Responsible disclosure
Ontdek je een kwetsbaarheid in onze systemen, dan horen wij dat graag van je. Wij behandelen elke melding serieus, wij houden je op de hoogte, en wij ondernemen geen juridische stappen tegen melders die zich aan de spelregels op deze pagina houden.
security@flowstead.aiBij Flowstead bouwen wij digitale collega's die zelfstandig werk uitvoeren in de administratie van productiebedrijven. Onze klanten vertrouwen ons hun orders, facturen, contracten en klantgegevens toe. Wij nemen de beveiliging daarvan serieus, en wij weten tegelijk dat geen enkel systeem foutloos is.
Dit beleid volgt de leidraad Coordinated Vulnerability Disclosure van het Nationaal Cyber Security Centrum.
Hoe meld je een kwetsbaarheid
Stuur je melding naar security@flowstead.ai. Meld het bij voorkeur in het Nederlands of Engels.
Help ons je bevinding snel te beoordelen door in elk geval het volgende op te nemen:
- Een omschrijving van de kwetsbaarheid en het systeem, domein of eindpunt waar je die hebt aangetroffen.
- De stappen waarmee wij het probleem kunnen reproduceren, bij voorkeur zo gedetailleerd dat wij het zelf kunnen nabootsen.
- Het risico dat je ziet, oftewel wat een kwaadwillende met deze kwetsbaarheid zou kunnen bereiken.
- Eventuele schermafbeeldingen, logregels of scriptjes die je hebt gebruikt.
- Hoe wij je kunnen bereiken voor vervolgvragen.
Wil je vertrouwelijk of versleuteld met ons communiceren, geef dat dan aan in je eerste bericht. Wij nemen dan contact met je op om een veilig kanaal af te spreken.
Wat valt binnen de scope
Dit beleid geldt voor systemen die van Flowstead zijn en waarover wij zeggenschap hebben:
- flowstead.ai en alle subdomeinen.
- Het Flowstead-platform, waaronder de omgeving waarin digitale collega's worden ingericht en beheerd.
- Onze API's, inclusief de koppelvlakken waarmee klantsystemen met het platform communiceren.
Kwetsbaarheden in digitale collega's
Omdat onze digitale collega's werken op basis van taalmodellen, rekenen wij nadrukkelijk ook de volgende bevindingen tot de scope:
- Prompt injection waarmee een digitale collega wordt bewogen tot handelingen buiten zijn opdracht, bijvoorbeeld via de inhoud van een binnenkomende e-mail, een factuur of een bijlage.
- Doorbreking van scheiding tussen klantomgevingen, waarbij gegevens of instructies van de ene klant zichtbaar of bruikbaar worden in de omgeving van een andere klant.
- Omzeiling van de goedkeuringsstappen die bepalen welke handelingen een digitale collega zelfstandig mag uitvoeren en welke een mens moet bevestigen.
- Onbedoelde blootstelling van gegevens via modeluitvoer, logbestanden, foutmeldingen of exportfuncties.
Twijfel je of je bevinding binnen de scope valt, meld hem dan alsnog. Wij beoordelen dat liever zelf dan dat wij iets missen.
Wat valt buiten de scope
De volgende meldingen nemen wij niet in behandeling:
- Kwetsbaarheden in systemen en diensten van derden. Wij verwijzen je dan naar de betreffende partij en denken graag mee bij het leggen van dat contact.
- Uitkomsten van geautomatiseerde scans zonder aangetoonde impact.
- Ontbrekende of niet optimaal ingestelde beveiligingsheaders, zonder concreet aantoonbaar misbruik.
- Ontbrekende best practices in SSL- en TLS-configuratie zonder aantoonbaar risico.
- Self-XSS en clickjacking op pagina's zonder ingelogde handelingen.
- Kwetsbaarheden die alleen te misbruiken zijn met fysieke toegang tot een apparaat, of met een reeds gecompromitteerd account of apparaat.
- Meldingen die uitsluitend gaan over de inhoudelijke kwaliteit of juistheid van modeluitvoer. Een digitale collega die een fout maakt is voor ons een kwaliteitsvraagstuk en geen beveiligingsincident, tenzij die fout te forceren is door een derde.
- Denial of service, brute force, en andere tests die de beschikbaarheid van onze dienstverlening raken.
- Social engineering gericht op onze medewerkers, klanten of leveranciers.
- Fysieke aanvallen op onze kantoren of apparatuur.
- Meldingen over het contactformulier of de nieuwsbriefinschrijving op onze website.
Spelregels voor de melder
Wij vragen je om bij je onderzoek de volgende regels aan te houden.
Beperk je tot wat nodig is om het probleem aan te tonen
Kun je aantonen dat je toegang hebt tot gegevens, stop dan op dat punt. Bekijk, kopieer, wijzig of verwijder geen gegevens die niet van jou zijn.
Breng geen schade aan
Wijzig of verwijder geen systeeminstellingen, plaats geen backdoor, en verander niets aan de werking van onze dienst, ook niet om aan te tonen dat het kan.
Deel je bevinding niet met anderen
Zolang wij het probleem niet hebben opgelost, houd je het onder ons. Publicatie doen wij in onderling overleg, zie de paragraaf over termijnen.
Meld zo snel mogelijk
Doe je melding kort nadat je de kwetsbaarheid hebt gevonden, zodat wij snel kunnen handelen.
Raak de beschikbaarheid van onze dienst niet
Gebruik geen denial of service, brute force op inlogpagina's, spam, of het grootschalig geautomatiseerd bevragen van onze systemen.
Geen social engineering of fysieke toegang
Gebruik geen phishing, misleiding van medewerkers of fysieke toegang om binnen te komen.
Blijf weg uit klantomgevingen
Voer geen onderzoek uit in productieomgevingen van onze klanten en op koppelingen naar hun systemen. Die systemen zijn niet van ons en vallen buiten dit beleid.
Wat je van ons mag verwachten
- Wij reageren binnen drie werkdagen op je melding met een eerste beoordeling en, waar mogelijk, een verwachte oplosdatum.
- Wij houden je op de hoogte van de voortgang tot het moment dat de kwetsbaarheid is verholpen.
- Wij behandelen je melding vertrouwelijk en delen je persoonsgegevens niet met derden zonder jouw toestemming, tenzij wij daartoe wettelijk verplicht zijn.
- Wij doen geen aangifte en ondernemen geen juridische stappen tegen jou, mits je je aan de spelregels in dit beleid houdt en je melding aantoonbaar gericht was op het verbeteren van onze beveiliging.
- Wij noemen je naam als jij dat wilt in onze publicatie over de opgeloste kwetsbaarheid. Geef aan hoe je genoemd wilt worden, of laat ons weten dat je anoniem wilt blijven.
Wij kunnen niet uitsluiten dat het Openbaar Ministerie zelfstandig besluit tot vervolging, maar het Openbaar Ministerie neemt bij die afweging mee of een melder zich klaarblijkelijk aan een CVD-beleid heeft gehouden.
Termijnen
Eerste reactie
3 werkdagen
Met een eerste beoordeling en, waar mogelijk, een verwachte oplosdatum.
Streeftermijn oplossing
60 dagen
De termijn die het NCSC voor software als richtlijn hanteert.
Publicatie
In overleg
In beginsel pas nadat het probleem is opgelost, samen met jou afgestemd.
Wij streven ernaar een gemelde kwetsbaarheid binnen 60 dagen te verhelpen. Is een probleem complexer, dan laten wij dat weten en spreken wij samen met jou een realistische termijn af.
Publicatie over de kwetsbaarheid doen wij in overleg met jou en in beginsel pas nadat het probleem is opgelost. Blijkt oplossen meer tijd te kosten, dan stemmen wij af wat een redelijk moment van publicatie is. Wij houden een termijn van 60 dagen na melding aan als vertrekpunt voor dat gesprek.
Beloning
Flowstead kent geen bug bounty programma en betaalt geen geldelijke beloningen voor meldingen. Wat wij wel doen: wij bedanken je persoonlijk, wij vermelden je naam bij de publicatie als je dat op prijs stelt, en wij nemen de tijd om met je door te nemen wat wij met je bevinding hebben gedaan.
Twijfel je of je bevinding hier thuishoort?
Heb je een vraag over dit beleid, mail dan gerust. Wij denken graag met je mee.
security@flowstead.aiDit beleid is voor het laatst gewijzigd op 31 augustus 2026. Versie 1.0.
Flowstead, gevestigd te Utrecht.