Kwetsbaarheid melden
Laatst bijgewerkt: 30 september 2026
WBSO Aanvraag B.V. vindt de veiligheid van haar systemen en van de gegevens van klanten belangrijk. Ondanks onze zorg kan een systeem toch een zwakke plek bevatten. Hebt u een kwetsbaarheid gevonden, dan horen wij dat graag, zodat wij deze zo snel mogelijk kunnen verhelpen.
Dit beleid volgt de Leidraad Coordinated Vulnerability Disclosure van het Nationaal Cyber Security Centrum (NCSC, 2019). Het geldt voor de website en het portaal op wbsoaanvraag.ai en voor api.wbsoaanvraag.ai.
Een kwetsbaarheid melden
Stuur uw melding per e-mail naar security@wbsoaanvraag.ai, zo snel mogelijk nadat u de kwetsbaarheid hebt ontdekt. Vermeld in uw melding:
- Een beschrijving van de kwetsbaarheid
- De stappen waarmee wij het probleem kunnen reproduceren
- De betrokken URL, het endpoint of het onderdeel van de dienst
- De mogelijke impact: welke gegevens of functies worden geraakt
- Uw contactgegevens, zodat wij u over de afhandeling kunnen bereiken
U mag een melding onder pseudoniem doen. Wij kunnen u dan alleen op de hoogte houden als u een e-mailadres opgeeft waarop wij u kunnen bereiken.
Versleuteling is niet verplicht. Wilt u gevoelige details versleuteld aanleveren, meld dat dan in een eerste bericht zonder die details. Wij spreken dan met u af hoe u ze veilig overdraagt.
Wat wij toezeggen
- Wij bevestigen de ontvangst van uw melding binnen 3 werkdagen.
- Binnen 10 werkdagen na ontvangst sturen wij u onze eerste beoordeling, met een verwachte termijn voor de oplossing.
- Wij houden u op de hoogte van de voortgang totdat het probleem is opgelost.
- Wij verhelpen de kwetsbaarheid binnen een redelijke termijn. Die termijn hangt af van de ernst en de complexiteit.
- Wij behandelen uw melding vertrouwelijk en delen uw persoonsgegevens niet zonder uw toestemming met derden, tenzij de wet ons daartoe verplicht.
- Handelt u te goeder trouw en binnen de regels op deze pagina, dan doen wij geen aangifte en ondernemen wij geen juridische stappen tegen u.
- Als u dat wilt, vermelden wij uw naam als ontdekker van de kwetsbaarheid wanneer wij erover publiceren.
Regels voor uw onderzoek
Bij uw onderzoek vragen wij u zich aan de volgende regels te houden:
- Voer geen denial-of-service-aanvallen uit en geen andere tests die veel verkeer veroorzaken.
- Gebruik geen social engineering of phishing tegen onze medewerkers, klanten of leveranciers.
- Voer geen fysieke aanvallen uit op kantoren, apparatuur of datacenters.
- Gebruik geen geautomatiseerde scanners die de dienst merkbaar belasten.
- Bekijk, wijzig of verwijder geen gegevens van anderen, behalve voor zover strikt nodig om de kwetsbaarheid aan te tonen. Kopieer of download geen gegevens van anderen; een schermafbeelding volstaat als bewijs.
- Stop uw onderzoek en meld het direct zodra u toegang krijgt tot persoonsgegevens.
- Breng geen wijzigingen aan in het systeem, plaats geen malware of achterdeur en probeer niet met brute force toegang te krijgen.
- Verwijder de gegevens die u bij uw onderzoek hebt verkregen direct na uw melding.
- Maak de kwetsbaarheid niet openbaar en deel haar niet met anderen voordat zij is verholpen of wij samen een publicatiedatum hebben afgesproken. Tenzij wij iets anders afspreken, is die termijn maximaal 90 dagen na uw melding.
Twijfelt u of een handeling binnen deze regels valt, neem dan eerst contact met ons op via security@wbsoaanvraag.ai.
Wat buiten dit beleid valt
Het volgende beschouwen wij niet als kwetsbaarheid binnen dit beleid:
- Ontbrekende of afwijkende security-headers zonder aangetoonde impact
- Meldingen over de configuratie van SPF, DKIM of DMARC
- Clickjacking op pagina's zonder gevoelige handelingen
- Self-XSS, waarbij een gebruiker alleen zichzelf kan treffen
- Ontbrekende rate limiting op endpoints zonder gevoelige handelingen
- Uitkomsten van geautomatiseerde tools zonder werkend bewijs (proof of concept)
- Testomgevingen en previews, zoals adressen op pages.dev
- Kwetsbaarheden in diensten van derden die wij niet beheren. Meld die bij de betreffende leverancier.
Beloning
Wij hebben geen bug bounty-programma. Een melding geeft daarom geen recht op een financiële vergoeding. Wij kunnen u naar eigen inzicht bedanken voor een melding die ons helpt de dienst veiliger te maken.