Een kwetsbaarheid melden
We nemen beveiligingsmeldingen serieus en waarderen het als je de moeite neemt er een te doen.
Kies wat je het beste uitkomt
Je hoeft je niet bekend te maken. Anoniem melden kan via het formulier, en je kunt ook indirect melden via het Centre for Cybersecurity Belgium (CCB), dat als coördinator optreedt voor gecoördineerde kwetsbaarheidsmelding. Centre for Cybersecurity Belgium (CCB)
Meld het niet via een publieke issue of op sociale media, en publiceer niet voordat we contact hebben gehad. Zo krijgen gebruikers de kans om bij te werken.
Wat te vermelden
Vermeld als je kunt:
- Om welk onderdeel het gaat (zie Reikwijdte hieronder) en welke versie
- Hoe de kwetsbaarheid te reproduceren is
- Wat een aanvaller ermee zou kunnen bereiken
Wat je van ons mag verwachten
- Ontvangstbevestiging
- binnen 2 werkdagen
- Eerste inschatting
- binnen 5 werkdagen
- Statusupdate
- minstens elke 2 weken zolang de melding open staat
- Publicatie
- pas nadat een oplossing beschikbaar is en gebruikers die hebben kunnen toepassen
Dit zijn toezeggingen, geen streefwaarden.
Melders die verantwoordelijk melden vermelden we graag bij de oplossing, tenzij je liever anoniem blijft. We hebben geen bug bounty-programma; we bieden dus wel erkenning maar geen vergoeding.
Reikwijdte
Deze meldweg geldt voor Wassalon-kassa zoals wij het leveren, en dat is meer dan de kassa alleen:
- Kassasoftware op de Raspberry Pi
- Kiosk-app op de klanttablet
- Cloudlaag (database, functies, realtime)
- Eigenaar-app my.wassalonkassa.be
- Fleet-app fleet.wassalonkassa.be
- Deze marketingwebsite (wassalonkassa.be)
Ook kwetsbaarheden in software van derden die wij meeleveren horen hier thuis. Wij melden die dan door aan de partij die de component onderhoudt en verhelpen ze aan onze kant.
Diensten van derden waar wij enkel gebruik van maken — SumUp, Supabase, Cloudflare — meld je bij voorkeur rechtstreeks bij hen. Twijfel je: meld het bij ons, dan zoeken we uit waar het hoort.
Wat er na je melding gebeurt
- Je krijgt een ontvangstbevestiging met een referentie.
- Wij reproduceren en beoordelen de ernst.
- Blijkt de kwetsbaarheid actief te worden uitgebuit, dan zijn wij wettelijk verplicht dat binnen 24 uur te melden aan de aangewezen CSIRT en ENISA (artikel 14 van Verordening (EU) 2024/2847). Dat gebeurt los van jouw melding en verandert niets aan onze afspraken met jou.
- Wij ontwikkelen en testen een oplossing.
- Wij rollen die uit en informeren de getroffen gebruikers.
- Daarna publiceren we de details, met vermelding van de melder tenzij die anoniem wil blijven.
Ondersteunde versies
Wordt hier aangevuld zodra ons ondersteuningsbeleid definitief is vastgesteld.
Verholpen kwetsbaarheden
Kwetsbaarheden die wij verholpen hebben, publiceren we met beschrijving, impact en wat u moet doen.
Bekijk de beveiligingsmeldingen →Waarom deze pagina er is
Verordening (EU) 2024/2847 (de Cyber Resilience Act) verplicht ons tot één contactpunt waarmee je rechtstreeks en snel met ons kunt communiceren over kwetsbaarheden, en tot een beleid voor gecoördineerde kwetsbaarheidsmelding. Dit is dat contactpunt — machineleesbaar ook op /.well-known/security.txt.
Meld een kwetsbaarheid
Naam en e-mail zijn optioneel — je kunt volledig anoniem melden.