Security

Security & responsible disclosure

Laatst bijgewerkt: 22 juli 2026

Contact

security@ishetbetrouwbaar.nl

security.txt

/.well-known/security.txt

Laatste audit

22 juli 2026

Responsible disclosure

Vond je een kwetsbaarheid? Meld dit vertrouwelijk via security@ishetbetrouwbaar.nl. Wij bevestigen binnen 3 werkdagen, streven naar oplossing binnen 90 dagen en vermelden je (met toestemming) op deze pagina.

  • Geef ons redelijke tijd om te herstellen voordat je publiceert.
  • Vernietig geen data en tast de privacy van gebruikers niet aan.
  • Gebruik geen social engineering, DDoS of fysieke aanvallen.
  • Beperk je tot bewijs-van-concept — geen scanners die overlast veroorzaken.

Scope

  • ishetbetrouwbaar.nl en subdomeinen die wij beheren
  • Publieke API-endpoints onder /api/public/*

Buiten scope: third-party diensten (Supabase, Cloudflare, Google), theoretische issues zonder impact, ontbrekende best-practice headers zonder aantoonbaar risico.

Beveiligingsmaatregelen

  • Transport: HTTPS-forcering, HSTS met preload-directive.
  • Browserbescherming: Content-Security-Policy, X-Frame-Options: DENY, X-Content-Type-Options, Referrer-Policy, Permissions-Policy.
  • Isolatie: Cross-Origin-Opener-Policy en Cross-Origin-Resource-Policy.
  • Toegangscontrole: Row-Level Security op alle datatabellen, rolgebaseerde beheerderstoegang, optionele TOTP-MFA.
  • Misbruikpreventie: proof-of-work verificatie, per-IP en globale rate-limits met gehashte identificatie.
  • Privacy-first: PII-redactie vóór AI-analyse (BSN, IBAN, e-mail, telefoon, postcode).
  • Audit: beheerdersacties worden gelogd in admin_audit_log.

Erkenning

Wij bedanken onderzoekers die verantwoord gemelde issues hebben ingediend. (Nog geen publieke inzendingen.)

Actief misbruik of een acuut incident? Bel eerst 112 bij directe dreiging, en mail parallel naar security@ishetbetrouwbaar.nl.