Files
VacatureRadar/SECURITY.md
NuklearRabbit f20b7de053
Managed validation / full (pull_request) Successful in 3m1s
hygiene: prepare VacatureRadar for public release
2026-09-02 23:37:30 +02:00

2.3 KiB

Securitybeleid

Ondersteunde status

Dit is een persoonlijk project in actieve ontwikkeling. Alleen de laatste repositoryversie wordt beveiligingsmatig onderhouden. Gebruik het niet publiek zonder de productiechecklist in docs/operations/UNRAID_DEPLOYMENT.md.

Vertrouwensmodel

De volgende input is altijd onbetrouwbaar:

  • vacature-HTML, JSON-LD, XML en RSS;
  • redirects, headers en URL's van externe bronnen;
  • vacaturemails en hun links;
  • AI-output;
  • handmatig geïmporteerde pagina's;
  • bronmetadata die niet door een beheerder is goedgekeurd.

Deze data mag nooit shell-, netwerk-, e-mail-, bestandssysteem- of sollicitatieacties aansturen buiten expliciet geprogrammeerde en begrensde services.

Verplichte controles

  • bronbeleid vóór netwerktoegang;
  • DNS/IP-validatie tegen private, loopback, link-local, multicast en gereserveerde ranges;
  • hercontrole van iedere redirect;
  • alleen HTTP(S), standaardpoorten tenzij bewust toegestaan;
  • geen ingebedde URL-credentials;
  • contenttype- en groottelimieten;
  • HTML-sanitization plus CSP;
  • CSRF, sessiecookies, clickjacking- en referrerbescherming;
  • minimale ruwe-dataretentie;
  • geen secrets in logs of databasefixtures;
  • AI uitgeschakeld als veilige standaard;
  • menselijke bevestiging voor iedere sollicitatie;
  • een publieke URL die exact in host- en CSRF-validatie zit;
  • DEBUG=False, secure cookies en correcte proxy-HTTPS-detectie;
  • forwarded client-IPheaders alleen vanaf expliciet vertrouwde proxy-CIDR's;
  • een gedeeld gastaccount uitsluitend in server-side read-onlymodus.

Kwetsbaarheid melden

Maak geen publieke issue met secrets of persoonlijke vacaturegegevens. Meld een kwetsbaarheid privé via security@itworx.tech en vermeld:

  1. component en versie/commit;
  2. reproduceerbare stappen met synthetische data;
  3. impact;
  4. voorgestelde mitigatie;
  5. eventuele rotatie- of verwijderacties.

Voor een persoonlijke installatie moet de eigenaar vervolgens de betrokken credentials roteren, logs controleren en de reparatie uitrollen. Publieke reverse-proxyproblemen worden behandeld volgens docs/operations/NGINX_PROXY_MANAGER.md.

Geen securityclaims

De aanwezigheid van tests of guardrails is geen garantie dat iedere bron juridisch of technisch veilig kan worden gecrawld. Iedere live bron vereist afzonderlijke voorwaarden- en beleidscontrole.