Beleid voor het openbaar maken van kwetsbaarheden
Bij Kraaft zijn de veiligheid van onze gebruikers en hun gegevens onze prioriteit. Wij weten dat geen enkel systeem perfect is en verwelkomen de hulp van beveiligingsonderzoekers en iedereen die een kwetsbaarheid in onze diensten ontdekt. Dit beleid beschrijft hoe u op verantwoorde wijze een kwetsbaarheid aan ons kunt melden en wat u van ons kunt verwachten.
Toezegging tot niet-vervolging
Kraaft verbindt zich ertoe geen juridische stappen te ondernemen of melding te maken bij de autoriteiten van personen die te goeder trouw een kwetsbaarheid ontdekken en melden, met inachtneming van dit beleid. Wij beschouwen dit onderzoek als een toegestane en welkome bijdrage.
Concreet betekent dit dat zolang u zich aan dit beleid houdt:
Publiceer, deel of bewaar geen informatie over de kwetsbaarheid (berichten, video's, forums, sociale media, enz.).
- Wij zullen geen juridische stappen tegen u ondernemen naar aanleiding van uw onderzoek.
- Wij zullen uw activiteiten niet beschouwen als een schending van onze gebruiksvoorwaarden.
- Wij zullen met u samenwerken om het probleem snel te begrijpen en op te lossen.
Maak de kwetsbaarheid niet publiekelijk bekend, noch voor noch na correctie, zonder onze voorafgaande toestemming (zie "Gecoördineerde openbaarmaking").
Mocht er door een derde partij een juridische procedure tegen u worden gestart voor activiteiten die in overeenstemming met dit beleid zijn uitgevoerd, dan zullen wij de nodige stappen ondernemen om kenbaar te maken dat uw handelen was toegestaan.
Voer geen agressieve geautomatiseerde scans uit, en doe niet aan denial-of-service-aanvallen of massale verzendingen (spam).
Betrokken bereik
Probeer geen toegang te krijgen tot accounts of gegevens van andere gebruikers, en wijzig of verwijder deze niet.
Dit beleid is van toepassing op de volgende activa die door Kraaft worden beheerd:
Breng de vertrouwelijkheid, integriteit of beschikbaarheid van onze diensten of gegevens niet in gevaar.
- De webapplicatie: app.kraaft.co
- De publieke API en de bijbehorende documentatie: developers.kraaft.co
- De website: www.kraaft.com
- De mobiele apps van Kraaft: iOS (App Store) en Android (Google Play)
Verzamel alleen de informatie die strikt noodzakelijk is om de kwetsbaarheid aan te tonen.
Buiten bereik
Voer uw onderzoek uitsluitend uit binnen het hierboven gedefinieerde bereik.
Niet gedekt door dit beleid:
Wij vragen u om:
- De onderliggende hostinginfrastructuur (Google Cloud Platform), beheerd door onze hostingprovider.
- Diensten en platforms van derden die wij gebruiken. Meld deze alstublieft rechtstreeks bij de betreffende aanbieders.
- Elke actie gericht op onze medewerkers, kantoren of interne systemen (social engineering, phishing, fysieke toegang).
Soorten rapporten die wij niet accepteren (tenzij er concreet bewijs van exploitatie met reële impact is):
- Ontbreken van HTTP-beveiligingsheaders of best practices voor TLS/SSL-configuratie, zonder demonstratie van impact.
- Ruwe resultaten van geautomatiseerde scanners zonder proof-of-concept (PoC).
- Self-XSS, of XSS/HTML-injectie zonder aantoonbare impact.
- Ontbreken van rate limiting, brute-force-aanvallen.
- CSRF op niet-geauthenticeerde formulieren of formulieren zonder gevoelige acties; uitlog-CSRF.
- E-mailspoofing / problemen met SPF, DKIM, DMARC.
- Gebruikersenumeratie (e-mailadres, gebruikersnaam, enz.).
- Versie-onthulling / banners, reeds openbaar gemaakte informatie.
- Clickjacking op pagina's zonder gevoelige acties; tabnabbing. Gebruik van een bekende kwetsbare bibliotheek zonder bewijs van exploitatie.
- Kwetsbaarheden die alleen verouderde of niet-gepatchte browsers treffen.
- Elke aanval die fysieke toegang of een tussenpersoon (MITM) op het apparaat van het slachtoffer vereist.
- Elke actie die de beschikbaarheid van de dienst kan schaden (denial-of-service / DoS / DDoS).
Regels om na te leven
Wij vragen u om:
- Voer uw onderzoek uitsluitend uit binnen het hierboven gedefinieerde bereik.
- Alleen de informatie verzamelen die strikt noodzakelijk is om de kwetsbaarheid aan te tonen.
- De vertrouwelijkheid, integriteit of beschikbaarheid van onze diensten of gegevens niet in gevaar brengen.
- Niet proberen toegang te krijgen tot accounts of gegevens van andere gebruikers, en deze niet wijzigen of verwijderen.
- Geen agressieve geautomatiseerde scanners uitvoeren, en geen denial-of-service-aanvallen of massale verzendingen (spam) verrichten.
- Niet publiekelijk bekendmaken de kwetsbaarheid, vóór of na correctie, zonder onze voorafgaande toestemming (zie "Gecoördineerde openbaarmaking").
- Geen informatie met betrekking tot de kwetsbaarheid publiceren, delen of bewaren (posts, video's, forums, sociale media, enz.).
Persoonsgegevens: als u tijdens uw onderzoek persoonsgegevens tegenkomt (van een gebruiker, een klant of van Kraaft), moet u uw activiteiten onmiddellijk staken, deze niet kopiëren of bewaren, en ons hier onverwijld over informeren. Deze vereiste vloeit voort uit onze verplichtingen onder de AVG (verordening (EU) 2016/679).
Hoe u een kwetsbaarheid aan ons kunt melden
- Stuur uw rapport per e-mail naar security@kraaft.co. Ons beveiligingscontactpunt staat ook vermeld in ons security.txt-bestand ( https://www.kraaft.com/.well-known/security.txt ).
- De kwetsbaarheid zo gedetailleerd mogelijk beschrijven: betrokken component, stappen om het probleem te reproduceren, proof of concept, potentiële impact en uw contactgegevens.
- Geldige contactgegevens (e-mail) verstrekken: we kunnen contact met u opnemen als er verduidelijking nodig is.
- Alle informatie met betrekking tot de kwetsbaarheid vertrouwelijk behandelen tot deze is opgelost.
Onze toezeggingen
Als uw melding voldoet aan dit beleid, verbindt Kraaft zich ertoe om:
- Binnen 15 werkdagen een ontvangstbevestiging van uw rapport sturen.
- De kwetsbaarheid beoordelen, de geldigheid ervan bevestigen en u op de hoogte houden van de voortgang van de afhandeling.
- Bevestigde kwetsbaarheden corrigeren op basis van hun ernst, in overeenstemming met onze interne hersteltermijnen:
- Kritiek: binnen 14 dagen
- Hoog: binnen 30 dagen
- Gemiddeld: binnen 60 dagen
- Laag: tussen 90 tot 180 dagen
- U informeren zodra de correctie is doorgevoerd.
Gecoördineerde openbaarmaking
Wij hanteren een gecoördineerde openbaarmaking. Wij verzoeken u om geen informatie over de kwetsbaarheid openbaar te maken totdat deze is verholpen en er onderlinge overeenstemming is over de planning en de inhoud van de communicatie. Wij verbinden ons ertoe om binnen een redelijke termijn met u samen te werken.
Erkenning
Kraaft biedt geen financieel beloningsprogramma (bug bounty) aan. Met uw toestemming vermelden we u echter graag publiekelijk als dank voor uw bijdrage zodra de kwetsbaarheid is verholpen. U kunt er ook voor kiezen om anoniem te blijven.
Melding bij de ANSSI
In Frankrijk staat artikel L2321-4 van het Franse Wetboek van Defensie toe om onder bepaalde voorwaarden te goeder trouw een kwetsbaarheid te melden bij de ANSSI (Agence nationale de la sécurité des systèmes d'information), die de identiteit van de melder vertrouwelijk kan houden. Deze weg blijft open, als aanvulling op een directe melding bij Kraaft.
Diversen
Kraaft behoudt zich het recht voor om elk kwetsbaarheidsrapport naar eigen inzicht te accepteren of te weigeren. Alleen de eerste melder van een geldige kwetsbaarheid wordt erkend; dubbele meldingen worden niet in behandeling genomen. Dezelfde kwetsbaarheid op meerdere locaties binnen dezelfde applicatie wordt als één enkele kwetsbaarheid beschouwd.
Door een kwetsbaarheid aan ons te melden, erkent u dat u dit op vrijwillige basis doet, zonder verwachting van financiële of andere vergoeding, in het kader van dit beleid.
Laatst bijgewerkt : @August 24, 2026



















