Security en responsible disclosure
Hoe we Marke beveiligen
- Alle verbindingen via TLS 1.2 of 1.3 volgens de NCSC-richtlijnen; servers in de EU.
- Inhoud versleuteld met een sleutel per organisatie (envelope encryption), sleutels in eigen sleutelbeheer (OpenBao).
- Organisaties zijn in de database van elkaar gescheiden (row-level security).
- Inloggen via de identity provider van de organisatie, met tweestapsverificatie.
- Elke upload wordt op virussen gescand. Documenten zijn voor het taalmodel data, geen instructies.
- Een audit log die niet te wijzigen is, zonder de inhoud van vragen.
- Versleutelde back-ups op een tweede locatie, met een wekelijkse automatische hersteltest.
- Maatregelen gekoppeld aan de BIO2; toetsing aan OWASP ASVS niveau 2.
Een kwetsbaarheid melden
Heb je een kwetsbaarheid gevonden in Marke? Laat het ons weten, dan lossen we het samen op.
Mail naar info@noaberai.nl en zet "Kwetsbaarheid" in het onderwerp. Beschrijf wat je vond en hoe we het kunnen nagaan. Zie ook security.txt.
Wat we van je vragen
- Gebruik de kwetsbaarheid niet verder dan nodig om hem aan te tonen.
- Bekijk, wijzig of verwijder geen gegevens van anderen. Heb je toch gegevens gezien, meld dat en verwijder ze.
- Geen social engineering, (D)DoS, fysieke aanvallen of spam.
- Deel de kwetsbaarheid niet met anderen totdat hij is opgelost.
- Test bij voorkeur in een testomgeving. Die geven we je op verzoek.
Wat wij doen
- We bevestigen je melding binnen 3 werkdagen.
- We geven binnen 10 werkdagen een eerste beoordeling en een verwachte oplostermijn.
- We houden je op de hoogte en noemen je als je dat wilt.
- Zijn gegevens van klanten mogelijk geraakt, dan informeren we die klanten.
- We doen geen aangifte als je je aan deze regels houdt.
Wie zijn wij?
Marke is een product van NoaberAI, een merk van Noaber Technologies, Crocusweg 8, 7021 XB Zelhem. KVK-nummer 87188074. Contactpersoon: Joran van Beek.