Beleid · Security

Coordinated vulnerability disclosure beleid.

Vond u een kwetsbaarheid in een systeem of dienst van Appfront? Meld het bij ons via een gecoördineerd proces. Wij behandelen elke serieuze melding vertrouwelijk, bedanken te-goeder-trouw onderzoekers en ondernemen geen juridische stappen tegen verantwoorde meldingen die binnen dit beleid blijven.

BeleidstypeCVD / Responsible disclosure
Meldkanaalsecurity@appfront.nl
PGPOp aanvraag
BevestigingBinnen 5 werkdagen
DisclosureGecoördineerd
VersieMei 2026

Onze inzet aan onderzoekers.

Appfront ontwikkelt software voor opdrachtgevers in onder meer financiën, zorg en industrie. Beveiliging is een doorlopende verantwoordelijkheid en geen statische toestand. Wij waarderen het werk van externe onderzoekers die ons helpen kwetsbaarheden te vinden voordat ze schade kunnen aanrichten. Dit beleid beschrijft hoe u een kwetsbaarheid op een verantwoorde manier bij ons meldt, wat u van ons mag verwachten en welke wettelijke kaders van toepassing zijn.

Wij hanteren een coordinated vulnerability disclosure (CVD)-model in lijn met de richtlijnen van het NCSC, het DIVD en ENISA. Dat betekent dat melding, onderzoek en publicatie gecoördineerd verlopen, met als doel: kwetsbaarheden zo snel mogelijk verhelpen zonder gebruikers, klanten of derden nodeloos in gevaar te brengen.

Tegen onderzoekers die zich aan de regels van dit beleid houden, ondernemen wij geen juridische stappen. Wij beschouwen verantwoorde meldingen als een dienst aan ons, onze klanten en de bredere internetinfrastructuur. Vragen over de toepassing van dit beleid op een specifiek onderzoek kunt u vooraf voorleggen aan security@appfront.nl.

Dit beleid is een levend document. Wij actualiseren het wanneer wet- en regelgeving, infrastructuur of inzichten in security-onderzoek daarom vragen. Wijzigingen worden hier op deze pagina gepubliceerd, met vermelding van de versiedatum. Voor klanten en auditors die dit beleid willen aanhalen in een vendor-onboarding of risicobeoordeling, geldt de versie zoals die op het moment van raadpleging op deze pagina staat.

security@
Centraal meldkanaal voor kwetsbaarheden
PGP
Encryptie ondersteund, fingerprint op aanvraag
Veilige haven
Geen juridische stappen bij verantwoord onderzoek
Hall of Fame
Publieke erkenning voor melders, indien gewenst

Scope: wat valt onder dit beleid?

01
In scope

appfront.nl en subdomeinen

De publieke productiewebsite, marketing-subdomeinen en publiek bereikbare applicaties die door Appfront B.V. worden geëxploiteerd. Ook API-endpoints en authenticatie-flows op deze domeinen.

02
In scope

Door Appfront beheerde infrastructuur

Door ons beheerde cloudomgevingen, build-pipelines en deploymentkanalen voor onze eigen diensten. Inclusief publiek toegankelijke configuratie- of supply-chain-onderdelen die direct onze software raken.

03
Buiten scope

Klantsystemen en third-party SaaS

Systemen van onze opdrachtgevers (ook als wij die hebben gebouwd) vallen onder het beleid van die opdrachtgever. Diensten van derden zoals Google Workspace, HubSpot of GitHub vallen onder het beleid van die leverancier.

04
Buiten scope

Niet-publieke en testomgevingen

Interne, niet-publiek bereikbare endpoints, staging-omgevingen achter authenticatie en lokale ontwikkelomgevingen vallen buiten scope, tenzij u onbedoeld toegang heeft gekregen en dit zelf bij ons meldt.

Welke kwetsbaarheidstypen verwelkomen wij?

Categorie 01

OWASP Top 10-klassen

Injectie (SQL, command, LDAP), broken access control, kapotte authenticatie, server-side request forgery, onveilige deserialisatie en alle andere kwetsbaarheidsklassen uit de actuele OWASP Top 10 voor web en API.

Categorie 02

Authenticatie en autorisatie

Authentication bypass, sessievaste fouten, privilege escalation, multi-tenancy lekken, IDOR-fouten en zwakheden in tweede-factor- of single-sign-on-implementaties op door ons beheerde systemen.

Categorie 03

Supply chain en infrastructuur

Kwetsbare of misgeconfigureerde dependencies, onveilige build- of release-pipelines, leaks van credentials of secrets in publieke artefacten, en infrastructuur-misconfiguraties die exploitatie mogelijk maken.

Wat wij van u vragen als onderzoeker.

Verantwoord onderzoek beschermt zowel u als onze gebruikers. Houd zich aan onderstaande spelregels — dan blijft uw onderzoek binnen het beleid en binnen het wettelijke kader van te-goeder-trouw handelen onder onder andere de ISO 27001-richtlijnen die wij volgen.

Geen DoS of denial-of-service

Geen load-testen, geen flooding, geen tests die beschikbaarheid raken.

Geen massascans

Geen geautomatiseerde scans met hoge frequentie of brede payload-sets.

Geen klantdata exfiltreren

Een proof-of-concept volstaat. Stop bij het minimaal benodigde bewijs.

Geen social engineering

Geen phishing of pretexting van medewerkers, klanten of leveranciers.

Geen fysieke aanvallen

Geen pogingen tot toegang tot kantoren, datacenters of apparatuur.

Respecteer privacy

Persoonsgegevens van derden niet bekijken, kopiëren of opslaan.

Geen achterdeurtjes

Geen backdoors, malware of persistentie achterlaten in onze systemen.

Vertrouwelijk

Deel de bevinding pas publiek nadat wij gezamenlijk een datum hebben afgesproken.

Hoe u een melding bij ons doet.

Stap 01 · Stuur de melding

E-mail naar security@appfront.nl

Mail uw bevinding naar security@appfront.nl. Voor gevoelige content kunt u onze PGP-fingerprint opvragen en uw bericht versleutelen. Bij urgente zaken kunt u parallel fabian.vandijk@appfront.nl in cc zetten.

Stap 02 · Wat erin moet

Reproduceerbare beschrijving

Geef een duidelijke beschrijving van de kwetsbaarheid, reproduceerbare stappen, de impact die u inschat, eventuele screenshots of logregels en een suggestie voor mitigatie. Vermeld ook of u publiek erkenning wenst.

Stap 03 · Eerste reactie

Bevestiging binnen 5 werkdagen

U ontvangt binnen vijf werkdagen een eerste bevestiging van ons security-team. Wij valideren de bevinding, bepalen de ernst en stemmen met u af hoe wij u op de hoogte houden van de voortgang tot aan publicatie.

Wat u van Appfront mag verwachten.

01
Bevestiging

Eerste reactie binnen 5 werkdagen

Een ontvangstbevestiging met een eerste inschatting van de ernst. Bij ernstige bevindingen reageren wij in de regel sneller. Geen geautomatiseerde no-reply.

02
Voortgang

Updates op maat van de severity

Wij houden u op de hoogte van de voortgang van het onderzoek en de fix. Geen vooraf vastgelegde deadlines: tempo en details hangen af van impact, complexiteit en afhankelijkheden van derden.

03
Disclosure

Coordinated publicatie

Publicatie gebeurt pas nadat de fix in productie staat. In lijn met internationale praktijk hanteren wij een redelijke termijn na bevestiging, met ruimte om in onderling overleg af te wijken bij complexe ketens.

04
Erkenning

Hall of Fame, indien gewenst

Onderzoekers die ons hebben geholpen en publieke erkenning op prijs stellen, krijgen een vermelding in onze Hall of Fame op deze pagina. U kunt ook anoniem blijven; uw keuze respecteren wij.

Wettelijk en normatief kader.

Kader 01

Te-goeder-trouw onderzoek

Artikel 138ab Sr (computervredebreuk) sluit verantwoord beveiligingsonderzoek niet uit als het proportioneel, doelgericht en gemeld wordt. Onderzoek binnen de regels van dit beleid leidt niet tot aangifte door Appfront.

Kader 02

NIS2 en Wbni

De Wet beveiliging netwerk- en informatiesystemen en de Europese NIS2-richtlijn vereisen passende beveiligingsmaatregelen en meldingen bij ernstige incidenten. Een CVD-proces is daarvan een logisch onderdeel.

Kader 03

AVG en DORA

Bij meldingen die persoonsgegevens raken volgen wij artikel 33 en 34 AVG voor datalek-meldingen. Voor financiële klanten is de Europese DORA-verordening relevant; wij stemmen daarmee af waar van toepassing en zorgen voor onderlinge afstemming van timelines en communicatie naar toezichthouders.

Hoe wij intern met meldingen omgaan.

Een melding die binnenkomt op security@appfront.nl wordt uitsluitend gelezen door medewerkers die bij de afhandeling betrokken zijn. Wij hanteren een principe van need-to-know: technische details worden alleen gedeeld met collega's of opdrachtgevers die nodig zijn om de kwetsbaarheid te valideren, te repliceren en te verhelpen.

Na een eerste validatie classificeren wij de bevinding op ernst (laag, middel, hoog, kritiek) en op betrokken eigenaar. Voor onze eigen systemen plannen wij de fix in op basis van die classificatie. Voor bevindingen die door- of bij een opdrachtgever spelen, brengen wij de betrokken klant binnen onze contractuele afspraken vertrouwelijk op de hoogte en coördineren wij mee in plaats van eenzijdig te publiceren.

Communicatie met de melder verloopt via dezelfde threadketen, bij voorkeur in dezelfde taal als de oorspronkelijke melding. Bij kritieke bevindingen kunnen wij u vragen om beschikbaar te zijn voor een korte technische verificatie. Wanneer een fix is uitgerold, ontvangt u daarvan bericht en bespreken wij een eventuele coordinated publicatie.

Wat geldt voor specifieke situaties?

Niet elk geval is hetzelfde. Onderstaande situatieschets helpt u te beoordelen waar uw bevinding past binnen dit beleid en wat een redelijk vervolg is.

Actief misbruik gezien

Meld het direct, ook buiten kantoortijden. Wij escaleren intern naar incident response.

Bevinding bij klantsysteem

Wij brengen de betrokken opdrachtgever vertrouwelijk op de hoogte en coördineren mee.

Persoonsgegevens gezien

Bewaar of deel niets, vermeld het in uw melding. Wij beoordelen samen AVG-impact.

Onbedoeld toegang gekregen

Stop direct, verzamel geen verdere data en meld het. Geen sanctie voor te-goeder-trouw.

Bug-bountyplatform

Appfront heeft op dit moment geen actief bug-bountyplatform; wij accepteren directe meldingen.

Cash-bounty

Standaard geen cash-vergoeding; bij uitzonderlijke impact bespreken wij erkenning op maat.

Pers of derden

Verzoeken doorverwijzen naar security@appfront.nl. Wij houden de communicatie gecoördineerd.

Compliance-auditor

Klanten en auditors kunnen dit beleid aanhalen als bewijs voor vendor-onboarding.

Hall of Fame.

Open uitnodiging

Plek gereserveerd voor eerste melder

Wij vermelden hier graag de naam of het pseudoniem van onderzoekers die ons hebben geholpen, zodra de eerste verantwoorde melding is afgehandeld en de melder publieke erkenning wenst.

Anoniem mogelijk

Vermelding op uw voorwaarden

U bepaalt zelf of uw bijdrage zichtbaar wordt en onder welke naam. Wij vermelden geen onderzoekers zonder hun expliciete toestemming en hanteren een minimumset informatie.

Coördinatie

In lijn met NCSC en DIVD

Bij meldingen die via een coördinerend instituut binnenkomen, zoals het NCSC of het DIVD, volgen wij hun erkennings- en communicatieprotocol en sluiten wij daarbij aan in onze publicatie.

Veelgestelde vragen.

Wat is een CVD-beleid precies?
Een coordinated vulnerability disclosure-beleid (CVD) beschrijft hoe een organisatie wil dat externe onderzoekers kwetsbaarheden melden, hoe zij met die melding omgaat en hoe publicatie verloopt. Het is een praktische uitwerking van de internationale norm voor responsible disclosure die onder andere door het NCSC en ENISA wordt aanbevolen. Doel is dat fouten worden opgelost voordat ze misbruikt worden, zonder dat de melder daar juridisch op wordt afgerekend.
Wie kan een kwetsbaarheid bij Appfront melden?
Iedereen: onafhankelijke beveiligingsonderzoekers, studenten, klanten, leveranciers, andere bureaus of het toeval-vinder-publiek. U hoeft geen relatie met Appfront te hebben om in aanmerking te komen voor de veilige haven van dit beleid. Wel vragen wij u zich te houden aan de spelregels die hierboven staan en uw melding direct en uitsluitend aan ons te richten in plaats van aan derden of de pers.
Moet ik mijn naam vrijgeven als ik meld?
Nee. U mag onder een pseudoniem of volledig anoniem melden. Houd er rekening mee dat anonieme meldingen het lastiger maken om verduidelijkende vragen te stellen of u op de hoogte te houden van de voortgang. Wij bewaren contactgegevens zo beperkt mogelijk, gebruiken ze alleen voor afhandeling van de melding en publiceren uw identiteit niet zonder expliciete toestemming.
Krijg ik een bug-bounty in geld?
Appfront werkt standaard met erkenning in plaats van een cash-bounty. Wij hebben op dit moment geen vast bedrag per ernstcategorie. Bij bevindingen met uitzonderlijke impact bespreken wij in onderling overleg een vorm van erkenning op maat. Wat wij wel altijd bieden: vertrouwelijke behandeling, een serieuze inhoudelijke dialoog en publieke erkenning in onze Hall of Fame als u dat wenst.
Hoe lang duurt het voor een fix in productie staat?
Dat hangt af van de ernst, de aard van de kwetsbaarheid en eventuele afhankelijkheden van derden. Een misconfiguratie in een eigen systeem kan vaak snel worden hersteld; een keten-issue waar meerdere partijen bij betrokken zijn kost meer tijd. Wij hanteren een redelijke termijn tot publicatie, in lijn met internationale CVD-praktijk, en wijken daar in onderling overleg vanaf als de complexiteit dat vraagt of als er actief misbruik gaande is.
Mag ik zelf publiceren over de vondst?
Ja, maar pas nadat wij gezamenlijk een datum hebben afgestemd en de fix in productie staat. Premature publicatie zonder afstemming valt buiten de scope van dit beleid en kan de risicopositie van klanten of eindgebruikers verslechteren. Wij denken graag mee over een gezamenlijke advisory of een coordinated post waarin uw onderzoek en onze maatregelen samenvallen.
Welke klanten of auditors vragen om een CVD-policy?
Vooral financiële instellingen, zorgaanbieders, semipublieke organisaties en grote corporates vragen tijdens vendor-onboarding of een leverancier een aantoonbaar CVD- of responsible-disclosure-proces heeft. Voor klanten met ISO 27001-, NEN 7510-, SOC 2- of DORA-verplichtingen is dit beleid relevant materiaal voor hun eigen compliance-dossier.
Geldt dit beleid ook voor software die Appfront voor mijn organisatie heeft gebouwd?
Niet automatisch. Maatwerksoftware die wij voor opdrachtgevers bouwen, draait doorgaans onder verantwoordelijkheid en in de infrastructuur van die opdrachtgever. Dat betekent dat hun beveiligingsbeleid en hun meldproces leidend zijn. Wij helpen onze klanten desgewenst bij het opzetten van een eigen CVD-beleid; neem daarvoor contact op via /contact.

Een kwetsbaarheid gevonden?

Stuur uw melding naar security@appfront.nl. Wij behandelen elke serieuze melding vertrouwelijk en bevestigen ontvangst binnen vijf werkdagen. Voor versleutelde communicatie kunt u onze PGP-fingerprint opvragen via hetzelfde adres.

Bevestiging binnen 5 werkdagen
Vertrouwelijke afhandeling
Westerdoksdijk 599, Amsterdam

Edit Content