Gemeente Eindhoven · officieel toestemming om te hacken

HACK ME PLEASE_

Eén dag per jaar zet de Lichtstad haar systemen open.
Echte gemeentelijke systemen. Echte clouddiensten. 100% legaal.

15 februari 2027 Raadszaal, Stadhuis Eindhoven Gratis toegang
dagen
uren
minuten
seconden

// over het event

De gemeente die zegt:
val ons maar aan.

De meeste organisaties houden hackers buiten de deur. Eindhoven nodigt ze uit. Tijdens Hack Me Please stelt de gemeente haar clouddiensten en IT‑systemen gecontroleerd open voor goedwillende hackers — om lekken te vinden vóórdat kwaadwillenden dat doen.

Alles wat je vindt wordt ter plekke gemeld en serieus opgepakt: de week erna zitten de cloudleveranciers aan tafel om samen van de vondsten te leren.

“Iedereen maakt fouten, dus als er bij het hacken lekken worden gevonden, gaan we daar volwassen mee om.”

— Brenno de Winter, onderzoeksjournalist
0eerste editie
0uur hacktijd
0legaal
0boetes of taakstraffen

// waarom meedoen

Den Haag geeft je een hoodie.
Wij geven je een stad.

Hack échte systemen

Geen CTF-speeltuin maar productie-echte gemeentelijke systemen en clouddiensten, speciaal voor jou opengesteld. Met handtekening van de gemeente.

Eeuwige roem

De beste vondsten winnen de Gouden Bug en een plek op de Wall of Fame in het stadhuis. Jouw naam, voor altijd in de Lichtstad.

Netwerk dat ertoe doet

CISO's, pentesters, cloudleveranciers en de gemeente aan één tafel. Recruiters weten dit event inmiddels ook te vinden — wees gewaarschuwd.

Leer van de debrief

Elke melding wordt dezelfde dag besproken. Zien hoe een gemeente en haar leveranciers met jouw vondst omgaan? Nergens anders zit je zó dichtbij.

Limited edition merch

Exclusieve Hack Me Please-hoodie en een elektronische event-badge. Alleen voor deelnemers, nooit te koop.

Brabantse gastvrijheid

Lunch, borrel en onbeperkt koffie in de raadszaal. Hacken op de stoel van de burgemeester? Kan alleen hier.

// spelregels

Hacken met een handdruk,
niet met handboeien.

Eén dag lang mag alles binnen de scope — zolang je je aan drie simpele regels houdt.

Wél doen

  • Kwetsbaarheden zoeken in de opengestelde systemen en clouddiensten
  • Elke vondst direct melden bij het CERT-team ter plekke
  • Samenwerken, delen, leren — en vooral: plezier maken

Niet doen

  • Gegevens stelen, kopiëren of meenemen
  • Systemen opzettelijk plat leggen (geen DoS)
  • Buiten de aangegeven scope werken of medewerkers social‑engineeren

Responsible disclosure

  • Alle vondsten vallen onder coordinated disclosure
  • De gemeente pakt elke melding volwassen en zonder verwijten op
  • Publiceren mag — zodra het lek gedicht is

// programma — 15 februari 2027

Eén dag. Acht uur hacktijd.

  1. 08:30

    Inloop & registratie

    ID-check, vrijwaring tekenen, badge ophalen, koffie. Veel koffie.

  2. 09:30

    Kick-off in de raadszaal

    Welkom door de gemeente, uitleg van de scope en de spelregels.

  3. 10:00

    ACCESS GRANTED

    De systemen gaan open. Happy hunting.

  4. 13:00

    Lunch & lightning talks

    Brabantse lunch met korte talks van hackers en het CERT-team.

  5. 17:00

    Pens down

    Laatste meldingen bij het CERT-team. Alles wordt geregistreerd en geverifieerd.

  6. 17:30

    Debrief & Gouden Bug

    De opvallendste vondsten besproken, prijzen uitgereikt, Wall of Fame bijgewerkt.

  7. 19:00

    Borrel

    Napraten met de gemeente, leveranciers en mede-hackers.

// faq

Vragen? Antwoorden.

Is dit écht legaal?

Ja. De gemeente stelt de systemen bewust en gecontroleerd open. Je tekent bij binnenkomst een vrijwaring en werkt binnen de aangegeven scope en spelregels. Binnen die kaders hack je met volledige toestemming.

Moet ik een professionele hacker zijn?

Nee. Van student tot senior pentester: iedereen met goede bedoelingen en basiskennis van security is welkom. Je leert hier meer in één dag dan in een maand cursus.

Wat gebeurt er met mijn vondsten?

Elke melding gaat direct naar het CERT-team ter plekke. De gemeente pakt lekken volwassen op en de week erna schuiven de cloudleveranciers aan om er samen van te leren. Na coordinated disclosure mag je erover publiceren.

Wat kost deelname?

Niets. Toegang, lunch, borrel én merch zijn gratis. Je investeert alleen je tijd en je brein.

Wat moet ik meenemen?

Je eigen laptop, een geldig ID-bewijs en een gezonde dosis nieuwsgierigheid. De rest — netwerk, scope-documentatie, koffie — regelen wij.

Waarom doet de gemeente dit?

Omdat iedereen fouten maakt — en je die liever laat vinden door vriendelijke hackers in de raadszaal dan door criminelen op het dark web. Beveiliging wordt beter door haar te testen, niet door erop te hopen.

// aanmelden

Klaar om Eindhoven
binnen te dringen?

Plekken zijn beperkt — de raadszaal is groot, maar niet oneindig. Aanmelden kan tot 1 februari 2027.

Versturen opent je eigen mailprogramma — je gegevens gaan rechtstreeks naar hackmeplease@eindhoven.nl en worden nergens anders opgeslagen. Geen cookies, geen trackers, geen database.