Bedrijf

Responsible disclosure

Laatst bijgewerkt: september 2026

Wij testen de systemen van andere organisaties voor de kost, dus onze eigen systemen mogen dezelfde kritische blik verdragen. Als u een zwakke plek vindt in iets dat wij beheren, horen wij dat graag van u voordat iemand anders het ontdekt. Deze pagina beschrijft wat u mag testen, hoe u ons bereikt, en wat wij u daarvoor beloven.

Reikwijdte

  • skuridat.com en alle bijbehorende subdomeinen
  • Het platform dat wij gebruiken om assessments uit te voeren, en elk klantportaal dat wij beheren
  • Elk ander internet-facing systeem dat Skuridat zelf beheert

Weet u niet zeker of iets van ons is, vraag dit dan na via [email protected] voordat u het test.

Buiten de reikwijdte

  • De systemen van onze klanten, ook als u die via ons heeft gevonden. Meld deze bij de organisatie zelf. Kunt u hen niet bereiken, dan kan het NCSC-NL helpen om de melding op de juiste plek te krijgen.
  • Diensten van derden die wij gebruiken, zoals onze hosting-, e-mail- en CRM-providers, tenzij het probleem zit in hoe wij deze hebben geconfigureerd. Fouten in het product zelf horen bij de leverancier thuis.
  • Denial-of-service, load testing, of iets anders dat de dienstverlening voor andere mensen verslechtert.
  • Social engineering of phishing gericht op ons personeel, onze klanten of leveranciers, en fysieke aanvallen op onze kantoren.
  • Het overspoelen van onze formulieren of mailboxen.
  • Scanneroutput zonder aangetoonde impact: ontbrekende security headers, versiebanners, SPF-, DKIM- of DMARC-instellingen, self-XSS, clickjacking op pagina’s zonder statuswijzigende actie, en TLS-configuratieopmerkingen.

Hoe u kunt melden

Mail naar [email protected]. Bevat de melding gevoelige informatie, versleutel deze dan met onze PGP-sleutel.

PGP fingerprint: 7508 B0E9 AEF7 5E4E 2928 5149 37F7 C998 1B36 F20B

De publieke sleutel staat op keys.openpgp.org onder [email protected]. Controleer bovenstaande fingerprint voordat u deze gebruikt.

Een bruikbare melding vertelt ons:

  • welk asset is getroffen (URL, hostnaam of IP-adres)
  • de stappen om het te reproduceren, en eventueel een proof-of-concept
  • wat een aanvaller ermee zou kunnen bereiken
  • of u het ook aan iemand anders heeft verteld
  • hoe u vermeld wilt worden, of dat u liever anoniem blijft

Eén probleem per melding. Engels, Nederlands en Portugees zijn allemaal prima.

Wat wij toezeggen

  • Wij bevestigen uw melding binnen twee werkdagen.
  • Wij geven u binnen tien werkdagen onze beoordeling: geldig, duplicaat, buiten de reikwijdte, of geaccepteerd risico, met onze redenen daarvoor.
  • Wij houden u op de hoogte terwijl wij het oplossen, en laten u weten wanneer het klaar is.
  • Wij streven ernaar geldige problemen binnen 90 dagen op te lossen. Hebben wij meer tijd nodig, dan laten wij dat weten en leggen wij uit waarom.
  • Wij vermelden uw naam of handle wanneer wij de oplossing publiceren, tenzij u ons vraagt dit niet te doen.
  • Wij ondernemen geen juridische stappen tegen onderzoek dat dit beleid volgt (zie Vrijwaring hieronder).

Wat wij van u vragen

  • Benader, wijzig of verwijder geen data die niet van u is. Komt u bij data van iemand anders terecht, stop dan, vertel ons wat u heeft gezien, en verwijder alles wat u heeft bewaard.
  • Exfiltreer geen data om een punt te bewijzen. Een screenshot met een recordaantal is voldoende.
  • Installeer geen backdoors, maak geen permanente accounts aan, en dring niet verder door in onze systemen dan nodig is om het probleem aan te tonen.
  • Houd geautomatiseerde tools op een snelheid die andere gebruikers niet beïnvloedt.
  • Geef ons de tijd om het probleem op te lossen voordat u het openbaar maakt. Wij stellen 90 dagen vanaf uw melding voor, en gaan graag samen met u een datum overeenkomen.
  • Blijf binnen de hierboven genoemde reikwijdte.

Vrijwaring

Handelt u te goeder trouw en binnen dit beleid, dan beschouwen wij uw onderzoek als geautoriseerd. Wij doen geen aangifte tegen u en stellen geen civiele vordering in.

Wij kunnen het Openbaar Ministerie niet binden; dat neemt zijn eigen beslissingen. Het Openbaar Ministerie houdt wel rekening met een gepubliceerd disclosure-beleid, en als zij of iemand anders ernaar vraagt, bevestigen wij op verzoek dat u binnen ons beleid heeft gewerkt. Hetzelfde geldt voor een derde partij die een vordering tegen u instelt over onderzoek dat binnen dit beleid is gebleven.

Beloningen

Wij hanteren geen betaald bug bounty-programma. Wij bieden publieke vermelding, een schriftelijk bedankje, en een eerlijk verslag van wat wij hebben aangepast. Mocht dit veranderen, dan staat dat op deze pagina vermeld.

Een machineleesbare versie van onze contactgegevens is gepubliceerd op /.well-known/security.txt.