Nagekeken voorbeeld · Mail
De security researcher die een beloning wil voor je website
Heb je een website, dan krijg je ze vroeg of laat: een vriendelijke mail van iemand die een beveiligingslek heeft gevonden en vraagt of je een bug bounty betaalt. Meestal is het een ingevuld sjabloon dat naar duizenden sites tegelijk gaat.
Voorbeeld
Hier klopt iets niet
Niet alles hoeft nep te zijn, maar hier klopt iets niet. Per markering zie je waarom.
- 1Geen pagina, geen omschrijving, geen bewijs. Een echte melder vertelt meteen waar het zit.
- 2Een zachte druk: alsof het lek straks wel gedeeld wordt als je niet reageert.
- 3Eerst geld, dan pas informatie. Bij een echte melding is het andersom.
Dit voorbeeld staat op "hier klopt iets niet" en niet op "nep", en dat is bewust. Soms zit er een echt probleem achter zo'n mail. Bij de mail waar dit voorbeeld op is gebaseerd, had de afzender het echte lek zelf niet eens gezien, maar was er wel iets te verbeteren.
Betaal dus niet, maar gooi het ook niet blind weg. Vraag om de precieze pagina en het bewijs. Een echte onderzoeker stuurt dat zonder voorwaarden. Heb je een website, zet er dan een security.txt op met een meldadres, zodat echte melders je kunnen vinden.
Twijfel je over een bericht dat je zelf kreeg? Plak het in de scam checker of gebruik de link checker. Meer uitleg staat bij phishing melden, en meer echte trucs bij de nagekeken voorbeelden.