Hâck The Hague 2023 Coordinated Vulnerability Disclosure (deel 3)

Deze blogpost is deel vier van een serie en de derde over specifieke issues met betrekking tot Hâck The Hague 2023 en dat geeft gelijk al een hint over het verloop van het CVD proces: langdurig en moeizaam. Dat is niet te wijten aan individuele medewerkers van de gemeente die ik heb gesproken. Zeker als ik ze buiten e-mail om spreek, zijn het stuk voor stuk vriendelijke mensen die dit goed willen oplossen. Maar zodra er iets moet worden afgestemd is dat bijna een garantie voor miscommunicatie, vertraging en het verbreken van afspraken. ...

March 8, 2024 · 11 min · Floor Terra

Hâck The Hague 2023 Coordinated Vulnerability Disclosure (deel 2)

Op 31 juli heb ik bij de gemeente Den Haag een aantal issues gemeld. Het hele proces is nogal moeizaam verlopen. Elke keer als ik telefonisch of persoonlijk contact heb met medewerkers van de gemeente heb ik het gevoel dat we elkaar begrijpen, maar van de geschreven communicatie krijg ik het idee dat er gigantische miscommunicatie is of dat de gemeente terugkomt op toezeggingen. Pogingen om in te gaan op de uitnodiging om te overleggen over wat er fout gaat en hoe het beter kan worden door de gemeente genegeerd. Dit is de tweede keer dat ik wat heb proberen te melden bij de gemeente Den Haag en de tweede keer dat het (volgens mij wederzijds) bijzonder slecht is bevallen. Het oplossen van kwetsbaarheden lijkt al lastig genoeg, maar het degelijk herstellen van onrechtmatige verwerkingen is schijnbaar een recept voor conflict. ...

November 4, 2023 · 12 min · Floor Terra

Hâck The Hague 2023 Coordinated Vulnerability Disclosure

“Wij zullen jouw gegevens niet aan derden verstrekken zonder jouw voorafgaande toestemming, …” jokt de gemeente Den Haag in het privacybeleid van de 2023 editie van Hâck The Hague. Tijdens de 2021 editie van het evenement van de gemeente Den Haag heb ik een paar issues gemeld waarbij de (partner van de) gemeente juist wel zonder toestemming persoonsgegevens aan derden verstrekte en dat proces is behoorlijk slecht bevallen. Dit jaar wilde ik controleren of er geleerd is van de vorige melding. Helaas gaat het nog steeds niet goed. ...

October 2, 2023 · 9 min · Floor Terra

Are bug bounties harmful?

TLDR: It depends. People who discover bugs and security vulnerabilities and want to improve security by publishing about their findings generally have a substantial task managing competing interests in the process. Publishing your findings can help others learn from that single mistake by installing a known patch, learning what mistakes not to make when building systems, knowing what vendors to avoid or taking other measures. However publishing can also introduce risks by informing people how to abuse vulnerabilities. It’s generally considered good practice to inform those who you know are vulnerable before publication to allow them to take steps to prevent harm. That process can be more time consuming than finding the bugs themselves and can even present a risk for the one reporting the bugs, for example by companies threatening legal action. ...

August 9, 2023 · 7 min · Floor Terra