Files
VacatureRadar/SECURITY.md
T
Jens 7caea3a1ee
deploy / deploy (push) Canceled after 0s
demo mode
2026-07-27 23:38:37 +02:00

54 lines
2.2 KiB
Markdown

# Securitybeleid
## Ondersteunde status
Dit is een persoonlijk project in actieve ontwikkeling. Alleen de laatste repositoryversie wordt beveiligingsmatig onderhouden. Gebruik het niet publiek zonder de productiechecklist in `docs/operations/UNRAID_DEPLOYMENT.md`.
## Vertrouwensmodel
De volgende input is altijd onbetrouwbaar:
- vacature-HTML, JSON-LD, XML en RSS;
- redirects, headers en URL's van externe bronnen;
- vacaturemails en hun links;
- AI-output;
- handmatig geïmporteerde pagina's;
- bronmetadata die niet door een beheerder is goedgekeurd.
Deze data mag nooit shell-, netwerk-, e-mail-, bestandssysteem- of sollicitatieacties aansturen buiten expliciet geprogrammeerde en begrensde services.
## Verplichte controles
- bronbeleid vóór netwerktoegang;
- DNS/IP-validatie tegen private, loopback, link-local, multicast en gereserveerde ranges;
- hercontrole van iedere redirect;
- alleen HTTP(S), standaardpoorten tenzij bewust toegestaan;
- geen ingebedde URL-credentials;
- contenttype- en groottelimieten;
- HTML-sanitization plus CSP;
- CSRF, sessiecookies, clickjacking- en referrerbescherming;
- minimale ruwe-dataretentie;
- geen secrets in logs of databasefixtures;
- AI uitgeschakeld als veilige standaard;
- menselijke bevestiging voor iedere sollicitatie;
- een publieke URL die exact in host- en CSRF-validatie zit;
- `DEBUG=False`, secure cookies en correcte proxy-HTTPS-detectie;
- forwarded client-IPheaders alleen vanaf expliciet vertrouwde proxy-CIDR's;
- een gedeeld gastaccount uitsluitend in server-side read-onlymodus.
## Kwetsbaarheid melden
Maak geen publieke issue met secrets of persoonlijke vacaturegegevens. Documenteer intern:
1. component en versie/commit;
2. reproduceerbare stappen met synthetische data;
3. impact;
4. voorgestelde mitigatie;
5. eventuele rotatie- of verwijderacties.
Voor een persoonlijke installatie moet de eigenaar vervolgens de betrokken credentials roteren, logs controleren en de reparatie uitrollen. Publieke reverse-proxyproblemen worden behandeld volgens `docs/operations/NGINX_PROXY_MANAGER.md`.
## Geen securityclaims
De aanwezigheid van tests of guardrails is geen garantie dat iedere bron juridisch of technisch veilig kan worden gecrawld. Iedere live bron vereist afzonderlijke voorwaarden- en beleidscontrole.