Beveiliging en kwetsbaarhedenmelding
Laatst bijgewerkt: augustus 2026
Laatst bijgewerkt: augustus 2026
De eSeGeCe-componentbibliotheken zitten in toepassingen die in productie draaien, vaak op het open internet. Wij nemen meldingen over beveiligingsfouten serieus en horen liever vroeg over een probleem dan er later elders over te lezen. Deze pagina beschrijft hoe u ons bereikt, wat er na uw bericht gebeurt en waartoe wij ons op onze beurt verbinden.
Gebruik ons contactformulier en zet "beveiliging" in het onderwerp. Het bereikt de ontwikkelaars rechtstreeks, niet een eerstelijns ticketwachtrij, en het is ons enige aanspreekpunt voor beveiligingszaken. U hebt geen ondersteuningscontract of geldige licentie nodig om een kwetsbaarheid te melden.
Vermeld zo veel mogelijk van het volgende:
Wilt u uw melding versleutelen, zeg dat dan in een eerste bericht zonder technische details en dan spreken we een kanaal met u af.
Wij vragen u ons een redelijke termijn te geven om een oplossing uit te brengen voordat u publiceert, en de termijn waarmee wij werken is 90 dagen vanaf de datum van uw melding. Wordt een fout actief misbruikt, of duurt een oplossing langer dan verwacht, dan overleggen we met u over de timing in plaats van de klok in stilte te laten aflopen. Wij ondernemen geen juridische stappen tegen wie te goeder trouw een kwetsbaarheid meldt en zich aan dit beleid houdt.
Binnen de reikwijdte vallen de eSeGeCe-componentbibliotheken in elke ondersteunde editie, waaronder sgcWebSockets, sgcSign, sgcOpenAPI, sgcIndy en sgcBiometrics, samen met de voorbeeld- en democode die wij distribueren, en deze website.
Buiten de reikwijdte vallen bevindingen die alleen software van derden betreffen die wij niet distribueren, meldingen van een geautomatiseerde scanner zonder aangetoonde impact, en alles waarvoor u onze infrastructuur of een andere klant moet aanvallen. Voer geen denial-of-service-tests uit, val onze servers niet aan met brute kracht en raadpleeg geen gegevens die niet van u zijn.
Betreft uw bevinding een component van derden waarop wij voortbouwen, zoals Indy, zlib of OpenSSL, meld het ons dan toch. Wij sturen de melding door naar de beheerders, zoals artikel 13(6) van de EU Cyber Resilience Act van ons verlangt, en volgen de oplossing tot in onze eigen releases.
Beveiligingsoplossingen worden geleverd als onderdeel van de normale productreleases, die meerdere keren per jaar verschijnen met volledige broncode. Een licentie omvat updates gedurende de abonnementsperiode, en beveiligingsoplossingen voor een hoofdversie blijven ten minste vijf jaar na uitgave beschikbaar. Omdat elke licentie de volledige broncode bevat, bent u nooit van ons afhankelijk om de code die u uitlevert te inspecteren, te patchen of opnieuw te bouwen.
Wij houden voor elke release een machineleesbare SBOM in CycloneDX-formaat bij, met de componenten op het hoogste niveau waaruit onze producten zijn opgebouwd en hun licenties. De Cyber Resilience Act verplicht fabrikanten die op te stellen en in de technische documentatie te bewaren, niet om die te publiceren. Wij verstrekken hem daarom op verzoek in plaats van hem hier te plaatsen. Licentiehouders en markttoezichtautoriteiten kunnen hem aanvragen via ons contactformulier, onder vermelding van product, editie en versie.
Beoordeelt u ons als leverancier op grond van de EU Cyber Resilience Act, Verordening (EU) 2024/2847, dan staat onze verklaring over wat de CRA betekent voor producten die met de eSeGeCe-componenten zijn gebouwd op een aparte pagina.
Alles op deze pagina, kwetsbaarheidsmeldingen inbegrepen, bereikt ons via ons contactformulier.