Direct naar inhoud

Kwetsbaarheid melden

Laatst bijgewerkt: 19 september 2026

Vond u een beveiligingsprobleem in een website of dienst van KH IT Solutions? Laat het ons weten. Hier leest u hoe u een kwetsbaarheid verantwoord meldt, wat daarbij wel en niet mag, en wat u van ons mag verwachten.

01. Hoe meldt u een kwetsbaarheid?

Mail naar [email protected] met als onderwerp "Kwetsbaarheid". Vermeld zo mogelijk:

  • de betrokken URL, dienst of component;
  • een beschrijving van het probleem en de mogelijke impact;
  • de stappen om het te reproduceren, eventueel met een proof-of-concept of schermafbeeldingen;
  • wanneer u getest hebt en, als u dat wilt, vanaf welk IP-adres, zodat wij uw activiteit in onze logs herkennen;
  • hoe wij u kunnen bereiken, als u een antwoord wenst.

U mag anoniem melden. Stuur geen persoonsgegevens van anderen mee en deel de details niet met anderen zolang de kwetsbaarheid niet verholpen is. Onze security.txt verwijst naar dit beleid.

02. Waarvoor geldt dit beleid?

Voor khit.be en de subdomeinen die KH IT Solutions zelf beheert:

  • www.khit.be (en khit.be);
  • barq.khit.be, colorpicker.khit.be en 3d.khit.be;
  • zitplaatsen.khit.be: deze toepassing bevat gegevens van leerkrachten en leerlingen. Test enkel met een eigen testaccount en eigen testgegevens.

Niet onder dit beleid vallen de diensten van derden die wij gebruiken, zoals Cloudflare, Brevo en Google: meld een probleem daar bij de betrokken leverancier. Systemen van onze klanten vallen er evenmin onder en test u nooit zonder hun uitdrukkelijke toestemming.

03. Wat mag wel en wat niet?

Onderzoek alleen wat nodig is om de kwetsbaarheid aan te tonen, en stop zodra dat gelukt is. Niet toegestaan zijn:

  • denial-of-service-aanvallen en andere tests die de beschikbaarheid of de snelheid van onze diensten aantasten;
  • social engineering, zoals phishing of telefoontjes, tegen KH IT Solutions, onze klanten of leveranciers, en pogingen tot fysieke toegang;
  • gegevens van anderen inzien, kopiëren, wijzigen of verwijderen, verder dan het strikte minimum dat als bewijs nodig is. Ziet u zulke gegevens, stop dan, bewaar ze niet en meld het ons;
  • geautomatiseerde scans met veel verkeer, zoals brute-force-aanvallen of massale kwetsbaarheidsscanners;
  • malware of backdoors plaatsen, of een kwetsbaarheid verder misbruiken dan nodig is om ze aan te tonen;
  • geautomatiseerde of massale berichten via het contactformulier.

Maak de kwetsbaarheid pas openbaar nadat ze verholpen is, of op een moment dat wij samen afspreken.

04. Wat mag u van ons verwachten?

KH IT Solutions is een eenmanszaak. Dit zijn onze intenties, geen garanties:

  • wij bevestigen de ontvangst van uw melding binnen 5 werkdagen;
  • wij geven u een eerste inschatting van de ernst en van de verdere aanpak;
  • wij houden u op de hoogte van het herstel en pakken de ernstigste problemen eerst aan;
  • wij behandelen uw melding vertrouwelijk en geven uw naam niet zonder uw toestemming door, tenzij de wet ons daartoe verplicht.

05. Te goeder trouw

Wij gaan met meldingen om in de geest van het kader voor gecoördineerde bekendmaking van kwetsbaarheden (Coordinated Vulnerability Disclosure) van het Centrum voor Cybersecurity België (CCB) en van het Belgische wettelijke kader daarover. Wie te goeder trouw handelt en zich aan dit beleid houdt, zien wij als een partner die ons helpt, niet als een tegenstander.

Dit beleid beschrijft hoe wij met meldingen omgaan. Het is geen juridisch advies en verandert niets aan de voorwaarden die de wet stelt: onder welke voorwaarden een melder beschermd is, bepalen de Belgische wetgeving en de richtlijnen van het CCB. U kunt een kwetsbaarheid ook via het CCB melden. Meer informatie vindt u op ccb.belgium.be (opent in nieuw tabblad).

06. Geen bug bounty

KH IT Solutions heeft geen bug bounty-programma en betaalt geen vergoeding voor meldingen. Een melding geeft geen recht op een beloning of een opdracht.