Security & Responsible Disclosure

Laatst bijgewerkt:

Heb je een beveiligingsprobleem ontdekt? Meld het — we waarderen het.

Gratavo neemt de beveiliging van klantgegevens serieus. Vind je een kwetsbaarheid? Meld 'm bij ons via security@gratavo.nl. We reageren binnen 48 uur, houden je op de hoogte tijdens het oplossen, en vermelden je graag in onze hall-of-fame (indien gewenst).

Wat je kunt melden

  • Toegang tot data van andere tenants (cross-tenant data-leak)
  • Authentication-bypass (login zonder credentials, sessie-overname)
  • Server-side / client-side injection (XSS, SQLi, command-injection)
  • IDOR / Broken Access Control (toegang tot data zonder permissie)
  • CSRF op state-changing endpoints
  • Secret-leak in client-bundle of public assets
  • RCE / Server-side Request Forgery
  • Open-redirect met phishing-potentie

Wat NIET in scope is

  • Self-XSS (alleen werkbaar door eigen account te manipuleren)
  • Missing security-headers zonder demonstreerbare impact
  • Rate-limiting bypass zonder business-impact
  • Subdomein-takeover op subdomeinen die niemand gebruikt
  • Reports uit automated scanners zonder verificatie
  • DDoS / load-testing

Spelregels

  • Geen data lezen / wijzigen / verwijderen. Demonstreer alleen het minimum nodig om de bug te bewijzen.
  • Geen DoS / load-testing. Test op je eigen account, niet op productie-tenants.
  • Geef ons 90 dagen om te fixen voor publieke disclosure. We werken zo snel mogelijk — typisch <30 dagen voor high/critical.
  • Geen social-engineering op medewerkers of klanten.

Wat wij beloven

  • Reactie binnen 48 uur op werkdagen.
  • Status-updates tijdens onderzoek (per week minimum).
  • Vermelding in hall-of-fame na fix (indien gewenst).
  • Geen juridische actie tegen onderzoek dat te goeder trouw deze regels volgt.
  • Bug-bounty: momenteel geen geldelijke beloning, wel een Gratavo-shirt + publieke credit. Bij high/critical-impact-vondsten bespreken we per geval.

Hoe te melden

Stuur een e-mail naar security@gratavo.nl met:

  • Korte beschrijving van de kwetsbaarheid
  • Stappen om 'm te reproduceren (URLs, parameters, payloads)
  • Impact-inschatting
  • Optioneel: voorgestelde fix

Encryption

Voor gevoelige meldingen kun je versleutelen met onze PGP-key. Mail security@gratavo.nl met "PGP-key request" — we sturen 'm binnen 24 uur.

Hall of Fame

Onderzoekers die ons hebben geholpen Gratavo veiliger te maken. Nog leeg — wees de eerste!

Gratavo · Erenay Aykilic
Bazillehof 24, 1628XD Hoorn
KvK 93102240 · BTW NL004997706B07

Vragen? Mail support@gratavo.nl.

Security & Responsible Disclosure — Gratavo