Files
NuklearRabbit f20b7de053
Managed validation / full (pull_request) Successful in 3m1s
hygiene: prepare VacatureRadar for public release
2026-09-02 23:37:30 +02:00

55 lines
2.3 KiB
Markdown

# Securitybeleid
## Ondersteunde status
Dit is een persoonlijk project in actieve ontwikkeling. Alleen de laatste repositoryversie wordt beveiligingsmatig onderhouden. Gebruik het niet publiek zonder de productiechecklist in `docs/operations/UNRAID_DEPLOYMENT.md`.
## Vertrouwensmodel
De volgende input is altijd onbetrouwbaar:
- vacature-HTML, JSON-LD, XML en RSS;
- redirects, headers en URL's van externe bronnen;
- vacaturemails en hun links;
- AI-output;
- handmatig geïmporteerde pagina's;
- bronmetadata die niet door een beheerder is goedgekeurd.
Deze data mag nooit shell-, netwerk-, e-mail-, bestandssysteem- of sollicitatieacties aansturen buiten expliciet geprogrammeerde en begrensde services.
## Verplichte controles
- bronbeleid vóór netwerktoegang;
- DNS/IP-validatie tegen private, loopback, link-local, multicast en gereserveerde ranges;
- hercontrole van iedere redirect;
- alleen HTTP(S), standaardpoorten tenzij bewust toegestaan;
- geen ingebedde URL-credentials;
- contenttype- en groottelimieten;
- HTML-sanitization plus CSP;
- CSRF, sessiecookies, clickjacking- en referrerbescherming;
- minimale ruwe-dataretentie;
- geen secrets in logs of databasefixtures;
- AI uitgeschakeld als veilige standaard;
- menselijke bevestiging voor iedere sollicitatie;
- een publieke URL die exact in host- en CSRF-validatie zit;
- `DEBUG=False`, secure cookies en correcte proxy-HTTPS-detectie;
- forwarded client-IPheaders alleen vanaf expliciet vertrouwde proxy-CIDR's;
- een gedeeld gastaccount uitsluitend in server-side read-onlymodus.
## Kwetsbaarheid melden
Maak geen publieke issue met secrets of persoonlijke vacaturegegevens. Meld een
kwetsbaarheid privé via `security@itworx.tech` en vermeld:
1. component en versie/commit;
2. reproduceerbare stappen met synthetische data;
3. impact;
4. voorgestelde mitigatie;
5. eventuele rotatie- of verwijderacties.
Voor een persoonlijke installatie moet de eigenaar vervolgens de betrokken credentials roteren, logs controleren en de reparatie uitrollen. Publieke reverse-proxyproblemen worden behandeld volgens `docs/operations/NGINX_PROXY_MANAGER.md`.
## Geen securityclaims
De aanwezigheid van tests of guardrails is geen garantie dat iedere bron juridisch of technisch veilig kan worden gecrawld. Iedere live bron vereist afzonderlijke voorwaarden- en beleidscontrole.