hafenstudios ontwikkelt WordPress-plugins en -thema's. Beveiligingslekken overkomen iedereen die software schrijft; wat telt, is hoe snel en hoe open ermee wordt omgegaan. Wie een kwetsbaarheid vindt, krijgt hier een duidelijke route en een bindende reactietermijn.

Zo meldt u een kwetsbaarheid

Stuur uw melding naar ons beveiligingsadres:

Een bruikbare melding noemt het betrokken product met versienummer, beschrijft hoe het probleem te reproduceren is en schat de mogelijke impact in.

U mag ons versleuteld schrijven; op verzoek stellen wij een sleutel beschikbaar. Meldingen zijn uitdrukkelijk ook anoniem mogelijk.

Wat u van ons mag verwachten

  • Ontvangstbevestiging binnen twee werkdagen.
  • Een eerste inhoudelijke beoordeling binnen vijf werkdagen.
  • Doorlopende informatie over de stand van het herstel.
  • Vermelding als vinder in de release notes, als u dat wenst.

Wat wij van u vragen

  • Geef ons redelijke tijd om het lek te herstellen voordat u details publiceert; 90 dagen is gebruikelijk.
  • Raadpleeg geen gegevens van anderen en wijzig of verwijder niets.
  • Test zo mogelijk op een eigen installatie en niet op websites van derden.
  • Gebruik geen aanvallen die de dienstverlening verstoren, zoals overbelastingsaanvallen of social engineering.

Toepassingsgebied

Dit beleid geldt voor alle door hafenstudios gepubliceerde plugins en thema's en voor de volgende websites:

hafenstudios.com

app.kurato.cloud

api.kurato.cloud

kurato.cloud

Diensten van derden die op onze pagina's zijn ingebed, vallen er niet onder.

Geen bug-bountyprogramma

Wij betalen momenteel geen beloningen. Wel zeggen wij een reactie, herstel en – op verzoek – vermelding toe.

Wie een gevonden lek verantwoord meldt, hoeft van ons geen juridische stappen te vrezen. Meldingen binnen deze regels beschouwen wij als een welkome bijdrage aan de veiligheid.

Cyber Resilience Act

Als fabrikant van producten met digitale elementen vallen wij onder Verordening (EU) 2024/2847. Vanaf 11 september 2026 melden wij actief misbruikte kwetsbaarheden en ernstige beveiligingsincidenten via het daarvoor bestemde platform van ENISA, binnen de wettelijke termijnen.

Deze pagina is tegelijk ons beleid voor de gecoördineerde openbaarmaking van kwetsbaarheden.

Machineleesbaar staat het beveiligingscontact ook op /.well-known/security.txt, volgens RFC 9116.

Bijgewerkt: 1 augustus 2026

← Terug naar de homepage