Je hebt een kwetsbaarheid gevonden. Nu de belangrijkste beslissing van je onderzoeksloopbaan: wat je in de eerstvolgende uren doet. Deze gids legt uit hoe het in Nederland hoort.
Wat is responsible disclosure?
Responsible disclosure (in rapporten vaak Coordinated Vulnerability Disclosure, CVD) betekent: een kwetsbaarheid melden bij de organisatie die ze kan herstellen, zodat de fix voorafgaat aan de publicatie. Geen misbruik, geen data-exfiltratie, geen verkoop aan derden. Veel organisaties publiceren een reglement dat exact beschrijft wat wel en niet mag — en dat reglement is vaak ook je juridische veiligheidsnet.
Het stappenplan
- Zoek het reglement. Kijk op de website van de organisatie: zoek op “responsible disclosure”, “veilig melden” of “CVD”. Staat bijv. in de footer of op /security.
- Meld via het officiële kanaal dat het reglement noemt (vaak een formulier of security@-adres). Geef een heldere technische beschrijving: wat is het, waar zit het, hoe reproduceer je het, wat is de impact. Een proof-of-concept mag; een massale dump van klantgegevens niet.
- Doe niet meer dan nodig. Test niet “even verder” om te zien hoe diep je kunt komen. Exfiltratie, persistente toegang en het doorsturen van echte gegevens overschrijden de grens — ook als het reglement vaag is.
- Wacht op bevestiging. De meeste reglementen beloven ontvangstbevestiging binnen enkele werkdagen. Vraag desgevraagd om een schatting van de repareertijd en houd je aan de afspraak om pas na de fix te publiceren (meestal na een afgesproken termijn van enkele weken tot maanden).
- Geen reglement gevonden? Meld dan via een algemeen contactkanaal, noteer de datum, en geef de organisatie een redelijke termijn (±4 weken) om te reageren. Het NCSC biedt richtlijnen voor CVD en kan als bemiddelaar optreden.
Waarom niet meteen publiceren?
Omdat fixes tijd kosten. Publicatie vóór de fix maakt elke gebruiker van dat systeem een doelwit — van jou naar de laagste bieder. Coördinatie is geen censuur; het is de vlucht die je vertrekt pas laatst publiceert.
De harde waarheid over “maar ik bedoelde het goed”
Zonder toestemming testen blijft strafbaar, ook met de beste bedoelingen en ook als je niets stoort. Goede bedoelingen wegen mee in beoordeling, maar ze wegen niet op tegen toestemming. Zit je in een ethisch grensgebied, overleg dan eerst met iemand die het reglement kent — of met ons via de contactpagina.
Wat je terugkrijgt
Meestal een bedankje, soms een beloning uit een bug bounty-programma, en vrijwel altijd de wetenschap dat jij een gat dicht hebt gemaakt in plaats van open. Voor de meeste onderzoekers is dat laatste de reden dat ze ermee doorgaan.
Meer over onze werkwijze: zie Over Ons. Voor onze bronnen rond CVD-richtlijnen: zie Geraadpleegde bronnen.