Veiligheid bij Temper: het melden van kwetsbaarheden

Help ons het platform draaiende te houden.

Bij Temper geven we mensen de vrijheid om op hun eigen voorwaarden te werken, en die vrijheid staat of valt met een stevige basis van veiligheid. Of het nu gaat om een horecashift of een logistieke opdracht, de gegevens van onze flexwerkers en bedrijven staan bij ons voorop. We hebben geen formeel, grootschalig bug bounty-programma, maar we waarderen de expertise van de securitygemeenschap en bieden naar eigen inzicht een beloning voor reproduceerbare meldingen die ons helpen veilig te blijven. We streven ernaar elke melding binnen 5 werkdagen te bevestigen en je op de hoogte te houden terwijl we onderzoek doen.

1. Safe Harbour (onze belofte aan jou)

Als je te goeder trouw handelt en binnen de grenzen van dit beleid blijft, en onze gebruikers of shifts geen schade toebrengt, onderneemt Temper geen juridische stappen tegen je. We zien jouw onderzoek als een gezamenlijke inspanning om het platform te beschermen.

2. De spelregels

Om in aanmerking te komen voor een beloning en onder de bescherming van Safe Harbour te blijven, moet je:

  • Voorkom schade: Wijzig, verwijder of download niet meer gegevens dan strikt noodzakelijk is om een kwetsbaarheid aan te tonen.
  • Privacy voorop: Je mag alleen je eigen gegevens gebruiken, of twee testaccounts die van jou zijn, om kwetsbaarheden tussen accounts (IDOR) aan te tonen.
  • Persoonsgegevens: Kom je persoonsgegevens tegen (bijvoorbeeld de gegevens van een andere gebruiker), stop dan direct. Download of bewaar ze niet en meld dit meteen in je melding. We behandelen elke onbedoelde toegang volgens onze verplichtingen op het gebied van gegevensbescherming.
  • Vertrouwelijkheid: Deel het probleem met niemand anders totdat Temper het heeft opgelost en je hier schriftelijke bevestiging van hebt gekregen.

3. Wat valt binnen de scope

Dit beleid geldt voor systemen die Temper zelf beheert: temper.works en de bijbehorende subdomeinen, de web- en mobiele apps van Temper, en onze publieke API.

Alles wat door een derde partij wordt gehost (bijvoorbeeld onze SaaS-leveranciers, marketingtools, of diensten op domeinen waar we geen controle over hebben) valt buiten de scope.

4. Buiten de scope (wat we niet belonen)

We belonen geen “best practice”-bevindingen zonder duidelijk uitbuitbaar pad, waaronder:

— Geautomatiseerde scannerrapporten, banner grabbing of AI-gegenereerde meldingen zonder aangetoonde, reproduceerbare exploit.
— DMARC/SPF/e-mail-misconfiguraties of social engineering.
— Denial of Service (DoS/DDoS)-aanvallen.
— Clickjacking, Self-XSS, of Logout CSRF.

5. Hoe je een melding doet

Help ons snel te handelen door het volgende te vermelden:

  • Getroffen onderdeel — de URL, endpoint, of het scherm in de app.
  • Type kwetsbaarheid — bijvoorbeeld IDOR, XSS, authenticatie-omzeiling.
  • Stappen om te reproduceren — duidelijk genoeg zodat we ze van begin tot eind kunnen volgen.
  • Proof of concept — een request/response, screenshot, of korte video.
  • Impact — wat een aanvaller daadwerkelijk zou kunnen doen, en jouw inschatting van de ernst.

Meldingen in het Engels kunnen we het snelst beoordelen. Een duidelijke, goed gestructureerde melding helpt ons ook bij het bepalen van een eventuele beloning.

6. Beloningen & Uitbetalingen

Beloningen zijn volledig naar eigen inzicht en gebaseerd op de ernst van de impact en de kwaliteit van de melding. Er is geen gegarandeerde uitbetaling, en waardering kan de vorm aannemen van een beloning of publieke dank.

  • Prioriteit: We richten ons op kwetsbaarheden die gebruikersgegevens in gevaar kunnen brengen of de kernlogica van het platform kunnen omzeilen.
  • Geschiktheid: Je mag je niet bevinden in, of woonachtig zijn in, een land of regio waarop geldende EU- of VN-sancties van toepassing zijn.

Discovered anything?

Please share your report, following the above instructions, with us.