2.3 KiB
Securitybeleid
Ondersteunde status
Dit is een persoonlijk project in actieve ontwikkeling. Alleen de laatste repositoryversie wordt beveiligingsmatig onderhouden. Gebruik het niet publiek zonder de productiechecklist in docs/operations/UNRAID_DEPLOYMENT.md.
Vertrouwensmodel
De volgende input is altijd onbetrouwbaar:
- vacature-HTML, JSON-LD, XML en RSS;
- redirects, headers en URL's van externe bronnen;
- vacaturemails en hun links;
- AI-output;
- handmatig geïmporteerde pagina's;
- bronmetadata die niet door een beheerder is goedgekeurd.
Deze data mag nooit shell-, netwerk-, e-mail-, bestandssysteem- of sollicitatieacties aansturen buiten expliciet geprogrammeerde en begrensde services.
Verplichte controles
- bronbeleid vóór netwerktoegang;
- DNS/IP-validatie tegen private, loopback, link-local, multicast en gereserveerde ranges;
- hercontrole van iedere redirect;
- alleen HTTP(S), standaardpoorten tenzij bewust toegestaan;
- geen ingebedde URL-credentials;
- contenttype- en groottelimieten;
- HTML-sanitization plus CSP;
- CSRF, sessiecookies, clickjacking- en referrerbescherming;
- minimale ruwe-dataretentie;
- geen secrets in logs of databasefixtures;
- AI uitgeschakeld als veilige standaard;
- menselijke bevestiging voor iedere sollicitatie;
- een publieke URL die exact in host- en CSRF-validatie zit;
DEBUG=False, secure cookies en correcte proxy-HTTPS-detectie;- forwarded client-IPheaders alleen vanaf expliciet vertrouwde proxy-CIDR's;
- een gedeeld gastaccount uitsluitend in server-side read-onlymodus.
Kwetsbaarheid melden
Maak geen publieke issue met secrets of persoonlijke vacaturegegevens. Meld een
kwetsbaarheid privé via security@itworx.tech en vermeld:
- component en versie/commit;
- reproduceerbare stappen met synthetische data;
- impact;
- voorgestelde mitigatie;
- eventuele rotatie- of verwijderacties.
Voor een persoonlijke installatie moet de eigenaar vervolgens de betrokken credentials roteren, logs controleren en de reparatie uitrollen. Publieke reverse-proxyproblemen worden behandeld volgens docs/operations/NGINX_PROXY_MANAGER.md.
Geen securityclaims
De aanwezigheid van tests of guardrails is geen garantie dat iedere bron juridisch of technisch veilig kan worden gecrawld. Iedere live bron vereist afzonderlijke voorwaarden- en beleidscontrole.