email protected] met PGP als je paranoïde bent (snappen we)
  • Geef ons duidelijke reproductiestappen - we zijn geen gedachtelezers
  • Geef ons redelijke tijd om te fixen (90 dagen is de industriestandaard)
  • Houd het stil tot we disclosure coördineren
  • Test op je eigen systemen of met expliciete toestemming

Waar we niet blij van worden

  • ×Toegang tot data van anderen - dat is geen onderzoek, dat is asociaal
  • ×Onze mensen social-engineeren - die doen gewoon hun werk
  • ×Fysieke aanvallen zonder expliciete toestemming - we hebben camera's
  • ×Ons DDoS'en - bandbreedte kost geld en bewijst niets
  • ×Een 0-day op Twitter dumpen voordat we kunnen fixen - dat is roekeloos

Waar we echt om geven

High impact

  • Remote Code Execution (de heilige graal)
  • SQL-injectie (nog steeds een klassieker)
  • XSS die er echt toe doet
  • Auth bypass (au)
  • Blootstelling van gevoelige data
  • SSRF met echte impact
  • XXE die schade aanricht
  • IDOR die er toe doet

Weinig signaal

  • Clickjacking op niet-gevoelige pagina's (meh)
  • Ontbrekende headers zonder aangetoonde impact (weten we)
  • Foutmeldingen die geen data lekken
  • Brute force (rate limiting bestaat niet voor niets)
  • Self-XSS (serieus?)
  • Spam-/phishingpogingen (niet cool)

Scope: Alle *.neosecurity.nl-subdomeinen en de nieuwste versie van zelfgehoste NeoDefend- en sub.md-installaties vallen binnen scope. Diensten van derden en klantomgevingen vallen erbuiten, tenzij je daar expliciete toestemming voor hebt. Meld productbevindingen ook via [email protected].

Hall of Fame

Dank aan de onderzoekers die ons hebben geholpen betere verdediging te bouwen. Wil je credit, dan zetten we je hier neer. Blijf je liever in de schaduw, ook prima.

Security-onderzoekers

Dank aan de mensen die echte problemen vonden en ze netjes meldden.

k2p5-rl

Verlopen security.txt volgens RFC 9116

Aug 2026

Ashik Mohamed

DMARC-problemen binnen onze scope gemeld; bedankt voor de tip!

Dec 2025
bugcrowd.com/h/ashikmd7

Juridische safe harbor

Als je je aan deze richtlijnen houdt, komen we juridisch niet achter je aan. Zo simpel is het.

  • Handel te goeder trouw volgens dit beleid
  • Richt geen schade aan onze systemen of data aan
  • Houd zaken vertrouwelijk tot gecoördineerde disclosure
  • Stop met testen zodra je iets hebt gevonden

We doen geen aangifte onder computercriminaliteitswetgeving als je je aan deze regels houdt. We willen geen vijanden maken - we willen onze systemen veiliger maken.

Klaar om kennis te delen?

Iets gevonden? Wil je het melden? Of gewoon over security praten? We staan ervoor open. Geen corporate poortwachters, geen eindeloze formulieren.

Security-bevindingen:

[email protected]

PGP-sleutel beschikbaar op /neo.pub voor de paranoïden (snappen we)

Fingerprint: 78EB 4244 0720 7E83 17D4 281F BD6A A2EE 543E 3778

glhf, hou jij je trucs, houden wij de onze 👾