Beveiliging en melding van kwetsbaarheden

Avora International AG · Laatst bijgewerkt op 17 september 2026

Deze vertaling is bedoeld voor uw gemak. Als zij afwijkt van de Engelse versie, geldt de Engelse versie. Lees de Engelse versie

Wij nemen de beveiliging van ons platform serieus. Als u meent een beveiligingskwetsbaarheid te hebben gevonden die Avora raakt, horen wij dat graag, en wij zullen geen juridische stappen tegen u ondernemen wanneer u deze te goeder trouw en in overeenstemming met dit beleid meldt.

Meld aan security@avoraai.ch
Wij bevestigen de ontvangst van meldingen binnen 5 werkdagen en streven ernaar u binnen 10 werkdagen een beoordeling te geven. Maak het probleem niet openbaar voordat wij een redelijke gelegenheid hebben gehad om het te verhelpen.

Beloning

Avora betaalt USD 100 voor elke geldige, niet eerder bekende melding van een kwetsbaarheid die binnen de reikwijdte valt. Er wordt één beloning per uniek probleem uitgekeerd; wanneer meerdere personen hetzelfde probleem melden, gaat de beloning naar de eerste melding die wij ontvangen en die voldoende details bevat om het probleem te reproduceren.

Avora bepaalt naar eigen goeddunken of een melding geldig is, binnen de reikwijdte valt en niet eerder bekend was. Beloningen worden per bankoverschrijving uitbetaald, onder voorbehoud van toepasselijk recht en screening op sancties; wij kunnen geen beloningen uitbetalen wanneer dit onrechtmatig zou zijn. Wij kunnen voor een uitzonderlijke bevinding meer dan het standaardbedrag uitbetalen, geheel naar eigen goeddunken.

Wat binnen de reikwijdte valt

Dit programma heeft uitsluitend betrekking op de productiesystemen van Avora:

  • avoraai.ch en www.avoraai.ch
  • De Avora-webapplicatie op de productiesubdomeinen van avoraai.ch die Avora voor haar klanten en voor haar eigen demonstratieomgeving exploiteert
  • De Avora-veldapplicatie (iOS en Android) zoals gepubliceerd in de app stores

Alles wat geen productiesysteem is, valt buiten de reikwijdte, ongeacht de hostnaam. Dat omvat ontwikkel-, test-, staging- en interne toolinghosts (alles onder avoraai.tech is intern) en elke host die een niet-vrijgegeven build aanbiedt. Avora bepaalt welke van haar systemen productiesystemen zijn.

Kwetsbaarheden waarin wij het meest geïnteresseerd zijn: authenticatie en sessiebeheer, toegangscontrole tussen organisaties, injectie, uitvoering van code op afstand, server-side request forgery, insecure direct object references en blootstelling van inloggegevens of klantgegevens.

Wat buiten de reikwijdte valt

  • Bevindingen van geautomatiseerde scanners die zonder werkend proof of concept en zonder beschreven impact worden ingediend
  • Ontbrekende beveiligingsheaders, cookievlaggen, voorkeuren voor TLS-configuratie of het ontbreken van rate-limiting, zonder aangetoonde exploit
  • Denial of service, volumetrische tests, brute force, spam of alles wat de dienstverlening voor anderen verslechtert
  • Social engineering, phishing of fysieke aanvallen op medewerkers, gebruikers of kantoren van Avora
  • Meldingen over softwareversies zonder aangetoonde kwetsbaarheid in ons gebruik daarvan
  • Problemen in diensten van derden die wij niet exploiteren
  • Zelf veroorzaakte problemen waarvoor een gecompromitteerd apparaat, een geroote telefoon of een door de aanvaller aangeleverde browserextensie vereist is
  • Bevindingen over e-mailconfiguratie (SPF, DKIM, DMARC) die geen aangetoonde spoofing mogelijk maken

Gedragsregels

  • Test uitsluitend met accounts en gegevens die van u zijn. Raadpleeg, wijzig, download of bewaar geen gegevens van anderen.
  • Als u klantgegevens aantreft, stop dan onmiddellijk, sla deze niet op en vermeld dit in uw melding.
  • Verslechter, verstoor of verminder de beschikbaarheid van onze diensten niet.
  • Geef ons een redelijke termijn om het probleem te verhelpen vóór enige openbaarmaking.
  • Gebruik de bevinding voor geen ander doel dan het melden ervan aan ons.

Vrijwaring (safe harbour)

Als u zich tijdens uw onderzoek te goeder trouw inspant om dit beleid na te leven, beschouwen wij uw activiteiten als geautoriseerd, zullen wij in verband daarmee geen juridische stappen tegen u ondernemen of ondersteunen, en zullen wij helpen kenbaar te maken dat uw handelingen geautoriseerd waren indien een derde partij bezwaar maakt. Twijfelt u of een handeling is toegestaan, vraag het ons dan eerst via security@avoraai.ch.

Dit beleid geeft geen toestemming voor handelingen tegen infrastructuur van derden en doet geen afstand van de rechten van onze klanten.

Hoe u een melding doet

Stuur een e-mail naar security@avoraai.ch met een beschrijving van het probleem, de stappen om het te reproduceren, wat een aanvaller ermee zou kunnen bereiken en alle andere informatie die ons helpt de impact te begrijpen. Screenshots of een korte opname zijn nuttig. Schrijf in het Engels of het Duits.