Onderzoek zorgvuldig · meld veilig

Een kwetsbaarheid verdient een duidelijk kanaal, geen stilte.

IBCSC staat beveiligingsonderzoek te goeder trouw toe binnen de hieronder uitdrukkelijk vermelde scope. Dit beleid legt uit wat mag worden gecontroleerd, wat onaangeroerd moet blijven en hoe een oplossing wordt gecoördineerd zonder gebruikers bloot te stellen.

Versie 1.0 25 juli 2026
Beperkte toestemmingAlleen vermelde activa en noodzakelijke, evenredige en niet-destructieve handelingen.
Rechtstreeks kanaalEen herkenbaar contact met CVD in het onderwerp, los van het algemene incidentformulier.
Duidelijke opvolgingOntvangst, kwalificatie, herstel en afsluiting met communicatiedoelen.
Geen bountyDit beleid is geen bugbounty en belooft geen financiële beloning.

Nauwe, schriftelijke en voorwaardelijke toestemming.

IBCSC staat beveiligingstests met geringe impact op ibcsc.be toe wanneer ze te goeder trouw, binnen de onderstaande scope en strikt volgens dit beleid worden uitgevoerd. De toestemming eindigt zodra een voorwaarde niet meer wordt nageleefd. Ze geldt nooit voor gegevens, accounts, apparaten of diensten van derden.

De scope is uitdrukkelijk.

Een zichtbaar domein betekent geen algemene toestemming. Vraag bevestiging voordat u iets doet wanneer een actief niet als open is vermeld.

ibcsc.be

Publieke website, pagina’s, formulieren en webinterfaces die rechtstreeks door IBCSC worden aangeboden.

Open

Handmatige of geautomatiseerde tests met lage frequentie, zonder account van derden, wijziging of effect op de beschikbaarheid.

Andere activa

Niet-vermelde subdomeinen, IP-adressen, lokale netwerken, apparaten, sociale accounts en leveranciersdiensten.

Buiten scope

Geen toestemming. Neem contact op met de betrokken eigenaar of vraag IBCSC om schriftelijke bevestiging.

Altijd buiten scope

  • Gegevens en accounts van een andere gebruiker
  • Werkstations, telefoons en persoonlijke accounts van leden
  • Leveranciers, hostingbedrijven, registrars en diensten via een externe link
  • Gebouwen, fysieke toegang, personen en social engineering
  • Netwerken of IP-adressen die op deze pagina niet uitdrukkelijk zijn toegewezen
  • Elke activiteit die door het toepasselijke recht verboden is

Toon het risico zonder een nieuw incident te veroorzaken.

De demonstratie moet stoppen zodra het probleem redelijkerwijs is vastgesteld. Minimaal bewijs is nuttiger dan volledige exploitatie.

Wat u mag doen

  • Alleen uw eigen gegevens en testaccounts bekijken en manipuleren
  • Handmatige verzoeken of een scanner met lage frequentie gebruiken
  • Een hypothese toetsen met zo weinig mogelijk verzoeken
  • Geredigeerde schermafbeeldingen en nuttige tijdstippen bewaren
  • Invoervalidatie testen met een onschadelijke payload
  • Een toegangscontrolefout melden zonder inhoud van derden te openen
  • Schriftelijke bevestiging vragen wanneer de scope onduidelijk is

Wat verboden blijft

  • Denial of service, belastingstest of uitputting van middelen
  • Brute force, credential stuffing of herhaald omzeilen van een limiet
  • Phishing, voorwendsels, misleidende oproepen of andere social engineering
  • Gegevens van derden openen, kopiëren, wijzigen of verwijderen
  • Malware, persistentie, een achterdeur of bediening op afstand installeren
  • Pivoting, laterale beweging of verkenning van een intern netwerk
  • Massamail, spam of tests van e-mailaccounts
  • Een geheim of misbruikbare details vóór coördinatie publiceren
  • Logboeken, sporen, back-ups of beveiligingsmaatregelen aantasten

Stopregel: wanneer persoonsgegevens, een geheim, een sessie van derden of onverwachte toegang verschijnt, stop onmiddellijk, onderzoek niet verder en meld alleen het strikt noodzakelijke.

Stuur een beknopt en bruikbaar rapport.

Gebruik e-mail voor het eerste contact en zet [CVD] in het onderwerp. Voeg geen dump, wachtwoord, privésleutel of gegevensverzameling toe. Als een gevoelige overdracht echt nodig is, stelt IBCSC na ontvangstbevestiging een passend kanaal voor.

Beveiligingscontact info@ibcsc.be

Het antwoordadres mag pseudoniem zijn, maar moet coördinatie tijdens de behandeling mogelijk maken.

Machineleesbaar contact /.well-known/security.txt

Het rapport bevat bij voorkeur

  1. 01

    Het betrokken actief en de exacte URL

  2. 02

    Een samenvatting van het verwachte en waargenomen gedrag

  3. 03

    De minimale stappen om het probleem te reproduceren

  4. 04

    De aannemelijke impact op vertrouwelijkheid, integriteit of beschikbaarheid

  5. 05

    Datum, tijd, browser en gebruikte omgeving

  6. 06

    Geredigeerd bewijs zonder geheimen of gegevens van derden

  7. 07

    Uw voorkeur voor opvolging, publieke vermelding of anonimiteit

Het rapport volgt een verantwoordelijkheidsketen.

Elke stap levert een begrijpelijke status op. Een kwetsbaarheid verdwijnt niet in een inbox en een oplossing wordt pas na controle aangekondigd.

  1. 01

    Ontvangst

    Het rapport wordt geregistreerd, de scope gecontroleerd en duidelijk buitensporig materiaal afgezonderd.

  2. 02

    Kwalificatie

    IBCSC probeert het probleem evenredig te reproduceren en beoordeelt de praktische impact.

  3. 03

    Onmiddellijke maatregel

    Een tijdelijke beperking kan worden toegepast wanneer het exploitatierisico snelle actie rechtvaardigt.

  4. 04

    Herstel

    De correctie wordt ontwikkeld, getest, uitgerold en met de betrokken afhankelijkheden gedocumenteerd.

  5. 05

    Afsluiting

    De melder ontvangt een eindstatus en eventuele publicatie wordt volgens het risico gecoördineerd.

Communicatiedoelen

Dit zijn servicedoelen, geen garantie op herstel. De timing kan variëren volgens ernst, afhankelijkheden en beschikbare capaciteit van de vereniging.

Menselijke ontvangstbevestiging
5 werkdagen
Eerste kwalificatie
10 werkdagen
Update zolang het dossier open blijft
Elke 15 werkdagen
Verwachte coördinatieperiode
Tot 90 dagen

De prioriteit volgt de aantoonbare impact.

De beoordeling houdt rekening met exploiteerbaarheid, vereiste rechten, bereik, betrokken gegevens en gevolgen voor de dienst. Een automatische score vervangt de context niet.

01

Kritiek

Rechtstreekse en reproduceerbare compromittering van gevoelige gegevens, beheer of een essentiële dienst.

Onmiddellijke actie
02

Hoog

Aanzienlijke toegang, accountovername of belangrijke wijziging onder realistische voorwaarden.

Prioritaire behandeling
03

Matig

Beperkte impact, meerdere voorwaarden of een bestaande compenserende maatregel.

Snelle planning
04

Laag

Geringe blootstelling, beperkte informatie of verbetering van defense in depth.

Normale opvolging

Een scannersignaal is niet altijd een kwetsbaarheid.

IBCSC onderzoekt elke melding te goeder trouw, maar vraagt om concrete en reproduceerbare impact. Die drempel vermindert ruis zonder een echt risico af te wijzen.

Gewoonlijk onvoldoende zonder aangetoonde impact

  • Ontbrekende HTTP-header zonder exploitatiescenario
  • Softwareversie of banner zonder toepasselijke kwetsbaarheid
  • Ruw automatisch rapport zonder handmatige validatie
  • Self-XSS waarbij het slachtoffer de code zelf moet uitvoeren
  • Clickjacking op een pagina zonder gevoelige actie
  • Configuratie- of encryptieadvies zonder vastgesteld praktisch risico

Een keten van meerdere zwakheden kan de beoordeling wijzigen. Leg de keten uit, maar stop voordat u een niet-toegestane functie of gegevens opent.

Publicatie is een gecoördineerde beslissing.

Het eerste doel is het risico voor gebruikers te verminderen. Vertrouwelijkheid, vermelding en timing worden met de melder besproken, zonder automatische publicatiebelofte.

Vertrouwelijkheid

IBCSC beperkt de toegang tot het rapport tot personen die het nodig hebben voor analyse, herstel of verdediging van een recht.

Publicatie

Misbruikbare details mogen niet vóór schriftelijke coördinatie worden gepubliceerd. Bij gebruik van de wettelijke CCB-procedure blijven de regels voor publicatietoestemming gelden.

Vermelding

Na herstel kan een publieke dankbetuiging worden aangeboden, alleen met akkoord van de melder en zonder gevaarlijke informatie te onthullen.

Meningsverschil

Als coördinatie moeilijk wordt, kan elke partij het CCB als vertrouwde coördinator om hulp vragen.

Bewaring

Rapporten en bewijs worden geminimaliseerd, beveiligd en bewaard volgens beveiligings-, bewijs- en privacyvereisten van de site.

De Belgische CCB-procedure blijft beschikbaar.

Wie de Belgische wettelijke procedure wil gebruiken, moet zowel de verantwoordelijke organisatie als het CCB informeren, de voorwaarden van noodzakelijkheid en evenredigheid naleven en de officiële termijnen volgen.

  1. 24 uVereenvoudigde melding

    Stuur na redelijke ontdekking van een mogelijke kwetsbaarheid de identificatie van het systeem en een eenvoudige beschrijving naar de organisatie en het CCB.

  2. 72 uVolledige melding

    Vul de melding aan bij de organisatie en het CCB volgens de door het CCB gepubliceerde procedure.

Deze pagina beschrijft het interne beleid van IBCSC en biedt algemene oriëntatie. Ze is geen juridisch advies en vervangt de officiële CCB-voorwaarden niet, met inbegrip van de regels voor openbare bekendmaking.

Vragen voordat u begint.

Vraag schriftelijke bevestiging vóór de test wanneer de scope of methode onzeker is.

Mag ik een automatische scanner gebruiken?

Ja op ibcsc.be met lage frequentie en zonder belastingstest, brute force of automatische exploitatie. Een rapport moet daarna handmatig worden gevalideerd en de impact uitleggen.

Betaalt IBCSC een beloning?

Nee. Dit beleid is geen bugbounty en er wordt geen vergoeding aangeboden. Publieke erkenning kan na herstel worden besproken.

Mag ik na 90 dagen publiceren?

Niet automatisch. De timing moet schriftelijk worden gecoördineerd. Bij gebruik van de Belgische wettelijke procedure gelden de CCB-voorwaarden en publicatietoestemmingen.

Wat als de kwetsbaarheid een derde partij betreft?

Stop het testen van die partij en neem contact op met de eigenaar. Het CCB kan ook als vertrouwde coördinator optreden wanneer de juiste ontvanger moeilijk te vinden is.

Een goed rapport vermindert het risico vanaf het eerste bericht.

Controleer de scope, bewaar minimaal bewijs en gebruik het CVD-kanaal. Gebruik voor een lopende aanval of een getroffen persoon de officiële incidentroutes uit het Observatorium.