Vond je een bug, kwetsbaarheid of misbruik? Vertel het ons. We waarderen verantwoordelijke openbaarmaking en reageren binnen 48 uur — meestal sneller.
Hoe melden
- E-mail: [email protected] — voorkeur voor schriftelijke meldingen met reproduceerbare PoC.
- Signal: link in de footer. Voor real-time triage of als de bug actief misbruikt wordt.
- PGP: nog niet gepubliceerd. Komt zodra we daadwerkelijk gevoelige meldingen binnenkrijgen.
Stuur in je melding minimaal: stappen om te reproduceren, impact-schatting, getroffen URL/hostname, jouw contactgegevens voor follow-up.
Wat valt binnen scope
- Productie-infrastructuur:
*.internalhost.euen alles wat via AS204729 () wordt gerouteerd. - Customer-portal: deze website (Paymenter).
- Mail-infrastructuur:
mail.internalhost.eu,mx2.internalhost.eu. - Onze publieke source-code op github.com/internalhost-eu.
Wat valt buiten scope
- Klantservers (VPS / dedicated / colocation): die zijn van onze klanten. Geen testen zonder schriftelijke toestemming van de eigenaar. Wij behouden ons het recht voor om ongeautoriseerd onderzoek op klant-IP's te melden bij de politie.
- Denial of Service en volumetrische aanvallen.
- Spamming, phishing, social engineering van ons personeel of klanten.
- Theoretische issues zonder werkende Proof of Concept.
- Uitkomsten van automatische scanners zonder handmatige verificatie ("uw SSL haalt geen A+ op Qualys" is geen kwetsbaarheid).
- Upstream issues in open-source projecten (Laravel, Filament, Paymenter, CloudPanel, etc.) — graag rapporteren bij die projecten direct.
Wat wij beloven
- We reageren binnen 48 uur, meestal binnen 8 werkuren.
- We onderzoeken serieus en houden je op de hoogte van de voortgang.
- Wij ondernemen geen juridische stappen tegen onderzoekers die te goeder trouw handelen en zich aan deze policy houden.
- Bij bevestigde issues krijg je een vermelding in onze hall-of-fame (als je dat wilt) en een persoonlijk Signal-bedankje van Nick.
- Wij verwijderen kwetsbaarheden vóór publieke disclosure. Default-disclosure-termijn: 90 dagen na bevestiging, korter bij actief misbruik.
Wat we niet bieden
Geen bug-bounty programma met geldelijke beloningen. Wij zijn een klein team. Wat je wel krijgt:
- Publieke credits op deze pagina (als je dat wilt — anoniem mag ook).
- InternalHost merchandise (eens we die hebben).
- Coderingsgesprek over de bug zelf, niet over de manager-driven priorities.
Hall of fame
Onderzoekers die ons hebben geholpen. Met dank.
Nog leeg — wees de eerste.