Security
Security & responsible disclosure
Laatst bijgewerkt: 22 juli 2026
Contact
security@ishetbetrouwbaar.nl
security.txt
/.well-known/security.txt
Laatste audit
22 juli 2026
Responsible disclosure
Vond je een kwetsbaarheid? Meld dit vertrouwelijk via security@ishetbetrouwbaar.nl. Wij bevestigen binnen 3 werkdagen, streven naar oplossing binnen 90 dagen en vermelden je (met toestemming) op deze pagina.
- Geef ons redelijke tijd om te herstellen voordat je publiceert.
- Vernietig geen data en tast de privacy van gebruikers niet aan.
- Gebruik geen social engineering, DDoS of fysieke aanvallen.
- Beperk je tot bewijs-van-concept — geen scanners die overlast veroorzaken.
Scope
ishetbetrouwbaar.nlen subdomeinen die wij beheren- Publieke API-endpoints onder
/api/public/*
Buiten scope: third-party diensten (Supabase, Cloudflare, Google), theoretische issues zonder impact, ontbrekende best-practice headers zonder aantoonbaar risico.
Beveiligingsmaatregelen
- Transport: HTTPS-forcering, HSTS met
preload-directive. - Browserbescherming: Content-Security-Policy, X-Frame-Options: DENY, X-Content-Type-Options, Referrer-Policy, Permissions-Policy.
- Isolatie: Cross-Origin-Opener-Policy en Cross-Origin-Resource-Policy.
- Toegangscontrole: Row-Level Security op alle datatabellen, rolgebaseerde beheerderstoegang, optionele TOTP-MFA.
- Misbruikpreventie: proof-of-work verificatie, per-IP en globale rate-limits met gehashte identificatie.
- Privacy-first: PII-redactie vóór AI-analyse (BSN, IBAN, e-mail, telefoon, postcode).
- Audit: beheerdersacties worden gelogd in
admin_audit_log.
Erkenning
Wij bedanken onderzoekers die verantwoord gemelde issues hebben ingediend. (Nog geen publieke inzendingen.)
Actief misbruik of een acuut incident? Bel eerst 112 bij directe dreiging, en mail parallel naar security@ishetbetrouwbaar.nl.