Security

Security & responsible disclosure

Laatst bijgewerkt: 4 september 2026

Contact

security@ishetbetrouwbaar.nl

security.txt

/.well-known/security.txt

Laatste audit

4 september 2026

Responsible disclosure

Vond je een kwetsbaarheid? Meld dit vertrouwelijk via security@ishetbetrouwbaar.nl. Wij bevestigen binnen 3 werkdagen, streven naar oplossing binnen 90 dagen en vermelden je (met toestemming) op deze pagina.

  • Geef ons redelijke tijd om te herstellen voordat je publiceert.
  • Vernietig geen data en tast de privacy van gebruikers niet aan.
  • Gebruik geen social engineering, DDoS of fysieke aanvallen.
  • Beperk je tot bewijs-van-concept — geen scanners die overlast veroorzaken.

Scope

  • ishetbetrouwbaar.nl en subdomeinen die wij beheren
  • Publieke API-endpoints onder /api/public/*

Buiten scope: third-party diensten (Supabase, Cloudflare, Google), theoretische issues zonder impact, ontbrekende best-practice headers zonder aantoonbaar risico.

Beveiligingsmaatregelen

  • Transport: HTTPS-forcering, HSTS met preload-directive.
  • Browserbescherming: Content-Security-Policy, X-Frame-Options: DENY, X-Content-Type-Options, Referrer-Policy, Permissions-Policy.
  • Isolatie: Cross-Origin-Opener-Policy en Cross-Origin-Resource-Policy.
  • Toegangscontrole: Row-Level Security op alle datatabellen, rolgebaseerde beheerderstoegang, optionele TOTP-MFA.
  • Misbruikpreventie: proof-of-work verificatie, per-IP en globale rate-limits met gehashte identificatie.
  • Privacy-first: PII-redactie vóór AI-analyse (BSN, IBAN, e-mail, telefoon, postcode).
  • Audit: beheerdersacties worden gelogd in admin_audit_log.

Erkenning

Wij bedanken onderzoekers die verantwoord gemelde issues hebben ingediend. (Nog geen publieke inzendingen.)

Actief misbruik of een acuut incident? Mail direct naar security@ishetbetrouwbaar.nl. Bel alleen 112 als er sprake is van direct gevaar voor personen.