Responsible disclosure
Heb je een kwetsbaarheid gevonden in iets van mij, dan wil ik dat horen. Op deze pagina staat wat ik toezeg en wat ik terugvraag.
Hoe je meldt
securityREMOVE@handsonzero.com
Zet erin wat ik nodig heb om het na te doen: wat je deed, wat er gebeurde, en wat je had verwacht. Een proof of concept helpt. Ruwe aantekeningen zijn prima. Ik heb liever vandaag een slordige melding dan over een maand een nette.
Scope
Binnen scope: systemen die van mij zijn.
handsonzero.comenhandsonzero.nl, inclusief subdomeinen- De mailconfiguratie van beide domeinen
- Code die ik publiek publiceer
Buiten scope: systemen van klanten. Heb je iets gevonden in een systeem dat ik voor iemand anders heb getest, meld het dan daar. Ik mag een melding over andermans infrastructuur niet aannemen of afhandelen.
Ook buiten scope: ontbrekende securityheaders zonder aangetoonde impact, meningen over de mailconfiguratie die niet misbruikbaar zijn, ongeanalyseerde scanneroutput, en meldingen dat er geen rate limiting op een statische pagina zit.
Wat ik van je vraag
- Breek de dienst niet. Geen denial of service, geen loadtests, geen geautomatiseerd scannen dat zo zwaar is dat het niet van een aanval te onderscheiden valt.
- Blijf van andermans gegevens af. Kom je ergens waar je bij data kunt, stop daar en vertel het me. Aantonen dat het kan is genoeg. Je hoeft het niet te doen.
- Geen social engineering, geen fysieke toegang. Niet bij mij, en niet bij mensen met wie ik werk.
- Geef me redelijk de tijd voordat je publiceert. Negentig dagen is mijn uitgangspunt en meestal ben ik ruim daarvoor klaar. Zijn we het oneens over de termijn, zeg het.
Wat ik toezeg
- Binnen drie werkdagen een ontvangstbevestiging, van een mens.
- Binnen tien werkdagen een eerste oordeel: terecht, niet terecht, of ik heb meer nodig.
- Updates zolang het openstaat, zonder dat jij erachteraan moet.
- Bericht wanneer het gefixt is, en de vraag of jij vindt dat de fix klopt.
- Standaard vermelding. Je naam, je handle, wat je maar wilt. Blijf je liever anoniem, ook goed. Zeg het even.
Safe harbour
Handel je te goeder trouw en blijf je binnen dit beleid, dan onderneem ik geen juridische stappen tegen je en vraag ik dat ook niet aan een ander. Zag iets wat je deed er erger uit dan het was, vertel wat er gebeurde en ik neem je op je woord.
Deze safe harbour geldt voor mij, en alleen voor mij. Hij kan geen derde binden wiens systemen je via de mijne bereikt, en het is geen juridisch advies.
Beloning
Er is geen bug bounty en er is geen geld. Je krijgt nette vermelding, een echt gesprek over de finding, en snel antwoord.
Laatst bijgewerkt 2026-08-18. Ook gepubliceerd als security.txt.