Security & Responsible Disclosure
Laatst bijgewerkt:
Heb je een beveiligingsprobleem ontdekt? Meld het — we waarderen het.
Gratavo neemt de beveiliging van klantgegevens serieus. Vind je een kwetsbaarheid? Meld 'm bij ons via security@gratavo.nl. We reageren binnen 48 uur, houden je op de hoogte tijdens het oplossen, en vermelden je graag in onze hall-of-fame (indien gewenst).
Wat je kunt melden
- Toegang tot data van andere tenants (cross-tenant data-leak)
- Authentication-bypass (login zonder credentials, sessie-overname)
- Server-side / client-side injection (XSS, SQLi, command-injection)
- IDOR / Broken Access Control (toegang tot data zonder permissie)
- CSRF op state-changing endpoints
- Secret-leak in client-bundle of public assets
- RCE / Server-side Request Forgery
- Open-redirect met phishing-potentie
Wat NIET in scope is
- Self-XSS (alleen werkbaar door eigen account te manipuleren)
- Missing security-headers zonder demonstreerbare impact
- Rate-limiting bypass zonder business-impact
- Subdomein-takeover op subdomeinen die niemand gebruikt
- Reports uit automated scanners zonder verificatie
- DDoS / load-testing
Spelregels
- Geen data lezen / wijzigen / verwijderen. Demonstreer alleen het minimum nodig om de bug te bewijzen.
- Geen DoS / load-testing. Test op je eigen account, niet op productie-tenants.
- Geef ons 90 dagen om te fixen voor publieke disclosure. We werken zo snel mogelijk — typisch <30 dagen voor high/critical.
- Geen social-engineering op medewerkers of klanten.
Wat wij beloven
- Reactie binnen 48 uur op werkdagen.
- Status-updates tijdens onderzoek (per week minimum).
- Vermelding in hall-of-fame na fix (indien gewenst).
- Geen juridische actie tegen onderzoek dat te goeder trouw deze regels volgt.
- Bug-bounty: momenteel geen geldelijke beloning, wel een Gratavo-shirt + publieke credit. Bij high/critical-impact-vondsten bespreken we per geval.
Hoe te melden
Stuur een e-mail naar security@gratavo.nl met:
- Korte beschrijving van de kwetsbaarheid
- Stappen om 'm te reproduceren (URLs, parameters, payloads)
- Impact-inschatting
- Optioneel: voorgestelde fix
Encryption
Voor gevoelige meldingen kun je versleutelen met onze PGP-key. Mail security@gratavo.nl met "PGP-key request" — we sturen 'm binnen 24 uur.
Hall of Fame
Onderzoekers die ons hebben geholpen Gratavo veiliger te maken. Nog leeg — wees de eerste!