Beveiliging en kwetsbaarheden melden
Zie je iets wat niet klopt, dan horen we het liever van jou dan van iemand anders. Hieronder staat hoe je het meldt, wat binnen de scope valt en wat je van ons terugkrijgt.
Laatst bijgewerkt: 17 september 20261Hoe je een melding doet
Mail info@becyber.nl. Dat adres wordt gelezen. Zet er in wat je gevonden hebt, op welke URL, en de stappen om het na te doen. Een kort filmpje of een paar screenshots helpen meer dan een scannerrapport van veertig pagina's.
Gevoelige details kun je versleutelen met onze PGP-sleutel. Dat hoeft niet: een melding zonder versleuteling is nog altijd beter dan geen melding.
- Je krijgt binnen drie werkdagen een bevestiging van een mens, geen automatische ontvangstbevestiging.
- Binnen tien werkdagen hoor je of we het erkennen, wat de impact volgens ons is en wanneer we het oplossen.
- Als het opgelost is, laten we het je weten en mag je erover publiceren.
We vragen je 90 dagen te wachten met openbaar maken, of korter als we eerder klaar zijn. Loopt het uit, dan zeggen we waarom in plaats van stil te blijven.
PartyPPL is een klein platform zonder beveiligingsafdeling. We betalen geen bug bounty. Wat we wel doen: snel antwoorden, eerlijk zijn over wat we wel en niet oplossen, en je met naam noemen als je dat wilt.
2Wat binnen de scope valt
Alles op partyppl.nl en de subdomeinen daarvan: de site, het organisatorenportaal, de API onder /api/v1, de ticketflow en de e-mails die we versturen.
- Toegang tot gegevens van een ander account: tickets, chats, e-mailadressen, geboortedatums.
- Het omzeilen van inloggen, van de 18+-controle of van de rollen in het organisatorenportaal.
- Injectie in de database, in de gerenderde pagina of in de zoekindex.
- Fouten in de betaal- of ticketflow waarmee je een ticket zonder betaling krijgt, of het ticket van een ander.
- Het uitlezen of aanpassen van uploads van anderen in de mediaopslag.
Buiten de scope: meldingen die alleen uit een scannerrapport bestaan, ontbrekende headers zonder werkend misbruik, verlopen of zwakke TLS-suites van onze CDN-leverancier, zelf-XSS, social engineering van medewerkers of bezoekers, en rapporten over diensten van derden zoals Stripe, Resend of Cloudflare. Meld die bij hen.
3Spelregels bij het onderzoek
Test alleen op je eigen account en je eigen data. Kom je bij gegevens van iemand anders, stop dan meteen, bewaar niets en zet in je melding hoeveel je gezien hebt.
- Geen geautomatiseerde scans op de inlog-, betaal- en ticketpaden. Die raken echte bezoekers aan de deur.
- Geen denial of service, geen loadtests, geen spam naar onze mailversturing.
- Geen gegevens van anderen downloaden, bewaren of delen, en niets aanpassen of verwijderen wat niet van jou is.
- Geen achterdeur achterlaten en geen toegang volhouden nadat je hebt aangetoond dat het kan.
Houd je je hieraan, dan beschouwen we je onderzoek als te goeder trouw en ondernemen we geen juridische stappen. Dat is geen vrijbrief voor derden: we kunnen niet namens onze leveranciers spreken.
4Erkenning
Iedereen die een kwetsbaarheid meldt die we bevestigen en oplossen, komt hier te staan met de naam of handle die je zelf kiest, de maand en een regel over wat het was. Anoniem blijven kan ook, zeg het even in je melding.
Nog niemand. PartyPPL is sinds september 2026 online en er is nog geen melding bevestigd. Deze lijst is leeg omdat hij eerlijk is, niet omdat hij vergeten is.
5Werken aan beveiliging bij PartyPPL
Er staat op dit moment geen vacature open. Dat verandert zodra ticketverkoop echt draait, en dan komt hij hier te staan.
Zin om mee te bouwen voordat het zover is? Mail info@becyber.nl met waar je goed in bent. We zoeken eerder mensen die een pentest kunnen draaien en uitleggen dan mensen die een rapport doorsturen.
6PGP-sleutel
Versleutel gevoelige details met deze sleutel. Controleer de vingerafdruk voordat je hem gebruikt.
- Sleutel
- /.well-known/pgp-key.txt
- Vingerafdruk
- E5D2 6476 4523 7FA9 9C0C A348 34DE 15CF CFE7 5F58
- Hoort bij
- security@partyppl.nl en info@becyber.nl
- Type
- Curve25519 (EdDSA), aangemaakt 17 september 2026, zonder vervaldatum
Het machineleesbare beleid staat in /.well-known/security.txt.