Informar de una vulnerabilidad
Versión 0.1 · 10 de octubre de 2026
Por ahora este texto solo está en neerlandés. Tu navegador puede traducirlo.
Bij Trip & Tip gaat het om geld van gidsen en de betalingen van hun klanten. Beveiliging nemen we daarom serieus. Toch kan er iets fout zitten. Heb je een zwakke plek gevonden, dan horen we dat graag, zodat we het snel kunnen oplossen.
1. Wat je kunt melden
Een kwetsbaarheid in de beveiliging van:
triptip.meen alle pagina's en adressen daaronder (fooipagina's, aanmelden, het account van gidsen,/api/…);org.triptip.me(het beheer van Trip & Tip; zie de regels hieronder);- onze e-mails (bijvoorbeeld als iemand mails kan versturen die van ons lijken te komen).
Niet hier melden (mail daarvoor naar [email protected]):
- klachten, vragen over een fooi of een uitbetaling;
- een site die niet bereikbaar is;
- phishing of een nagemaakte QR-code die je tegenkomt (dat horen we wel graag, maar via support);
- kwetsbaarheden in diensten van anderen die wij gebruiken, zoals Stripe, Cloudflare of Clever Cloud. Meld die bij die partij zelf; Stripe heeft daar een eigen programma voor.
2. Hoe je meldt
Mail naar [email protected]. Zet erin:
- wat het probleem is en waar het zit (de adressen);
- hoe we het kunnen nadoen (stappen, en eventueel een schermafdruk of een stukje code);
- wanneer je het onderzocht;
- hoe we je kunnen bereiken, als je dat wilt. Anoniem melden mag ook.
3. Wat we van je vragen
- Meld het zo snel mogelijk na je ontdekking.
- Ga niet verder dan nodig is om het probleem aan te tonen. Heb je toegang tot gegevens van anderen gekregen, kijk dan niet verder, kopieer niets, wijzig niets en verwijder niets.
- Geen echte betalingen of uitbetalingen manipuleren. Gebruik voor een fooi alleen je eigen betaalmiddel en kleine bedragen. Betaal niet met kaartgegevens van een ander. Probeer geen geld naar een ander account te laten gaan.
- Probeer niet in te loggen op het account van een ander. Maak voor je onderzoek zelf een account aan als je dat nodig hebt, en vertel ons welk account dat is.
org.triptip.mestaat achter een extra toegangscontrole. Je mag melden dat je die kunt omzeilen, maar ga daarna niet verder het beheer in.- Geen aanvallen die de site of anderen hinderen: geen overbelasting (DoS), geen spam, geen grote hoeveelheden geautomatiseerde verzoeken. Rustig scannen mag; het platform heeft grenzen per IP-adres en blokkeert je dan tijdelijk.
- Geen social engineering (mensen misleiden), geen phishing en geen fysieke aanvallen, ook niet op gidsen.
- Laat geen achterdeurtjes of code achter.
- Vertel niemand anders over het probleem tot het is opgelost en we samen hebben afgesproken wanneer je erover mag publiceren.
4. Wat wij beloven
- Binnen 3 werkdagen bevestigen we dat we je melding hebben ontvangen.
- Binnen 5 werkdagen daarna laten we weten wat we ervan vinden en wanneer we het verwachten op te lossen. We houden je op de hoogte.
- Houd je je aan de regels hierboven, dan doen we geen aangifte tegen je voor dit onderzoek.
- We behandelen je melding vertrouwelijk en geven je gegevens niet zonder jouw toestemming aan anderen, tenzij de wet of een rechter ons dat verplicht.
- We lossen het probleem zo snel mogelijk op en houden je op de hoogte van de voortgang.
- Na de oplossing spreken we samen af of en hoe het probleem bekend wordt gemaakt.
5. Wie dit beleid niet beschermt
Dit beleid geeft geen toestemming om de wet te overtreden. Het geldt niet als je duidelijk in strijd met de regels in artikel 3 handelt, gegevens misbruikt of ons onder druk zet (bijvoorbeeld geld vraagt in ruil voor het niet bekendmaken).



