Ga naar hoofdinhoud

Een beveiligingsprobleem melden

Heb je een kwetsbaarheid in Tebura gevonden? Dan horen we dat graag. Op deze pagina lees je waar je die naartoe stuurt en wat er daarna gebeurt.

Versie 1.1, 11 augustus 2026.

Waar je het naartoe stuurt

security@tebura.eu

E-mail is het enige meldkanaal. Alles hieronder helpt om je melding werkbaar te maken voor één persoon. Niets ervan is een voorwaarde om ons te schrijven.

Wat je kunt verwachten

Je krijgt meteen een automatische bevestiging, zodat je weet dat je bericht is aangekomen en bij de beveiligingsmailbox terecht is gekomen en niet bij de gewone klantenservice.

Een mens antwoordt zodra dat kan. We zijn een klein team en publiceren geen reactietermijn die we niet kunnen waarmaken. Dat zeggen we liever eerlijk dan dat we een datum noemen en die missen. Hoor je niets en wil je weten hoe het ervoor staat, antwoord dan gewoon in dezelfde mail.

We vragen je niet om er eindeloos over te zwijgen. Blijft het bij ons stil, dan is publiceren na een redelijke termijn jouw keuze. We stellen het op prijs als je het ons vooraf laat weten, zodat we het niet tegelijk met iedereen horen.

Als je dat wilt, vermelden we je naam zodra er een oplossing uit is.

Beloningen

We hebben geen bountyprogramma en geen vast beloningsbudget, dus stuur geen melding in de verwachting betaald te worden. Blijkt wat je vindt ernstig te zijn, dan overwegen we per geval een beloning. Dat beslissen we achteraf en er valt niet over te onderhandelen; het verandert nooit hoe we je melding behandelen.

Wat je meestuurt

Een melding die we kunnen reproduceren, lossen we op. Een melding die we niet kunnen reproduceren wordt heen-en-weer mailen, en bij onze omvang kost dat dagen. Kopieer dit in je e-mail:

URL:
Stappen om te reproduceren:
Wat je zag:
Wat je in plaats daarvan verwachtte:
Impact (wat zou iemand hiermee daadwerkelijk kunnen doen):
Gebruikt testaccount (indien van toepassing):
Bron-IP en UTC-tijdvenster waarin je hebt getest:
Heb je gegevens ingezien die niet van jou waren? Zo ja, welke:

Zet als het kan "tebura-vdp" plus een naam of handle in je User-Agent tijdens het testen. Zonder dat is jouw verkeer in onze logs niet te onderscheiden van een aanval, en gaat het eerste uur van het bekijken van je melding op aan onszelf ervan overtuigen dat jij het was.

Scope

Binnen scope (wat we zelf draaien en kunnen oplossen):

  • tebura.eu en www.tebura.eu, inclusief de boekingsflow en de omgevingen voor klanten, hotels en chauffeurs.
  • Onze e-mail- en DNS-configuratie, voor zover het probleem van ons is en niet de standaardinstelling van een leverancier.
  • Een aangetoonde subdomain takeover. Een CNAME die naar een actieve provider wijst, is dat niet.

Buiten scope (niet aan ons om op te lossen):

  • Externe diensten die we gebruiken maar niet beheren: onze betaalprovider, hostingplatform, e-mailprovider, foutregistratie en domeinregistrar. Meld die bij de leverancier zelf; die handelt sneller dan wij kunnen.
  • De eigen systemen en netwerken van onze partnerhotels. Lijkt iets bij een hotel te horen in plaats van bij ons, stuur het dan toch naar ons en wij geven het door.
  • Fysieke aanvallen op de bus, de bagage of de sloten, en alles waarbij onze medewerkers, chauffeurs of hotelrecepties betrokken zijn.

We hebben geen publieke testomgeving. Productie is dus het enige doelwit, en daarom vragen we je alleen te lezen: maak geen boekingen, hotelgegevens of betalingen aan op tebura.eu. Elk daarvan kost echt geld, verstuurt echte e-mail of neemt een plek in op de bus van een echte dag.

Spelregels

Blijf hierbinnen en je hebt onze volledige medewerking:

  • Gebruik je eigen accounts en je eigen gegevens. Blijf van de boeking van een ander af.
  • Geen tests die de beschikbaarheid raken: geen load tests, geen denial of service, en niet net zo lang op een endpoint rammen tot je de limiet vindt.
  • Geen social engineering van ons team, onze chauffeurs of hotelpersoneel, en geen phishing.
  • Wijzig of verwijder geen gegevens, en bewaar niets van wat je tegenkomt.
  • Geef ons een redelijke kans om het op te lossen voordat je het aan anderen vertelt.

Impact aantonen zonder gegevens mee te nemen

Stop bij het eerste record dat je punt bewijst. Eén screenshot, met afgeschermde gegevens. Blader niet door resultaten, dump geen tabel, download geen bestand. Vertel ons hoeveel records je had kunnen bereiken in plaats van ze te bereiken. Dat is net zo overtuigend en zet niemands gegevens op jouw laptop.

Merk je achteraf dat je meer hebt opgehaald dan nodig was, zeg het dan. We horen dat veel liever, en het verandert niets aan hoe we je melding behandelen of hoe we jou behandelen. We zijn wettelijk verplicht om precies vast te stellen wat er is ingezien, en dat lukt alleen als je eerlijk tegen ons bent.

Wat we niet als kwetsbaarheid behandelen

Deze komen voortdurend voorbij, bijna altijd uit een geautomatiseerde scan. Hieronder staat wat we overslaan en waarom. Denk je dat een ervan in onze opzet wél echt misbruikt kan worden, laat dan de impact zien en we kijken er serieus naar.

E-mail en DNS

Bevinding Waarom we er niet op handelen
Ontbrekende of ruime DMARC, SPF of DKIM Onze mailopzet is bewust gekozen. Scanneruitvoer op zich is geen bevinding. Laat een bericht zien waar een ontvanger ook echt naar zou handelen.
"DKIM ontbreekt" Onze selector is niet een van de gangbare namen waar scanners op zoeken. Hem niet vinden betekent niet dat hij er niet is.
E-mailspoofing aangetoond door jezelf te mailen Dat laat zien dat de header instelbaar is, niet dat iemand schade lijdt. Toon aflevering bij een derde die er ook naar zou handelen.
Geen DNSSEC, geen CAA-record, pogingen tot zone transfer Bekend en geaccepteerd voor een site van deze omvang.

Headers en scanneruitvoer

Bevinding Waarom we er niet op handelen
Ontbrekende security headers, HSTS zonder preload, waarden van Referrer-Policy of Permissions-Policy We zien die als suggesties, niet als kwetsbaarheden, tenzij je laat zien welke aanval ze mogelijk maken.
Zwaktes in het Content Security Policy zonder werkende proof of concept Ons CSP moet ruimte laten aan verschillende externe scripts. Dat een scanner het niet mooi vindt, is nog geen injectie.
Bevindingen over TLS-configuratie of serverbanner Dat is de edge van onze hostingprovider, waar wij geen controle over hebben.
Clickjacking op een pagina waar niets te klikken valt Een marketingpagina in een frame zetten levert niets op.
Ons versienummer is zichtbaar op /up/version Staat er met opzet. Zo controleren we wat er live staat.
robots.txt, sitemap.xml of deze security.txt gemeld als informatielek Alle drie zijn bedoeld om openbaar te zijn.

Sleutels die met opzet openbaar zijn

Bevinding Waarom we er niet op handelen
Publiceerbare sleutel van de betaalprovider in de paginabron Publiceerbare sleutels worden gepubliceerd. Dat is wat het woord betekent.
JavaScript-sleutel van de foutregistratie in de paginabron Dat is een browsersleutel zonder leesrechten. Hij moet naar de browser om te werken.

Werkt zoals bedoeld

Bevinding Waarom we er niet op handelen
Account- of e-mailenumeratie bij inloggen of wachtwoordherstel Geaccepteerd. Dit verbergen maakt de ervaring voor elke echte klant slechter dan dat het een aanvaller vertraagt.
Boekingsreferenties lijken oplopend of te raden Toegang wordt aan de serverkant gecontroleerd. Toon een ongeautoriseerde inzage en we nemen het serieus.
Slotcodes zijn kort en zouden te enumereren zijn De gedrukte code is met opzet openbaar, want een telefooncamera is de bedoelde ingang. Een manier om onze rate limiting te omzeilen, of een reactie waaraan je een echte code van een verzonnen code kunt onderscheiden, horen we wél graag.
Self-XSS, of XSS in een veld dat alleen jij ziet Geen route naar een andere gebruiker.
Ontbrekende autocomplete-attributen, zwak wachtwoordbeleid, geen MFA, terugknop na uitloggen Bekende productkeuzes, geen fouten.
Alles wat een gerooteerd apparaat, een machine-in-the-middle-positie of fysieke toegang tot een ingelogde browser vereist Wie dat al heeft, zou hier niet beginnen.
Meldingen uit een scanner of AI zonder aangetoonde impact We antwoorden één keer. We gaan niet in discussie over een sjabloon.

Hebben we er een verkeerd ingeschat voor onze specifieke opzet, vertel ons dan waarom en laat de impact zien. We laten ons liever corrigeren dan dat we consequent blijven.

Iets gevoeligs sturen

We publiceren geen PGP-sleutel. Een sleutel die we niet bijhouden en onderweg niet kunnen ontsleutelen, is slechter dan geen sleutel. Is een melding te gevoelig voor gewone e-mail, schrijf dan naar security@tebura.eu dat dit zo is, zonder de details, en we regelen een ander kanaal.

Juridisch

België kent sinds februari 2023 een landelijke wettelijke bescherming voor ethische hackers. Volg je de nationale procedure, dan ben je beschermd onder het Belgische straf- en burgerlijk recht, en die bescherming komt uit de wet, niet van ons.

Een van de voorwaarden is dat je naast ons ook het Centrum voor Cybersecurity België op de hoogte brengt, via cert@ccb.belgium.be. Dat is normaal, en het is ook het adres als je vindt dat wij je melding slecht hebben afgehandeld.

Niets op deze pagina beperkt die bescherming. Als wij zeggen dat iets buiten scope valt, bedoelen we dat wij er niet op handelen, niet dat je juridisch iets verliest door ernaar te kijken.

We onderhandelen niet over betaling voor meldingen. Komt een melding binnen als eis, dan beoordelen en verhelpen we het probleem precies zoals we anders ook zouden doen, en brengen we de rest naar het CCB.