Naar de inhoud
esif.nl, kennisbank security en intelligence

Governance

Bug bounty

Bijgewerkt op · Door Maarten van den Bos

Een bug bounty is een beloning die een organisatie geeft aan iemand die een kwetsbaarheid in haar systemen vindt en die vertrouwelijk meldt. De organisatie publiceert vooraf de regels: welke systemen getest mogen worden, wat niet is toegestaan en hoe hoog de beloning is. Zo worden lekken gedicht voordat criminelen ze misbruiken.

Wat is een bug bounty?

Bug bounty betekent letterlijk premie op een fout. Een bug is een fout in software; is die fout te misbruiken, dan heet het een kwetsbaarheid. In een bug bounty-programma belooft een organisatie een beloning, meestal geld, aan wie zo’n kwetsbaarheid vindt en netjes meldt. De vinders worden ethische hackers of bug hunters genoemd.

Een bug bounty is een uitwerking van coordinated vulnerability disclosure (CVD): het gecoördineerd melden van kwetsbaarheden. Het NCSC stimuleert CVD sinds 2013, toen de eerste leidraad voor responsible disclosure verscheen. In 2018 volgde de Leidraad Coordinated Vulnerability Disclosure (bron: NCSC, 2018).

Volgens die leidraad heeft het de voorkeur om een melder te belonen als die zich aan de regels heeft gehouden. De hoogte kan afhangen van de kwaliteit van de melding. Omgekeerd mag de melder een melding niet afhankelijk maken van een beloning: het initiatief ligt bij de organisatie.

AanpakWie testBeloning
CVD-beleidIedereen die toevallig of bewust iets vindtMag, bijvoorbeeld erkenning, een T-shirt of een cadeaubon
Bug bountyEthische hackers die actief zoeken binnen de regelsVast onderdeel, vaak geld per gevonden kwetsbaarheid
PentestEen ingehuurde tester, binnen een afgesproken scope en periodeBetaling per opdracht, niet per bevinding

Hoe werkt een bug bounty?

Een bug bounty-programma volgt de stappen van CVD:

  1. Publiceer een beleid met de systemen die binnen de scope vallen, wat niet mag en welke beloning er tegenover staat.
  2. Maak het meldpunt vindbaar, bijvoorbeeld met een security.txt-bestand op de website.
  3. Laat de melder de kwetsbaarheid vertrouwelijk melden en niet meer doen dan nodig is om die aan te tonen.
  4. Bevestig de ontvangst en beoordeel de ernst.
  5. Los de kwetsbaarheid op en keer de beloning uit.
  6. Maak de kwetsbaarheid in overleg openbaar.

De leidraad noemt termijnen. Voor kwetsbaarheden in software geldt vaak een richttermijn van ongeveer 60 dagen tussen melding en openbaarmaking; voor hardware, waar herstel lastiger is, kan 6 maanden gelden (bron: NCSC, 2018). Organisaties kunnen in hun beleid ook toezeggen geen aangifte te doen als de melder zich aan de regels houdt. Zonder toestemming binnendringen blijft computervredebreuk (artikel 138ab Wetboek van Strafrecht).

Wordt een kwetsbaarheid in een veelgebruikt product gevonden, dan krijgt die vaak een CVE-nummer, zodat iedereen dezelfde kwetsbaarheid kan herkennen.

Voorbeeld uit de praktijk

De Rijksoverheid heeft een CVD-beleid met een bekende beloning. Wie een kwetsbaarheid in systemen van de overheid meldt bij het NCSC, krijgt na het oplossen een T-shirt met de tekst “I hacked the Dutch government and all I got was this lousy t-shirt” (bron: NCSC, 2025). Het NCSC noemt beloningen “van T-shirt tot cadeaubon” en bevestigt een melding binnen 1 werkdag, met als doel de kwetsbaarheid binnen 60 dagen op te lossen.

Het Fusion Centre van het NCSC kreeg in 2025 duizenden CVD-meldingen. Sinds 2022 kiest een jury jaarlijks de meest impactvolle melders voor een Wall of Fame. Onder de meldingen over 2024 zaten ernstige fouten in online systemen van de Rijksoverheid, waaronder het blootleggen van gevoelige gegevens en het kunnen manipuleren van verkeerslichten. Strikt genomen is dit geen bug bounty met geldbeloning, maar het laat zien hoe belonen melders aanmoedigt.

Bug bounty in de praktijk van een security-professional

Voor ethical hackers en pentesters is een bug bounty een manier om ervaring op te doen en er soms mee te verdienen. Veel bug hunters oefenen eerst met CTF-wedstrijden (capture the flag). Aan de kant van de organisatie stelt een security officer het CVD-beleid op en regelt wie meldingen beoordeelt en oplost.

Een bug bounty vervangt geen eigen beveiliging. Meldingen komen binnen op onvoorspelbare momenten en moeten worden opgepakt binnen vulnerability management. Een kwetsbaarheid die nog niet bekend was bij de maker, een zero-day, heeft extra haast. Wie ethisch hacker wil worden, leest meer bij ethical hacker worden.

Veelgestelde vragen

Wat betekent een bug?

Een bug is een fout in software of hardware waardoor een programma anders werkt dan bedoeld. Niet elke bug is een beveiligingsprobleem. Kan een aanvaller de fout misbruiken, bijvoorbeeld om zonder wachtwoord binnen te komen of gegevens in te zien, dan spreek je van een kwetsbaarheid. Bug bounty’s belonen het vinden van zulke kwetsbaarheden.

Wat is het verschil tussen een bug bounty en CVD?

CVD (coordinated vulnerability disclosure) is de afspraak over hoe melder en organisatie samen een kwetsbaarheid afhandelen en openbaar maken. Een bug bounty voegt daar een vaste beloning aan toe, vaak geld. Elke bug bounty werkt dus volgens CVD, maar niet elk CVD-beleid biedt een geldbeloning.

Is het legaal om een kwetsbaarheid te zoeken en te melden?

Binnendringen in een systeem zonder toestemming is computervredebreuk volgens artikel 138ab van het Wetboek van Strafrecht. Een gepubliceerd CVD-beleid of bug bounty-programma geeft kaders: blijf binnen de scope, doe niet meer dan nodig en meld vertrouwelijk. De organisatie kan dan toezeggen geen aangifte te doen, zo staat in de NCSC-leidraad.

Hoeveel verdien je met een bug bounty?

Dat verschilt sterk per organisatie en per kwetsbaarheid. De NCSC-leidraad zegt dat de hoogte van een beloning kan afhangen van de kwaliteit van de melding. Programma’s publiceren hun bedragen of beloningen in hun beleid. De Rijksoverheid geeft geen geld, maar een T-shirt of cadeaubon en eventueel een plek op de Wall of Fame.

Bronnen

  1. NCSC: Coordinated Vulnerability Disclosure, the Guideline (2018)
  2. NCSC: Kwetsbaarheid melden (CVD)
  3. NCSC: Het oordeel van onze jury, de Wall of Fame 2025 (2026)
  4. NCSC: Onze jury presenteert de Wall of Fame van 2024 (2025)
  5. Wetboek van Strafrecht, artikel 138ab (computervredebreuk)

Gerelateerde begrippen

  • Pentest

    Een pentest, voluit penetratietest, is een gecontroleerde aanval op een computersysteem, netwerk of applicatie. Een getrainde tester kruipt in de rol van aanvaller, zoekt kwetsbaarheden en probeert die uit te buiten. Zo ziet een organisatie hoe ver een echte aanvaller zou komen, voordat die het zelf probeert.

  • Vulnerability management

    Vulnerability management is het doorlopende proces waarin een organisatie kwetsbaarheden in haar systemen vindt, beoordeelt en oplost. Dat gebeurt in een vaste cyclus: systemen inventariseren en scannen, bepalen welke kwetsbaarheden het grootste risico geven, updates installeren of andere maatregelen nemen en controleren of het probleem echt weg is. In het Nederlands heet dit kwetsbaarhedenbeheer.

  • CVE (Common Vulnerabilities and Exposures)

    CVE staat voor Common Vulnerabilities and Exposures: een openbare catalogus waarin elke bekende kwetsbaarheid in software of hardware een uniek nummer krijgt, zoals CVE-2021-44228. Met dat nummer weten leveranciers, beheerders en securitytools precies over welke kwetsbaarheid ze het hebben. Een CVE-nummer zegt zelf niets over de ernst; daarvoor wordt CVSS gebruikt.

  • Zero-day

    Een zero-day is een kwetsbaarheid in software of hardware die aanvallers al misbruiken voordat de maker ervan weet of een beveiligingsupdate heeft uitgebracht. De naam geeft aan dat de maker 0 dagen had om het lek te dichten. Een zero-day exploit is de code of methode waarmee aanvallers zo'n onbekend lek misbruiken.

  • CTF (capture the flag)

    CTF staat voor capture the flag: een wedstrijd in cybersecurity waarin deelnemers alleen of in teams beveiligingspuzzels oplossen. Elke opgeloste opdracht levert een geheime tekst op, de flag, die punten waard is. CTF's gebruiken opzettelijk kwetsbare systemen, zodat deelnemers legaal kunnen oefenen met hacken, cryptografie en digitaal sporenonderzoek.