Kwetsbaarheid van informatieverschaffingsbeleid
Inwerkingtreding: 5 augustus 2026
Intagri Technologies LLC beheert Dainvo en verwelkomt concrete meldingen te goeder trouw die helpen Dainvo-gebruikers te beschermen. Dit beleid beschrijft welke tests we toestaan, wat verboden blijft, hoe je een mogelijke kwetsbaarheid meldt en wat je daarna kunt verwachten.
Dit beleid is van toepassing met ingang van de datum van inwerkingtreding. Het schept geen rechten met terugwerkende kracht, beloningen of compensatie voor activiteiten of rapporten die vóór die datum zijn ingediend.
1. Toepassingsgebied
Dit beleid heeft betrekking op de volgende Dainvo-producten en openbare diensten:
dainvo.com,www.dainvo.com,users.dainvo.com,ai.dainvo.com,mcp.dainvo.com,maps.dainvo.com,downloads.dainvo.comendocs.dainvo.com;- openbare API's en accountsystemen van Dainvo; en
- officiële, openbaar uitgebrachte desktop- en mobiele apps van Dainvo.
Infrastructuur en diensten van derden zijn niet van toepassing, waaronder Stripe, Cloudflare, Supabase, Microsoft, Google, Apple, app stores en andere aanbieders. Een kwetsbaarheid veroorzaakt door Dainvo-code of configuratie die betrekking heeft op een van deze diensten kan nog steeds worden gemeld, maar u mag de infrastructuur van de provider of andere klanten niet testen.
2. Toegestaan onderzoek en veilige haven
Wij staan alleen goed-getrouw onderzoek toe dat aan alle onderstaande eisen voldoet:
- Gebruik alleen accounts die u bezit of die u uitdrukkelijk mag gebruiken, en gebruik alleen uw eigen testgegevens.
- Houd verzoeken gericht, beperkt in aantal en niet uitgebreider dan nodig om het probleem te bevestigen.
- Voorkom privacyschendingen, verstoring van diensten, gegevensverlies, slechtere prestaties en schade aan personen.
- Stop met testen als je genoeg bewijs hebt om de mogelijke kwetsbaarheid te verklaren.
- Gebruik bij Dainvo-apps alleen de normale interfaces en het normale productgedrag die voor gebruikers toegankelijk zijn.
- Houd je tijdens het hele onderzoeks- en meldingsproces aan de toepasselijke wetgeving en dit beleid.
Als u te goeder trouw onderzoek doet en zich aan dit beleid houdt, zal Dainvo deze activiteit behandelen als geautoriseerd voor de doeleinden van onze Voorwaarden en zal geen juridische actie starten of ondersteunen uitsluitend vanwege die conforme activiteit. Als een derde partij een rechtsvordering inleidt, kan Dainvo verklaren dat uw onderzoek aan dit beleid voldoet. Deze veilige haven bindt geen derden of wetshandhaving, geeft geen toestemming voor onrechtmatig gedrag of staat schendingen van voorwaarden van derden toe.
Als u niet zeker weet of een actie is toegestaan, stop dan voordat u die actie onderneemt en vraag het via het beschermde rapportageformulier.
3. Verboden activiteiten
Dit beleid machtigt u niet om:
- het account of de gegevens van iemand anders zonder toestemming openen, bekijken, kopiëren, wijzigen, verwijderen of bekendmaken;
- gebruik maken van gestolen referenties, credential stuffing, wachtwoord spuiten, phishing, voorwendselen, of social engineering;
- denial-of-service-, belasting-, stress-, grootschalige of geautomatiseerde massascans uitvoeren;
- malware plaatsen, blijvende toegang verkrijgen, bevoegdheden verhogen, je lateraal verplaatsen of een opdrachtshell openen;
- gegevens exfiltreren of back-ups, fysieke locaties, werknemers, contractanten of ondersteunend personeel testen;
- betalingen met echte of gestolen kaarten testen, opzettelijk kosten creëren of geschillen of kostenteruggaven als test gebruiken;
- reverse-engineering, decompilatie of demontage uitvoeren, broncode achterhalen of DRM of controles voor licenties, betaling, gebruiksrechten, updates, authenticatie of toegang omzeilen;
- het kopiëren, klonen, herdistribueren, publiceren of gebruiken van Dainvo-software, ontwerpen of niet-publiek materiaal om een concurrerend product te bouwen; of
- systemen, accounts, apps, netwerken of providerinfrastructuur van derden testen.
4. Gevoelige of privégegevens
Als u onverwacht persoonlijke informatie, referenties, tokens, privé-inhoud, betalingsinformatie of gegevens die niet van u zijn tegenkomt, stop dan onmiddellijk. Ga niet verder met het verkennen, downloaden van extra gegevens, het bewaren van onnodige kopieën of het delen van de gegevens met iemand anders.
Meld wat er is gebeurd met alleen het minimaal benodigde, geredigeerde bewijs. Stuur geen wachtwoorden, herstelcodes, OAuth-tokens, privésleutels, betaalkaartnummers, volledige klantdossiers of andere actieve geheimen. Verwijder na de melding alle onbedoeld bewaarde gegevens, tenzij Dainvo specifieke instructies geeft om ze te bewaren.
5. Hoe verslag uit te brengen
Gebruik de beveiligd ondersteuningsformulier en selecteerMelding van beveiligingsproblemen. Gelieve te vermelden:
- de betreffende hostnaam, URL, component, API of appversie;
- een duidelijke beschrijving van de kwestie, de mogelijke gevolgen en de vereiste voorwaarden;
- minimale, niet-destructieve stappen om het probleem te reproduceren met behulp van uw eigen account en gegevens;
- de datum, tijd, tijdzone en alle relevante Dainvo-verzoeken;
- indien nuttig, geredigeerde verzoeken- en reactiegegevens of screenshots; en
- of u gegevens tegenkwam of bewaarde die niet van u waren.
Plak de relevante gegevens rechtstreeks in het formulier. Stuur geen uitvoerbare bestanden, scripts, archieven, malware of koppelingen waarvoor Dainvo gehoste proof-of-conceptcode moet uitvoeren. Binnen de bestaande bestandslimieten kun je optioneel beeld-, audio- of videobewijs toevoegen.
6. Rapporten die we kunnen sluiten zonder onderzoek
Dainvo kan dubbele, onvolledige, out-of-scope, niet-reproduceerbare of niet-behandelbare inzendingen sluiten. Voorbeelden die meestal niet-behandelbaar zijn zonder een aangetoond effect op de beveiliging zijn onder meer:
- uitvoer van geautomatiseerde scanners zonder reproduceerbaar bewijs of aantoonbare gevolgen;
- ontbreken van optionele headers, TLS-kwaliteiten, openbaarmaking van softwareversies of andere verhardingswaarnemingen alleen;
- self-XSS of clickjacking op een pagina zonder gevoelige actie;
- waarnemingen van de snelheidslimiet zonder praktische bypass- of beveiligingsimpact; en
- SPF, DKIM, DMARC of bevindingen van derden die niet zijn veroorzaakt door Dainvo- gecontroleerde code of configuratie.
7. Wat u kunt verwachten
Dainvo streeft ernaar een volledige melding binnen zeven werkdagen te bevestigen. Dit is geen dienstenniveau-overeenkomst en garandeert niet dat Dainvo een melding binnen een bepaalde termijn valideert, verhelpt of openbaar bespreekt. Prioriteit en reactietijd hangen af van ernst, reproduceerbaarheid, beschikbare middelen en andere operationele behoeften.
Dainvo kan om meer informatie vragen, status-updates verstrekken wanneer praktisch, of persoonlijke rapportagegegevens delen met dienstverleners, professionele adviseurs of autoriteiten wanneer redelijkerwijs noodzakelijk is om gebruikers te onderzoeken, te remedieren, te beschermen of zich aan de wet te houden.
8. Gecoördineerde openbaarmaking
Maak geen kwetsbaarheidsgegevens openbaar voordat Dainvo een redelijke gelegenheid heeft gehad om te onderzoeken en u hebt de publicatietijd met ons gecoördineerd. Dit beleid stelt geen vaste herstel- of openbaarmakingstermijn vast. Publicatietijd moet per geval worden overeengekomen. Dainvo zal te goeder trouw coördineren en voortgangsupdates verstrekken wanneer dit praktisch is.
Dainvo onderhoudt geen openbaar erkenningsprogramma. Elke dank is privé en maakt geen belofte van openbare kredieten of compensatie.
9. Verhouding tot ander beleid
Deze beleidscontrole is alleen van toepassing op veiligheidsonderzoek dat uitdrukkelijk is toegestaan.Dainvo Algemene voorwaarden en Privacybeleid blijven voor het overige volledig van toepassing.
De Engelse versie van dit beleid is doorslaggevend. Vertalingen worden alleen voor het gemak aangeboden; bij tegenstrijdigheid geldt de Engelse versie.
Dainvo kan dit beleid bijwerken of beëindigen. Wijzigingen zijn van toepassing prospectief vanaf de ingangsdatum weergegeven op de bijgewerkte pagina en niet met terugwerkende kracht eerder gedrag.