Beveiliging en kwetsbaarheden melden

Laatst bijgewerkt: 28 juli 2026

GlowBook wordt gerund door een klein team en wij nemen de beveiliging van gegevens van behandelaars en hun klanten ernstig. Denkt u dat u een kwetsbaarheid in ons platform heeft gevonden, dan horen wij dat graag. Op deze pagina leest u wat u mag testen, hoe u een melding doet en wat wij daar tegenover stellen.

1. Wat valt binnen het bereik

Het volgende is van GlowBook en valt onder dit beleid:

  • glowbook.biz en de subdomeinen, inclusief de marketingsite en het dashboard voor behandelaars
  • Publieke boekingspagina's en de insluitbare boekingswidget
  • De GlowBook API onder glowbook.biz/api
  • Onze e-mailinfrastructuur, voor zover het gaat om spoofing of aflevering van GlowBook-berichten

Het volgende valt erbuiten. Test dit niet:

  • Diensten van derden waarvan wij gebruikmaken, waaronder Stripe, Cloudflare, Google en Meta. Meld die rechtstreeks bij de aanbieder.
  • Websites, sociale accounts en boekingspagina's van individuele behandelaars, ook als er vanuit GlowBook naar wordt gelinkt
  • Elk account, elke afspraak of elk klantendossier dat niet van u is. Maak uw eigen account aan en gebruik uw eigen testgegevens.
  • Gebouwen, medewerkers en behandelaars. Social engineering en phishing zijn niet toegestaan.

2. Spelregels

Blijft u binnen deze grenzen, dan blijft u binnen dit beleid:

  • Test uitsluitend op accounts die u zelf heeft aangemaakt. Twee gratis accounts volstaan om te testen of het ene account bij de gegevens van het andere kan.
  • Stop zodra u heeft vastgesteld dat een kwetsbaarheid bestaat. Ga niet dieper, escaleer niet verder en haal niet meer gegevens op dan nodig is om het aan te tonen.
  • Raadpleeg, download, wijzig of verwijder nooit gegevens van een echte behandelaar of diens klanten. Dat geldt ook voor afspraken, intakeformulieren en contactgegevens, die vaak gezondheidsgerelateerde informatie bevatten.
  • Stuit u per ongeluk op echte persoonsgegevens, stop dan onmiddellijk, bewaar of deel ze niet en vermeld het in uw melding.
  • Geen denial of service, geen belastingtests en geen grootschalig geautomatiseerd scannen. Respecteer onze rate limits in plaats van ze te omzeilen.
  • Publiceer niets over de kwetsbaarheid voordat wij samen een termijn hebben afgesproken.

3. Hoe u meldt

Mail naar [email protected]. Een bruikbare melding bevat:

  • Een heldere beschrijving van de kwetsbaarheid en wat een aanvaller ermee zou kunnen doen
  • De exacte stappen om het te reproduceren, inclusief URL's, requests en de accounts die u heeft aangemaakt
  • Bewijs, zoals een korte schermopname, een request met bijbehorend antwoord of een minimale proof of concept
  • De IP-adressen en user agents waarvandaan u testte, zodat wij uw verkeer in onze logs kunnen onderscheiden van een echte aanval
  • Hoe u vermeld wilt worden, als u dat wenst

4. Wat u van ons mag verwachten

GlowBook is een klein zelfstandig bedrijf, dus dit zijn toezeggingen die wij ook echt kunnen nakomen:

  • Wij bevestigen uw melding binnen vijf werkdagen
  • Binnen tien werkdagen laten wij weten hoe wij het inschatten en op welke termijn wij het denken op te lossen
  • Wij houden u op de hoogte terwijl wij eraan werken en laten weten wanneer de fix live staat
  • Wij ondernemen geen juridische stappen tegen u, en vragen dat ook niemand anders te doen, zolang u dit beleid heeft gevolgd

5. Meldingen waar wij doorgaans niets mee doen

Deze komen meestal uit geautomatiseerde scanners en beschrijven op zichzelf geen echt risico. Wij lezen ze wel, maar voeg een werkende proof of concept toe als u denkt dat wij het mis hebben:

  • Ontbrekende securityheaders zonder aangetoonde impact
  • Meningen over SPF-, DKIM- of DMARC-configuratie zonder werkend bewijs van spoofing
  • Self-XSS, of problemen waarbij het slachtoffer zelf code in de browserconsole moet plakken
  • Clickjacking op pagina's zonder handeling die iets wijzigt
  • Rate limiting als probleem op zich, zonder aangetoond gevolg
  • Verouderde bibliotheekversies zonder exploiteerbaar pad in onze omgeving
  • Meldingen die alleen uit ruwe scanneruitvoer bestaan

6. Juridisch kader

België kent sinds 15 februari 2023 een nationaal kader voor gecoördineerde bekendmaking van kwetsbaarheden, dat onderzoekers beschermt die te goeder trouw melden, ook zonder voorafgaande afspraak. De voorwaarden zijn strikt: handel zonder bedrieglijk opzet, doe niet meer dan noodzakelijk en proportioneel is om de kwetsbaarheid vast te stellen, meld zo snel mogelijk schriftelijk aan de organisatie en aan het Centrum voor Cybersecurity België, en publiceer niets zonder akkoord van het CCB.

Dit beleid is geschreven om naast dat kader te staan. Volgt u het, dan beschouwen wij uw onderzoek als toegestaan en ondernemen wij niets tegen u. U kunt daarnaast melden bij het CCB via ccb.belgium.be. Niets hierin beperkt uw rechten onder Belgisch of Europees recht, en niets hierin geeft u toestemming om dat recht te overtreden.

7. Erkenning

Wij hebben geen betaald bugbountyprogramma en kunnen geen geld bieden. Wat wij wel bieden: een snelle reactie van een mens, publieke vermelding op deze pagina als u dat wilt, en een eerlijk antwoord over wat wij hebben opgelost en wanneer.

Vragen over dit beleid? Mail naar [email protected].