Beveiliging
Hoe u een kwetsbaarheid meldt, wat wij daarvoor beloven, en hoe de dienst beveiligd is.
Last updated: 2026-09-03
1. Een kwetsbaarheid melden
E-mail security@aukimi.com. Dit adres is ook gepubliceerd op https://aukimi.com/.well-known/security.txt. Meld het probleem eerst privé en geef ons de kans het op te lossen voordat u het openbaar maakt.
2. Wat u moet vermelden
- Wat u heeft gevonden, en waarom het ertoe doet — de impact, niet alleen de techniek.
- Precieze stappen om het te reproduceren, met de URL, het gebruikte account en het tijdstip.
- Een proof of concept die beperkt blijft tot wat het probleem aantoont.
- Hoe u vermeld wilt worden, indien gewenst.
3. Scope
Binnen scope: aukimi.com, app.aukimi.com, academy.aukimi.com, de multiplayerhosts onder mp.aukimi.com, en de publieke API.
- Buiten scope: diensten van derden die wij gebruiken maar niet beheren — meld die aan hun eigen programma's.
- Buiten scope: bevindingen van geautomatiseerde scanners zonder aangetoonde impact, ontbrekende hardeningheaders op zich, of meldingen dat er een rate limit bestaat.
- Buiten scope: social engineering van ons team of onze gebruikers, fysieke aanvallen, en alles wat de dienst voor anderen verslechtert.
4. Gedragsregels, en safe harbour
Als u deze regels volgt terwijl u te goeder trouw onderzoek verricht, beschouwen wij uw werk als geautoriseerd, ondernemen wij geen actie tegen u, en vragen wij niemand anders om dat te doen:
- Gebruik alleen uw eigen accounts en uw eigen gegevens. Stop zodra u een teken ziet dat u bij die van iemand anders kunt komen.
- Exfiltreer, wijzig of vernietig geen gegevens — een screenshot dat toegang aantoont volstaat.
- Geen denial-of-service, geen belastingstests, geen spam.
- Geef ons redelijke tijd om een probleem op te lossen voordat u het publiceert, en stem de timing met ons af.
5. Wat wij daarvoor doen
- Wij bevestigen de ontvangst van een melding binnen 5 werkdagen.
- Wij delen onze beoordeling en een tijdlijn voor de oplossing binnen 10 werkdagen.
- Wij houden u op de hoogte totdat het is opgelost, en vermelden u als u dat wenst.
Wij hebben momenteel geen betaald bug-bountyprogramma. Wij zeggen dit ronduit in plaats van het onduidelijk te laten.
6. Hoe de dienst beveiligd is
Wat al aanwezig is, zodat een melding gericht kan zijn op iets nieuws in plaats van op wat wij al weten:
- Overal HTTPS, HSTS, en een content security policy die inline event handlers verbiedt.
- Wachtwoorden gehasht met bcrypt op 12 rounds; sessies zijn ondertekende JWT's, vastgezet op één enkel algoritme.
- Rate limiting op authenticatie, op de API, en afzonderlijk op de niet-geauthenticeerde endpoints.
- Cross-domain aanmelden gebruikt kortstondige, eenmalig bruikbare autorisatiecodes in plaats van tokens in URL's.
- Uploads worden gevalideerd op hun magic bytes, ontdaan van EXIF, en geleverd vanaf een gesandboxed pad; SVG wordt geweigerd overal waar een bestand een document zou kunnen worden.
- Betaalde assetbestanden worden buiten de publieke bestandsboom opgeslagen, zodat betaling ze ontgrendelt, niet onvindbaarheid.
7. Incidenten met gegevens en privacy
Als een kwetsbaarheid persoonsgegevens heeft blootgesteld, vermeld dit dan in uw melding — de meldingsverplichtingen die daaruit voortvloeien zijn de onze, en de klok begint te lopen zodra wij ervan op de hoogte zijn. Het Privacybeleid beschrijft hoe wij persoonsgegevens verwerken.