Doel
Deze Security Policy beschrijft de maatregelen voor het beveiligen van maritvanmullem.nl, de Payload CMS-omgeving, de deployment-infrastructuur en de gegevens die door de website worden verwerkt.
Het doel is het risico op ongeautoriseerde toegang, datalekken, misbruik en verstoring van de dienstverlening te beperken en beveiligingsonderzoekers een duidelijk proces te bieden voor het verantwoord melden van kwetsbaarheden.
Technische omgeving
De website is gebouwd met Payload CMS en wordt gedeployed en beheerd via Coolify.
De omgeving bestaat, afhankelijk van de configuratie, uit:
- De website en Payload CMS-applicatie;
- De Payload CMS-beheeromgeving;
- Coolify voor deployment en beheer;
- De onderliggende server- en containerinfrastructuur;
- Een database en persistent storage;
- Externe diensten en API-koppelingen;
- DNS- en TLS/HTTPS-configuratie.
Payload CMS
De beheeromgeving van Payload CMS is uitsluitend bedoeld voor geautoriseerde gebruikers.
Voor de Payload CMS-omgeving gelden onder andere de volgende uitgangspunten:
- Beheeraccounts zijn persoonlijk en worden niet gedeeld;
- Sterke, unieke wachtwoorden worden gebruikt;
- Toegangsrechten worden volgens het principe van least privilege ingesteld;
- Collections en API-endpoints krijgen passende access controls;
- Publieke toegang tot gegevens wordt alleen toegestaan wanneer dit functioneel noodzakelijk is;
- Payload CMS en bijbehorende dependencies worden regelmatig bijgewerkt;
- Secrets worden niet in publieke broncode opgeslagen.
Bij wijzigingen aan access controls wordt rekening gehouden met mogelijke onbedoelde toegang via beschikbare API's.
Coolify Deployment
Coolify wordt gebruikt voor het deployen en beheren van de website.
Toegang tot de deploymentomgeving wordt beperkt tot bevoegde beheerders.
Daarbij gelden onder andere de volgende uitgangspunten:
- Beheerinterfaces worden beveiligd via HTTPS;
- Deployment credentials en secrets worden beschermd;
- Environment variables worden via daarvoor bedoelde configuratie beheerd;
- Secrets worden niet opgenomen in Git-repositories;
- Onnodige services en netwerkpoorten worden niet publiek toegankelijk gemaakt;
- Server- en deploymenttoegang wordt beperkt;
- Coolify en de onderliggende infrastructuur worden periodiek bijgewerkt.
HTTPS en Transportbeveiliging
maritvanmullem.nl wordt aangeboden via HTTPS.
TLS-certificaten worden tijdig vernieuwd en HTTP-verkeer wordt waar passend doorgestuurd naar HTTPS.
Waar van toepassing worden aanvullende HTTP security headers toegepast, zoals:
- Strict-Transport-Security (HSTS);
- Content-Security-Policy (CSP);
- X-Content-Type-Options;
- Referrer-Policy;
- Permissions-Policy.
Secrets en configuratie
Gevoelige configuratie wordt gescheiden gehouden van de applicatiecode.
Dit betreft onder andere:
- Payload secrets;
- Database credentials;
- API-keys;
- SMTP-credentials;
- Deployment credentials;
- Authenticatietokens.
Deze gegevens worden via environment variables of andere daarvoor geschikte mechanismen beschikbaar gesteld.
Bij een vermoeden dat credentials of secrets zijn gecompromitteerd, worden deze zo snel mogelijk ingetrokken of vervangen.
Updates en dependencies
Payload CMS, Coolify en andere relevante softwarecomponenten en dependencies worden onderhouden en waar noodzakelijk bijgewerkt.
Bekende kwetsbaarheden worden beoordeeld op basis van hun mogelijke impact. Kritieke beveiligingsproblemen krijgen hierbij prioriteit.
Niet langer noodzakelijke dependencies en services worden waar mogelijk verwijderd.
Applicatiebeveiliging
Bij ontwikkeling en onderhoud wordt rekening gehouden met algemeen geaccepteerde webbeveiligingsprincipes en relevante OWASP-richtlijnen.
Waar relevant worden maatregelen genomen tegen onder andere:
- Cross-Site Scripting (XSS);
- Cross-Site Request Forgery (CSRF);
- Injection-aanvallen;
- Broken Access Control;
- Brute-force-aanvallen;
- Onveilige bestandsuploads;
- Server-Side Request Forgery (SSRF);
- Misbruik van REST- en GraphQL-API's.
Gebruikersinvoer wordt waar noodzakelijk gevalideerd.
Database en opslag
De database en andere interne services worden niet onnodig rechtstreeks via het publieke internet beschikbaar gesteld.
Credentials en toegang tot opgeslagen gegevens worden beperkt tot de systemen en beheerders die deze daadwerkelijk nodig hebben.
Logging, monitoring en backup
Relevante technische en beveiligingsgebeurtenissen worden waar mogelijk geregistreerd om storingen en mogelijk misbruik te kunnen onderzoeken.
Wachtwoorden, sessietokens, API-keys en andere secrets worden niet bewust in logs opgeslagen.
Van belangrijke persistente gegevens worden waar noodzakelijk back-ups gemaakt. Back-ups worden beschermd tegen ongeautoriseerde toegang en herstelprocedures worden waar mogelijk periodiek gecontroleerd.
Persoonsgegevens
Persoonsgegevens worden uitsluitend verwerkt wanneer dit noodzakelijk en toegestaan is.
Passende technische en organisatorische maatregelen worden genomen om persoonsgegevens te beschermen. Waar van toepassing gebeurt dit in overeenstemming met de Algemene Verordening Gegevensbescherming (AVG/GDPR).
Security incidenten
Bij een vermoedelijk beveiligingsincident wordt:
- Het incident onderzocht;
- De mogelijke impact vastgesteld;
- Verdere toegang of schade waar mogelijk beperkt;
- Gecompromitteerde credentials of secrets vervangen;
- De oorzaak of kwetsbaarheid verholpen;
- Gecontroleerd of persoonsgegevens zijn getroffen;
- Waar wettelijk noodzakelijk melding gedaan;
- Het incident geëvalueerd om herhaling te voorkomen.
security.txt
maritvanmullem.nl publiceert een security.txt volgens de gangbare standaard voor het bekendmaken van beveiligingscontactinformatie.
De actuele versie is beschikbaar via de gebruikelijke locatie:
/.well-known/security.txt
De security.txt bevat informatie waarmee beveiligingsonderzoekers de juiste meldingsprocedure en deze Security Policy kunnen vinden.
De gepubliceerde security.txt is digitaal ondertekend, zodat de authenticiteit en integriteit van de gepubliceerde security-informatie kunnen worden gecontroleerd.
Bij verschillen tussen oudere kopieën van de security-informatie en de actuele, ondertekende versie op maritvanmullem.nl dient de actuele versie als uitgangspunt te worden genomen.
Responsible disclosure
Een vermoeden van een beveiligingskwetsbaarheid in maritvanmullem.nl kan worden gemeld via:
Onderzoekers worden aangemoedigd de contactgegevens en instructies in de actuele security.txt te gebruiken.
Vermeld bij voorkeur:
- Een duidelijke omschrijving van de kwetsbaarheid;
- De betreffende URL of functionaliteit;
- Stappen om het probleem te reproduceren;
- De mogelijke impact;
- Eventuele relevante technische informatie.
Regels voor beveiligingsonderzoek
Bij beveiligingsonderzoek wordt verzocht:
- Geen gegevens van anderen in te zien, wijzigen of verwijderen;
- Geen persoonsgegevens of vertrouwelijke gegevens te downloaden;
- Geen verkregen credentials te misbruiken;
- Geen social engineering of phishing uit te voeren;
- Geen denial-of-service-aanvallen uit te voeren;
- Geen persistente toegang tot systemen te creëren;
- Niet verder te gaan dan noodzakelijk is om het bestaan en de impact van een kwetsbaarheid aan te tonen;
- Een kwetsbaarheid niet openbaar te maken voordat er voldoende gelegenheid is geweest deze te onderzoeken en te verhelpen.
Meldingen die te goeder trouw en binnen bovenstaande voorwaarden worden gedaan, worden zorgvuldig behandeld.
Hall of fame
Marit van Mullem - Hoekman waardeert beveiligingsonderzoekers die op verantwoorde wijze bijdragen aan de beveiliging van maritvanmullem.nl.
Onderzoekers die een geldige en relevante kwetsbaarheid verantwoord melden, kunnen — met hun toestemming — worden vermeld in de Security Hall of Fame.
Een vermelding kan bijvoorbeeld bestaan uit:
- Naam of alias;
- Website of profiel van de onderzoeker;
- Datum of jaar van de melding;
- Een algemene omschrijving van de bijdrage.
Een Hall of Fame-vermelding is geen automatische garantie bij iedere melding. Dubbele meldingen, informatieve meldingen, geautomatiseerde scanresultaten zonder aantoonbare impact of meldingen buiten de voorwaarden van deze policy kunnen worden uitgesloten.
De onderzoeker bepaalt zelf of deze publiekelijk vermeld wil worden.
Wijzigingen
Deze Security Policy kan worden aangepast wanneer wijzigingen plaatsvinden in de website, Payload CMS-omgeving, Coolify-infrastructuur, responsible-disclosureprocedure of gebruikte beveiligingsmaatregelen.
De actuele versie wordt gepubliceerd op maritvanmullem.nl en kan vanuit de security.txt worden geraadpleegd.
Security contact
Marit van Mullem - Hoekman
Website: maritvanmullem.nl
E-mail: security@maritvanmullem.nl