Nagekeken voorbeeld · Mail

De security researcher die een beloning wil voor je website

Heb je een website, dan krijg je ze vroeg of laat: een vriendelijke mail van iemand die een beveiligingslek heeft gevonden en vraagt of je een bug bounty betaalt. Meestal is het een ingevuld sjabloon dat naar duizenden sites tegelijk gaat.

Voorbeeld

Hier klopt iets niet

Niet alles hoeft nep te zijn, maar hier klopt iets niet. Per markering zie je waarom.

Hi team, I am a security researcher and I found a critical vulnerability on your website1 that could expose user data. I have not shared this with anyone.2 Before I send you the full report and proof of concept, could you confirm whether you offer a bug bounty reward3 for responsible disclosure? Best regards, Security Researcher.

  1. 1Geen pagina, geen omschrijving, geen bewijs. Een echte melder vertelt meteen waar het zit.
  2. 2Een zachte druk: alsof het lek straks wel gedeeld wordt als je niet reageert.
  3. 3Eerst geld, dan pas informatie. Bij een echte melding is het andersom.

Niet betalen, wel navragen

  1. Betaal niets en beloof geen beloning.
  2. Vraag om de precieze pagina en het bewijs van het lek.
  3. Zet een security.txt op je website zodat echte melders je kunnen vinden.

Dit voorbeeld staat op "hier klopt iets niet" en niet op "nep", en dat is bewust. Soms zit er een echt probleem achter zo'n mail. Bij de mail waar dit voorbeeld op is gebaseerd, had de afzender het echte lek zelf niet eens gezien, maar was er wel iets te verbeteren.

Betaal dus niet, maar gooi het ook niet blind weg. Vraag om de precieze pagina en het bewijs. Een echte onderzoeker stuurt dat zonder voorwaarden. Heb je een website, zet er dan een security.txt op met een meldadres, zodat echte melders je kunnen vinden.

Twijfel je over een bericht dat je zelf kreeg? Plak het in de scam checker of gebruik de link checker. Meer uitleg staat bij phishing melden, en meer echte trucs bij de nagekeken voorbeelden.

Bron: PhishingChecker.nl, beg bounty uitgelegd