Beveiliging

Verantwoord melden van kwetsbaarheden

Heb je een beveiligingsprobleem in Mijn Kapper gevonden? Meld het ons — niet publiek, maar direct — zodat we het kunnen oplossen voordat het salons of hun klanten raakt.

Contact

Mail naar security@mijnkapper.nl. Werkt dat adres nog niet, gebruik dan hallo@mijnkapper.nl als alternatief.

Open geen publieke GitHub-issue voor een beveiligingsprobleem. Machinaal leesbare contactgegevens staan ook in /.well-known/security.txt (RFC 9116).

Reikwijdte

Wat je wel en niet mag onderzoeken

Wel

  • Authenticatie/autorisatie-omzeiling, en met name of de ene salon of ZZP-kapper bij de gegevens van een andere kan (dit is een multi-tenant platform — dat weegt zwaar).
  • Injectie (SQL, XSS, SSRF), broken access control.
  • Blootgestelde secrets/credentials.
  • Manipulatie van betaalstromen (Mollie split-betalingen).
  • Kwetsbaarheden in onze eigen code — niet in een sub-verwerker (zie privacy-pagina voor de lijst).

Niet

  • Social engineering, phishing of fysieke aanvallen op ons team of klanten.
  • Denial-of-service of load-testing zonder onze voorafgaande schriftelijke toestemming.
  • Automatische scanner-output zonder aangetoonde, uitbuitbare impact.
  • Testen op echte klantgegevens van een salon buiten wat strikt nodig is om het probleem aan te tonen — stop zodra je bewijs hebt.

Proces

Wat je kunt verwachten

  • Bevestiging van je melding binnen 3 werkdagen.
  • Een eerste inschatting (bevestigd / niet reproduceerbaar / meer informatie nodig) binnen 10 werkdagen.
  • We houden je op de hoogte van de voortgang bij een bevestigd probleem, en informeren je zodra een oplossing live staat.
  • We hebben nog geen betaald bug-bounty-programma. Met jouw toestemming vermelden we je graag als melder zodra een probleem is opgelost.

Onderzoek je te goeder trouw en volgens deze richtlijnen, dan ondernemen we daartegen geen juridische stappen. Zie SECURITY.md in de broncode-repository voor de volledige tekst — deze pagina is de publieksvriendelijke samenvatting daarvan.

In English

Responsible disclosure

Found a security issue in Mijn Kapper? Please email security@mijnkapper.nl (or hallo@mijnkapper.nl if that address isn't live yet) instead of opening a public issue. Machine-readable contact details are also published at /.well-known/security.txt (RFC 9116).

In scope: authentication/authorization bypass, and in particular any cross-tenant data access (this is a multi-tenant platform — one salon or chair-renter reaching another's data is treated as critical), injection, exposed secrets, and payment-flow manipulation. Out of scope: our sub-processors' own products, social engineering, denial-of-service, and unauthenticated scanner noise with no demonstrated impact.

We aim to acknowledge reports within 3 business days and give an initial assessment within 10 business days. Researchers acting in good faith under this policy will not face legal action from us for that research. See SECURITY.md in the source repository for the complete policy.