responsible disclosure
Responsible disclosure
Laatst bijgewerkt: 9 oktober 2026
Security is ons vak, en ook onze eigen systemen zijn nooit helemaal foutloos. Heb je een kwetsbaarheid gevonden? Dan horen we dat graag, zodat we die snel kunnen oplossen. Op deze pagina lees je hoe je een melding doet en wat je van ons kunt verwachten. We volgen hierbij de Leidraad Coordinated Vulnerability Disclosure van het NCSC.
Melden
Mail je melding naar info@deherenvansecurity.nl, met "Responsible disclosure" in het onderwerp. Je mag in het Nederlands of Engels schrijven. Vermeld in je melding:
- welk systeem of welke URL het betreft
- een beschrijving van de kwetsbaarheid en de mogelijke impact
- de stappen om het probleem te reproduceren, eventueel met screenshots
- je contactgegevens, zodat we je kunnen bereiken
Wat we van je vragen
- Meld de kwetsbaarheid zo snel mogelijk nadat je die hebt ontdekt.
- Doe niet meer dan nodig is om het probleem aan te tonen.
- Bekijk, kopieer, wijzig of verwijder geen gegevens van anderen. Kom je toch persoonsgegevens tegen, stop dan direct en verwijder wat je hebt verkregen.
- Plaats geen malware en laat geen backdoors achter.
- Gebruik geen denial-of-service, brute-force aanvallen, social engineering, phishing of fysieke aanvallen.
- Deel de kwetsbaarheid met niemand anders totdat die is opgelost.
Wat je van ons mag verwachten
- We bevestigen je melding binnen drie werkdagen.
- We geven je een eerste inschatting en houden je op de hoogte van de voortgang.
- We streven ernaar de kwetsbaarheid binnen 60 dagen op te lossen.
- We behandelen je melding vertrouwelijk en delen je gegevens niet zonder toestemming.
- Als je je aan deze voorwaarden houdt, ondernemen we geen juridische stappen tegen je vanwege je melding.
We bieden geen financiële beloning voor meldingen.
Scope
Deze regeling geldt voor systemen die wij zelf beheren, zoals deze website.
Buiten scope vallen onder meer:
- diensten van derden die wij gebruiken, zoals onze hosting (TransIP) en e-mail (Microsoft 365); meld kwetsbaarheden daarin bij die partijen zelf
- systemen van onze klanten
- meldingen zonder aantoonbare impact, zoals ontbrekende security headers of versie-informatie zonder bekende kwetsbaarheid