Ethisch hacken & Responsible Disclosure
Een kwetsbaarheid gevonden in onze website, portal of infrastructuur? Meld deze privé en verantwoord. We willen beveiligingsonderzoek serieus behandelen zonder klanten of systemen onnodig in gevaar te brengen.
Onderzoek met minimale impact
Test alleen wat nodig is om het probleem aannemelijk te maken en stop zodra impact groter dreigt te worden.
Reproduceerbare melding
Stappen, endpoint, payload, impact en screenshots helpen ons de bevinding gericht te verifiëren.
Professionele opvolging
We streven naar ontvangstbevestiging, triage, herstel en terugkoppeling waar dat mogelijk is.
Wat we van onderzoekers vragen
Gebruik je bevinding uitsluitend om het beveiligingsprobleem aan te tonen. Bekijk, wijzig of download niet meer gegevens dan strikt noodzakelijk. Publiceer de kwetsbaarheid niet voordat we voldoende tijd hebben gehad om deze te onderzoeken en te herstellen.
Wat je niet moet doen
Voer geen DDoS- of volumetests uit, gebruik geen social engineering, verstuur geen spam, plaats geen malware en probeer geen gegevens van andere klanten te verzamelen. Vermijd iedere actie die beschikbaarheid of integriteit van systemen kan aantasten.
Wat in een goede melding staat
Beschrijf het probleem zo concreet mogelijk, inclusief de locatie, stappen om het te reproduceren, verwachte en feitelijke werking en mogelijke impact.
- ✓URL, endpoint of betrokken functionaliteit
- ✓Stappen om het probleem te reproduceren
- ✓Eventuele request/response details zonder geheimen van derden
- ✓Impactinschatting
- ✓Screenshots of proof-of-concept met minimale data
Onze opvolging
Na ontvangst proberen we de melding te verifiëren en prioriteren. De oplostijd hangt af van impact en complexiteit. Bij kritieke problemen kunnen tijdelijke mitigerende maatregelen nodig zijn voordat een definitieve oplossing wordt uitgerold.
Publicatie en erkenning
Wil je later over je bevinding publiceren, stem dit dan eerst met ons af. Eventuele erkenning of beloning beoordelen we per melding; dit is geen automatisch recht en hangt af van kwaliteit, originaliteit en impact.
Abuse is iets anders
Gaat het niet om een kwetsbaarheid in onze eigen systemen, maar om spam, phishing, malware of misbruik dat via een gehoste dienst plaatsvindt? Gebruik dan ons abusebeleid en meldpunt.
Kort en duidelijk
Krijg ik automatisch een bug bounty?+
Nee. Eventuele beloning of erkenning wordt per melding beoordeeld en is afhankelijk van impact, kwaliteit en omstandigheden.
Mag ik klantgegevens bekijken om de impact aan te tonen?+
Nee, niet meer dan strikt noodzakelijk. Stop wanneer je merkt dat je toegang krijgt tot gegevens die niet van jou zijn en meld dit direct.
Hoe meld ik een kwetsbaarheid?+
Gebruik het contactformulier en vermeld duidelijk dat het om een securitymelding of responsible disclosure gaat.
Stuur je melding vertrouwelijk naar SVG Hosting.
Voor phishing, malware, spam of misbruik van een gehoste dienst.
Lees hoe we omgaan met incidentcommunicatie en verbeteringen.