$ cat /etc/internalhost/responsible-disclosure

Responsible disclosure

Versie 1.0 · Laatste update: 2026-05-19 · machine-leesbaar: /.well-known/security.txt

Vond je een bug, kwetsbaarheid of misbruik? Vertel het ons. We waarderen verantwoordelijke openbaarmaking en reageren binnen 48 uur — meestal sneller.

Hoe melden

  • E-mail: [email protected] — voorkeur voor schriftelijke meldingen met reproduceerbare PoC.
  • Signal: link in de footer. Voor real-time triage of als de bug actief misbruikt wordt.
  • PGP: nog niet gepubliceerd. Komt zodra we daadwerkelijk gevoelige meldingen binnenkrijgen.

Stuur in je melding minimaal: stappen om te reproduceren, impact-schatting, getroffen URL/hostname, jouw contactgegevens voor follow-up.

Wat valt binnen scope

  • Productie-infrastructuur: *.internalhost.eu en alles wat via AS204729 () wordt gerouteerd.
  • Customer-portal: deze website (Paymenter).
  • Mail-infrastructuur: mail.internalhost.eu, mx2.internalhost.eu.
  • Onze publieke source-code op github.com/internalhost-eu.

Wat valt buiten scope

  • Klantservers (VPS / dedicated / colocation): die zijn van onze klanten. Geen testen zonder schriftelijke toestemming van de eigenaar. Wij behouden ons het recht voor om ongeautoriseerd onderzoek op klant-IP's te melden bij de politie.
  • Denial of Service en volumetrische aanvallen.
  • Spamming, phishing, social engineering van ons personeel of klanten.
  • Theoretische issues zonder werkende Proof of Concept.
  • Uitkomsten van automatische scanners zonder handmatige verificatie ("uw SSL haalt geen A+ op Qualys" is geen kwetsbaarheid).
  • Upstream issues in open-source projecten (Laravel, Filament, Paymenter, CloudPanel, etc.) — graag rapporteren bij die projecten direct.

Wat wij beloven

  • We reageren binnen 48 uur, meestal binnen 8 werkuren.
  • We onderzoeken serieus en houden je op de hoogte van de voortgang.
  • Wij ondernemen geen juridische stappen tegen onderzoekers die te goeder trouw handelen en zich aan deze policy houden.
  • Bij bevestigde issues krijg je een vermelding in onze hall-of-fame (als je dat wilt) en een persoonlijk Signal-bedankje van Nick.
  • Wij verwijderen kwetsbaarheden vóór publieke disclosure. Default-disclosure-termijn: 90 dagen na bevestiging, korter bij actief misbruik.

Wat we niet bieden

Geen bug-bounty programma met geldelijke beloningen. Wij zijn een klein team. Wat je wel krijgt:

  • Publieke credits op deze pagina (als je dat wilt — anoniem mag ook).
  • InternalHost merchandise (eens we die hebben).
  • Coderingsgesprek over de bug zelf, niet over de manager-driven priorities.

Hall of fame

Onderzoekers die ons hebben geholpen. Met dank.

Nog leeg — wees de eerste.