# Securitybeleid ## Ondersteunde status Dit is een persoonlijk project in actieve ontwikkeling. Alleen de laatste repositoryversie wordt beveiligingsmatig onderhouden. Gebruik het niet publiek zonder de productiechecklist in `docs/operations/UNRAID_DEPLOYMENT.md`. ## Vertrouwensmodel De volgende input is altijd onbetrouwbaar: - vacature-HTML, JSON-LD, XML en RSS; - redirects, headers en URL's van externe bronnen; - vacaturemails en hun links; - AI-output; - handmatig geïmporteerde pagina's; - bronmetadata die niet door een beheerder is goedgekeurd. Deze data mag nooit shell-, netwerk-, e-mail-, bestandssysteem- of sollicitatieacties aansturen buiten expliciet geprogrammeerde en begrensde services. ## Verplichte controles - bronbeleid vóór netwerktoegang; - DNS/IP-validatie tegen private, loopback, link-local, multicast en gereserveerde ranges; - hercontrole van iedere redirect; - alleen HTTP(S), standaardpoorten tenzij bewust toegestaan; - geen ingebedde URL-credentials; - contenttype- en groottelimieten; - HTML-sanitization plus CSP; - CSRF, sessiecookies, clickjacking- en referrerbescherming; - minimale ruwe-dataretentie; - geen secrets in logs of databasefixtures; - AI uitgeschakeld als veilige standaard; - menselijke bevestiging voor iedere sollicitatie; - een publieke URL die exact in host- en CSRF-validatie zit; - `DEBUG=False`, secure cookies en correcte proxy-HTTPS-detectie; - forwarded client-IPheaders alleen vanaf expliciet vertrouwde proxy-CIDR's; - een gedeeld gastaccount uitsluitend in server-side read-onlymodus. ## Kwetsbaarheid melden Maak geen publieke issue met secrets of persoonlijke vacaturegegevens. Meld een kwetsbaarheid privé via `security@itworx.tech` en vermeld: 1. component en versie/commit; 2. reproduceerbare stappen met synthetische data; 3. impact; 4. voorgestelde mitigatie; 5. eventuele rotatie- of verwijderacties. Voor een persoonlijke installatie moet de eigenaar vervolgens de betrokken credentials roteren, logs controleren en de reparatie uitrollen. Publieke reverse-proxyproblemen worden behandeld volgens `docs/operations/NGINX_PROXY_MANAGER.md`. ## Geen securityclaims De aanwezigheid van tests of guardrails is geen garantie dat iedere bron juridisch of technisch veilig kan worden gecrawld. Iedere live bron vereist afzonderlijke voorwaarden- en beleidscontrole.