Responsible disclosure
Bijgewerkt 2 oktober 20262 min leestijd
Responsible disclosure, tegenwoordig meestal coordinated vulnerability disclosure genoemd, betekent dat een onderzoeker een kwetsbaarheid eerst vertrouwelijk meldt en de organisatie tijd geeft om te repareren. Gangbaar is een termijn van 90 dagen tussen melding en publicatie. De afspraken staan in een disclosure policy en een security.txt-bestand wijst melders de weg.
Bij responsible disclosure, tegenwoordig meestal coordinated vulnerability disclosure (CVD) genoemd, meldt een onderzoeker een gevonden kwetsbaarheid eerst vertrouwelijk bij de betrokken organisatie en krijgt die tijd om het lek te dichten, voordat de details openbaar worden.
Wat betekent het
De afspraken staan in een disclosure policy: een publieke pagina die beschrijft wat u wel en niet mag testen, hoe u een melding indient, binnen hoeveel tijd u antwoord krijgt en wanneer publicatie volgt. Gangbaar is een termijn van 90 dagen, een norm die vooral door Google Project Zero is gepopulariseerd. Dat team geeft een leverancier 90 dagen om een patch beschikbaar te stellen en publiceert de details 30 dagen nadat die patch gebruikers heeft bereikt. Blijft een patch uit, dan gaat het verhaal na 90 dagen alsnog naar buiten. Staat een fix vlak voor oplevering, dan is op verzoek 14 dagen uitstel mogelijk.
Twee bouwstenen maken zo’n beleid werkbaar. De eerste is een security.txt-bestand op /.well-known/security.txt, beschreven in RFC 9116. Verplicht zijn daarin alleen een contactadres en een vervaldatum; een link naar het beleid, de talen waarin u meldingen aanneemt en een verwijzing naar uw sleutel zijn optioneel maar schelen veel heen en weer. Zonder dat bestand zoekt een melder zich suf en belandt zijn bericht bij de servicedesk. De tweede bouwsteen is safe harbour-taal: de uitdrukkelijke toezegging dat de organisatie geen aangifte doet en niet civielrechtelijk optreedt zolang de onderzoeker binnen de gepubliceerde regels blijft. In Nederland is de CVD-leidraad van het NCSC daarvoor de referentie.
Waarom het ertoe doet
Verwar responsible disclosure niet met een bug bounty. Een bug bounty is een betaald programma met een beloningstabel per bevinding en meestal een platform eromheen. Responsible disclosure is het onderliggende meldproces, waarbij een bedankje, een vermelding in een hall of fame of hooguit een kleine attentie de tegenprestatie is. Achter elk bug bounty-programma zit een disclosure policy, maar lang niet elk beleid keert geld uit.
Voor de ontvangende organisatie is de winst vooral tijd. Een melder die weet waar hij terecht kan en hoe hij er juridisch voor staat, klopt eerst bij u aan en niet bij een journalist of een koper op een ondergronds forum. Dat verschil bepaalt of u een kwetsbaarheid rustig patcht of hem terugleest in het nieuws.
Voor fabrikanten is een deel hiervan inmiddels een wettelijke plicht. Sinds 11 september 2026 moeten fabrikanten van producten met digitale elementen onder de Europese Cyber Resilience Act (CRA) actief misbruikte kwetsbaarheden in hun producten melden bij het nationale CSIRT, in Nederland het NCSC, dat ENISA en de andere betrokken lidstaten informeert: een vroegtijdige waarschuwing binnen 24 uur, een uitgebreidere melding binnen 72 uur en een eindverslag uiterlijk 14 dagen nadat er een oplossing beschikbaar is. Een kwetsbaarheid die via uw disclosure policy binnenkomt en niet aantoonbaar wordt misbruikt, hoeft u niet te melden. Vanaf 11 december 2027 verplicht de CRA deze fabrikanten bovendien tot een beleid voor coordinated vulnerability disclosure.
Bronnen
- NCSC: Kwetsbaarheid melden (CVD)ncsc.nl
- The CERT Guide to Coordinated Vulnerability Disclosurecertcc.github.io
- RFC 9116: A File Format to Aid in Security Vulnerability Disclosurerfc-editor.org
- Google Project Zero: Vulnerability Disclosure Policyprojectzero.google
- Openbaar Ministerie: Coordinated Vulnerability Disclosure / ethisch hackenom.nl
- NCSC: Melden onder de Cyber Resilience Actncsc.nl
- EUR-Lex: Verordening (EU) 2024/2847 (Cyber Resilience Act)eur-lex.europa.eu
Veelgestelde vragen
Wat is het verschil tussen responsible disclosure en een bug bounty?
Een bug bounty is een betaald programma met een beloning per bevinding. Responsible disclosure is het onderliggende meldproces en levert doorgaans geen geld op, hooguit erkenning. Elk bug bounty-programma heeft een disclosure policy, maar lang niet elk beleid betaalt uit.
Hoelang duurt een responsible disclosure-traject?
Een termijn van 90 dagen tussen melding en publicatie is het meest gebruikte uitgangspunt. Google Project Zero geeft een leverancier 90 dagen voor een patch en publiceert de details 30 dagen nadat die patch bij gebruikers is uitgerold; blijft een patch uit, dan volgt publicatie na 90 dagen alsnog.
Wat hoort er in een security.txt?
RFC 9116 verplicht alleen een contactadres en een vervaldatum. Optioneel maar nuttig zijn een link naar uw disclosure policy, de talen waarin u meldingen aanneemt en een verwijzing naar uw sleutel. Het bestand hoort onder /.well-known/security.txt te staan.
Is een melder juridisch beschermd?
Gedeeltelijk. Met safe harbour-taal in haar beleid belooft de organisatie geen aangifte te doen zolang de melder binnen de gepubliceerde scope blijft, maar over vervolging beslist het Openbaar Ministerie. Dat stelt volgens zijn beleid in principe geen strafrechtelijk onderzoek in tegen een ethische hacker die een kwetsbaarheid meldt, mits die handelde in een wezenlijk maatschappelijk belang en niet verder ging dan nodig. Wie die grenzen overschrijdt, kan gewoon worden vervolgd voor computervredebreuk, ook met goede bedoelingen.
Verwante artikelen
- BegrippenCVECVE staat voor Common Vulnerabilities and Exposures: unieke nummers voor bekende beveiligingslekken. Lees hoe CVE-nummers werken en waar u ze opzoekt.
- BegrippenPentestEen pentest is een gecontroleerde aanval op uw systemen door ethische hackers. Lees hoe een penetratietest werkt en welke kwetsbaarheden u ermee vindt.
- BegrippenZero-dayEen zero-day is een kwetsbaarheid die nog onbekend is bij de leverancier, waardoor er nog geen patch bestaat. Lees hoe zero-days werken en wat u ertegen doet.