Kwetsbaarheid melden
Per e-mail, naar info@besluitbron.nl. Niet op het forum en niet in een openbaar issue: een kwetsbaarheid die openbaar wordt geplaatst is bekend bij iedereen die meeleest voordat er iets aan gedaan kan worden.
Wat helpt
- Wat het probleem is, en wat een aanvaller ermee zou kunnen.
- Hoe het na te doen is: een adres, een verzoek, een reeks stappen.
- De versie uit de bovenbalk, en ongeveer wanneer de waarneming is gedaan.
Binnen bereik
Deze installatie en alles wat onder haar eigen adres wordt geleverd: de publieke pagina's, de documentatie, de MCP-endpoints en de beheerconsole.
Buiten bereik
- Belastingtests, denial of service en geautomatiseerd scannen tegen de bronplatformen. Die worden door andere partijen gevoerd, en die hebben daar niet mee ingestemd.
- Bevindingen die volgen uit een ontbrekende header op een pagina die niets te beschermen heeft, zonder een weg naar een werkelijk gevolg.
- Meldingen die een scanner heeft gemaakt en die ongelezen zijn doorgestuurd.
Wat je kunt verwachten
Ontvangst bevestigd binnen 2 werkdagen. Daarna een beoordeling en, waar de melding standhoudt, een oplossing met vermelding van de versie waarin die landt.
Er is geen bug bounty: dit is een gratis dienst van een stichting, en betalen voor meldingen kan zij niet beloven.
Wacht met publiceren tot er een oplossing is, of tot duidelijk is dat die er niet komt.
De machineleesbare versie van deze pagina staat op /.well-known/security.txt (RFC 9116).