01Hoe meld je iets
Mail je bevinding naar security@fixbaas.nl (of hoi@fixbaas.nl). Beschrijf zo concreet mogelijk:
- Wat het probleem is en welke impact het kan hebben.
- Stappen om het te reproduceren (proof-of-concept, request/response, of een korte video).
- De betrokken URL(s), parameter(s) of endpoint(s).
- Onder welke naam je eventueel vermeld wilt worden (of dat je anoniem wilt blijven).
Versleutelen kan op verzoek; vraag in je eerste mail om onze sleutel. We bevestigen ontvangst binnen 3 werkdagen en houden je op de hoogte van de voortgang.
02Wat we van je vragen
- Geef ons redelijke tijd om het op te lossen voordat je het publiek of met derden deelt (richtlijn: 90 dagen, in overleg).
- Bekijk, wijzig of verwijder geen gegevens van anderen. Stop zodra je toegang hebt aangetoond — verzamel niet meer dan nodig is om het probleem te bewijzen.
- Geen denial-of-service, spam, social engineering van medewerkers/klanten, of fysieke aanvallen.
- Geen geautomatiseerde scans die de dienst overbelasten.
- Gebruik geen testdata van echte klanten; maak waar mogelijk je eigen testaccount aan.
03Scope
In scope: fixbaas.nl en subdomeinen, het klantportaal, de webshop, de refurbished-shop en bijbehorende API's.
Buiten scope: diensten van derden (zoals Mollie, Klarna, onze e-mail- of hostingleverancier), best-practice-meldingen zonder aantoonbare impact (bijv. ontbrekende headers zonder exploit), en rapporten die enkel uit geautomatiseerde tools komen zonder verificatie.
04Safe harbor
Onderzoek je te goeder trouw, blijf je binnen dit beleid en respecteer je de privacy van anderen, dan ondernemen wij geen juridische stappen tegen jou en beschouwen we je onderzoek als geautoriseerd. Twijfel je of iets binnen de regels valt? Mail ons eerst — we denken graag mee.
05Erkenning
We bieden (nog) geen geldelijke beloning, maar we zijn je oprecht dankbaar. Met jouw toestemming vermelden we je naam graag als dank zodra het probleem is verholpen.