Security
01

Security & responsible disclosure

Versie 1.0
7 oktober 2026
Veiligheid zit in het fundament van Rankingstein. Heb je een kwetsbaarheid gevonden in ons platform of onze website? Dan horen we dat graag van je, zodat we het snel kunnen oplossen voordat iemand er misbruik van maakt.

Ons uitgangspunt

Hoe zorgvuldig we ook bouwen, geen enkel systeem is volledig foutloos. Daarom werken we graag samen met onderzoekers en gebruikers die zwakke plekken op een verantwoorde manier met ons delen. Dit beleid beschrijft hoe je dat doet en welke afspraken we daarbij met elkaar maken. Het is gebaseerd op de Leidraad Coordinated Vulnerability Disclosure van het Nationaal Cyber Security Centrum (NCSC).

Wat valt binnen dit beleid

  • De website rankingstein.ai en onderliggende pagina's
  • Het Rankingstein-platform op app.rankingstein.ai
  • Koppelingen en API's die door Rankingstein zelf worden beheerd

Systemen en diensten van derden die we gebruiken, zoals onze websitebouwer, betaalprovider of agendatool, vallen hier niet onder. Een kwetsbaarheid daarin meld je bij de betreffende leverancier.

Zo meld je een kwetsbaarheid

Stuur je melding naar security@rankingstein.ai. Hoe concreter je bent, hoe sneller we kunnen handelen. Neem in elk geval het volgende op:

  • Een korte omschrijving van het probleem en het type kwetsbaarheid
  • De URL, het endpoint of het onderdeel waar het om gaat
  • De stappen om het probleem te reproduceren, eventueel met screenshots of een proof-of-concept
  • Je inschatting van de impact: wat kan een aanvaller ermee?
  • Je contactgegevens, zodat we je op de hoogte kunnen houden

Je mag anoniem of onder een pseudoniem melden. Houd er dan rekening mee dat we je niet kunnen bijpraten of bedanken.

Spelregels voor onderzoek

Om de gegevens van onze klanten te beschermen vragen we je om je aan de volgende afspraken te houden:

  • Doe niet meer dan nodig is om het probleem aan te tonen. Kopieer, wijzig of verwijder geen gegevens van anderen.
  • Kom je per ongeluk persoonsgegevens of vertrouwelijke informatie tegen? Stop dan direct, meld het ons en verwijder wat je hebt gezien of opgeslagen.
  • Gebruik alleen je eigen (test)account en probeer geen toegang te krijgen tot accounts van anderen.
  • Voer geen aanvallen uit die de beschikbaarheid van de dienst raken, zoals denial-of-service of het massaal versturen van verzoeken.
  • Gebruik geen social engineering, phishing of fysieke toegang tot kantoren of apparatuur.
  • Plaats geen malware, backdoors of andere software op onze systemen.
  • Deel de kwetsbaarheid niet met anderen totdat we het probleem hebben opgelost en samen een moment van openbaarmaking hebben afgesproken.

Wat je van ons kunt verwachten

  • Binnen 3 werkdagen bevestigen we de ontvangst van je melding.
  • Binnen 10 werkdagen ontvang je onze eerste beoordeling, inclusief de ernst en een verwachte termijn voor herstel.
  • We houden je op de hoogte van de voortgang en laten je weten wanneer het probleem is opgelost.
  • We streven ernaar kwetsbaarheden binnen 90 dagen te verhelpen. Bij complexe problemen stemmen we een realistische termijn met je af.
  • We behandelen je melding en je gegevens vertrouwelijk en delen ze niet zonder jouw toestemming met derden, tenzij de wet ons daartoe verplicht.
  • Als je dat wilt, vermelden we je naam als ontdekker zodra het probleem is opgelost.

Juridische bescherming

Handel je te goeder trouw en volgens dit beleid? Dan doen we geen aangifte en starten we geen juridische procedure tegen je vanwege je onderzoek. Deze toezegging geldt niet als je opzettelijk schade veroorzaakt, gegevens misbruikt of de wet op een andere manier overtreedt. Rankingstein kan geen toezeggingen doen namens derden of het Openbaar Ministerie.

Beloning

We hebben geen vast bug bounty-programma. Voor waardevolle meldingen die tot een oplossing leiden, kunnen we je naar eigen inzicht een blijk van waardering geven. De vorm en hoogte daarvan hangen af van de ernst en kwaliteit van de melding.

Hoe we meldingen prioriteren

We beoordelen elke melding op impact en uitvoerbaarheid en delen hem in als laag, midden, hoog of kritiek. Kritieke en hoge risico's pakken we met voorrang op.

Meldingen die we meestal niet in behandeling nemen

  • Ontbrekende security-headers of cookie-flags zonder aantoonbaar risico
  • Clickjacking op pagina's zonder gevoelige acties
  • Ontbrekende of onvolledige SPF-, DKIM- of DMARC-records
  • Het ontbreken van rate limiting op niet-kritieke formulieren
  • Self-XSS en problemen die alleen in verouderde browsers optreden
  • Ongecontroleerde output van geautomatiseerde scanners
  • Kwetsbaarheden in diensten van derden
  • Openbare informatie, zoals versienummers of bannerinformatie, zonder concreet misbruikscenario

Contact

Vragen over dit beleid of een melding doen? Mail naar security@rankingstein.ai.

Start je gratis proefperiode