Als iemand een kwetsbaarheid in software of een infrastructuur ontdekt dan heeft hij een aantal mogelijkheden. Niets doen, zelf gebruiken, doorverkopen, openbaar maken of melden aan de organisatie verantwoordelijk.
Vrijwel iedereen geeft de voorkeur aan het laatste, dit laatste heet Resposible Disclosure.
In deze sessie zal ik, vanuit onze ervaring met RD proberen een aantal vragen rond het onderwerp te beantwoorden, zoals:
Werkt het? (Hint: onze policy stamt uit 2012)
Wat zijn de valkuilen?
Waarom beperken jullie de tester?
Wat is de relatie met de meldplicht datalekken?
Crowd sourced testing en RD hetzelfde of anders?