Wil je het liever zelf zien?
Boek je demo

Beleid voor het openbaar maken van kwetsbaarheden

Bij Kraaft zijn de veiligheid van onze gebruikers en hun gegevens onze prioriteit. Wij weten dat geen enkel systeem perfect is en verwelkomen de hulp van beveiligingsonderzoekers en iedereen die een kwetsbaarheid in onze diensten ontdekt. Dit beleid beschrijft hoe u op verantwoorde wijze een kwetsbaarheid aan ons kunt melden en wat u van ons kunt verwachten.

Toezegging tot niet-vervolging

Kraaft verbindt zich ertoe geen juridische stappen te ondernemen of melding te maken bij de autoriteiten van personen die te goeder trouw een kwetsbaarheid ontdekken en melden, met inachtneming van dit beleid. Wij beschouwen dit onderzoek als een toegestane en welkome bijdrage.

Concreet betekent dit dat zolang u zich aan dit beleid houdt:

Publiceer, deel of bewaar geen informatie over de kwetsbaarheid (berichten, video's, forums, sociale media, enz.).

  • Wij zullen geen juridische stappen tegen u ondernemen naar aanleiding van uw onderzoek.
  • Wij zullen uw activiteiten niet beschouwen als een schending van onze gebruiksvoorwaarden.
  • Wij zullen met u samenwerken om het probleem snel te begrijpen en op te lossen.

Maak de kwetsbaarheid niet publiekelijk bekend, noch voor noch na correctie, zonder onze voorafgaande toestemming (zie "Gecoördineerde openbaarmaking").

Mocht er door een derde partij een juridische procedure tegen u worden gestart voor activiteiten die in overeenstemming met dit beleid zijn uitgevoerd, dan zullen wij de nodige stappen ondernemen om kenbaar te maken dat uw handelen was toegestaan.

Voer geen agressieve geautomatiseerde scans uit, en doe niet aan denial-of-service-aanvallen of massale verzendingen (spam).

Betrokken bereik

Probeer geen toegang te krijgen tot accounts of gegevens van andere gebruikers, en wijzig of verwijder deze niet.

Dit beleid is van toepassing op de volgende activa die door Kraaft worden beheerd:

Breng de vertrouwelijkheid, integriteit of beschikbaarheid van onze diensten of gegevens niet in gevaar.

Verzamel alleen de informatie die strikt noodzakelijk is om de kwetsbaarheid aan te tonen.

Buiten bereik

Voer uw onderzoek uitsluitend uit binnen het hierboven gedefinieerde bereik.

Niet gedekt door dit beleid:

Wij vragen u om:

  • De onderliggende hostinginfrastructuur (Google Cloud Platform), beheerd door onze hostingprovider.
  • Diensten en platforms van derden die wij gebruiken. Meld deze alstublieft rechtstreeks bij de betreffende aanbieders.
  • Elke actie gericht op onze medewerkers, kantoren of interne systemen (social engineering, phishing, fysieke toegang).

Soorten rapporten die wij niet accepteren (tenzij er concreet bewijs van exploitatie met reële impact is):

  • Ontbreken van HTTP-beveiligingsheaders of best practices voor TLS/SSL-configuratie, zonder demonstratie van impact.
  • Ruwe resultaten van geautomatiseerde scanners zonder proof-of-concept (PoC).
  • Self-XSS, of XSS/HTML-injectie zonder aantoonbare impact.
  • Ontbreken van rate limiting, brute-force-aanvallen.
  • CSRF op niet-geauthenticeerde formulieren of formulieren zonder gevoelige acties; uitlog-CSRF.
  • E-mailspoofing / problemen met SPF, DKIM, DMARC.
  • Gebruikersenumeratie (e-mailadres, gebruikersnaam, enz.).
  • Versie-onthulling / banners, reeds openbaar gemaakte informatie.
  • Clickjacking op pagina's zonder gevoelige acties; tabnabbing. Gebruik van een bekende kwetsbare bibliotheek zonder bewijs van exploitatie.
  • Kwetsbaarheden die alleen verouderde of niet-gepatchte browsers treffen.
  • Elke aanval die fysieke toegang of een tussenpersoon (MITM) op het apparaat van het slachtoffer vereist.
  • Elke actie die de beschikbaarheid van de dienst kan schaden (denial-of-service / DoS / DDoS).

Regels om na te leven

Wij vragen u om:

  • Voer uw onderzoek uitsluitend uit binnen het hierboven gedefinieerde bereik.
  • Alleen de informatie verzamelen die strikt noodzakelijk is om de kwetsbaarheid aan te tonen.
  • De vertrouwelijkheid, integriteit of beschikbaarheid van onze diensten of gegevens niet in gevaar brengen.
  • Niet proberen toegang te krijgen tot accounts of gegevens van andere gebruikers, en deze niet wijzigen of verwijderen.
  • Geen agressieve geautomatiseerde scanners uitvoeren, en geen denial-of-service-aanvallen of massale verzendingen (spam) verrichten.
  • Niet publiekelijk bekendmaken de kwetsbaarheid, vóór of na correctie, zonder onze voorafgaande toestemming (zie "Gecoördineerde openbaarmaking").
  • Geen informatie met betrekking tot de kwetsbaarheid publiceren, delen of bewaren (posts, video's, forums, sociale media, enz.).

Persoonsgegevens: als u tijdens uw onderzoek persoonsgegevens tegenkomt (van een gebruiker, een klant of van Kraaft), moet u uw activiteiten onmiddellijk staken, deze niet kopiëren of bewaren, en ons hier onverwijld over informeren. Deze vereiste vloeit voort uit onze verplichtingen onder de AVG (verordening (EU) 2016/679).

Hoe u een kwetsbaarheid aan ons kunt melden

  1. Stuur uw rapport per e-mail naar security@kraaft.co. Ons beveiligingscontactpunt staat ook vermeld in ons security.txt-bestand ( https://www.kraaft.com/.well-known/security.txt ).
  2. De kwetsbaarheid zo gedetailleerd mogelijk beschrijven: betrokken component, stappen om het probleem te reproduceren, proof of concept, potentiële impact en uw contactgegevens.
  3. Geldige contactgegevens (e-mail) verstrekken: we kunnen contact met u opnemen als er verduidelijking nodig is.
  4. Alle informatie met betrekking tot de kwetsbaarheid vertrouwelijk behandelen tot deze is opgelost.

Onze toezeggingen

Als uw melding voldoet aan dit beleid, verbindt Kraaft zich ertoe om:

  • Binnen 15 werkdagen een ontvangstbevestiging van uw rapport sturen.
  • De kwetsbaarheid beoordelen, de geldigheid ervan bevestigen en u op de hoogte houden van de voortgang van de afhandeling.
  • Bevestigde kwetsbaarheden corrigeren op basis van hun ernst, in overeenstemming met onze interne hersteltermijnen:
    • Kritiek: binnen 14 dagen
    • Hoog: binnen 30 dagen
    • Gemiddeld: binnen 60 dagen
    • Laag: tussen 90 tot 180 dagen
  • U informeren zodra de correctie is doorgevoerd.

Gecoördineerde openbaarmaking

Wij hanteren een gecoördineerde openbaarmaking. Wij verzoeken u om geen informatie over de kwetsbaarheid openbaar te maken totdat deze is verholpen en er onderlinge overeenstemming is over de planning en de inhoud van de communicatie. Wij verbinden ons ertoe om binnen een redelijke termijn met u samen te werken.

Erkenning

Kraaft biedt geen financieel beloningsprogramma (bug bounty) aan. Met uw toestemming vermelden we u echter graag publiekelijk als dank voor uw bijdrage zodra de kwetsbaarheid is verholpen. U kunt er ook voor kiezen om anoniem te blijven.

Melding bij de ANSSI

In Frankrijk staat artikel L2321-4 van het Franse Wetboek van Defensie toe om onder bepaalde voorwaarden te goeder trouw een kwetsbaarheid te melden bij de ANSSI (Agence nationale de la sécurité des systèmes d'information), die de identiteit van de melder vertrouwelijk kan houden. Deze weg blijft open, als aanvulling op een directe melding bij Kraaft.

Diversen

Kraaft behoudt zich het recht voor om elk kwetsbaarheidsrapport naar eigen inzicht te accepteren of te weigeren. Alleen de eerste melder van een geldige kwetsbaarheid wordt erkend; dubbele meldingen worden niet in behandeling genomen. Dezelfde kwetsbaarheid op meerdere locaties binnen dezelfde applicatie wordt als één enkele kwetsbaarheid beschouwd.

Door een kwetsbaarheid aan ons te melden, erkent u dat u dit op vrijwillige basis doet, zonder verwachting van financiële of andere vergoeding, in het kader van dit beleid.

Laatst bijgewerkt : @August 24, 2026

Het veld verzoenen
En het kantoor