Security
Security & responsible disclosure
Laatst bijgewerkt: 4 september 2026
Contact
security@ishetbetrouwbaar.nl
security.txt
/.well-known/security.txt
Laatste audit
4 september 2026
Responsible disclosure
Vond je een kwetsbaarheid? Meld dit vertrouwelijk via security@ishetbetrouwbaar.nl. Wij bevestigen binnen 3 werkdagen, streven naar oplossing binnen 90 dagen en vermelden je (met toestemming) op deze pagina.
- Geef ons redelijke tijd om te herstellen voordat je publiceert.
- Vernietig geen data en tast de privacy van gebruikers niet aan.
- Gebruik geen social engineering, DDoS of fysieke aanvallen.
- Beperk je tot bewijs-van-concept — geen scanners die overlast veroorzaken.
Scope
ishetbetrouwbaar.nlen subdomeinen die wij beheren- Publieke API-endpoints onder
/api/public/*
Buiten scope: third-party diensten (Supabase, Cloudflare, Google), theoretische issues zonder impact, ontbrekende best-practice headers zonder aantoonbaar risico.
Beveiligingsmaatregelen
- Transport: HTTPS-forcering, HSTS met
preload-directive. - Browserbescherming: Content-Security-Policy, X-Frame-Options: DENY, X-Content-Type-Options, Referrer-Policy, Permissions-Policy.
- Isolatie: Cross-Origin-Opener-Policy en Cross-Origin-Resource-Policy.
- Toegangscontrole: Row-Level Security op alle datatabellen, rolgebaseerde beheerderstoegang, optionele TOTP-MFA.
- Misbruikpreventie: proof-of-work verificatie, per-IP en globale rate-limits met gehashte identificatie.
- Privacy-first: PII-redactie vóór AI-analyse (BSN, IBAN, e-mail, telefoon, postcode).
- Audit: beheerdersacties worden gelogd in
admin_audit_log.
Erkenning
Wij bedanken onderzoekers die verantwoord gemelde issues hebben ingediend. (Nog geen publieke inzendingen.)
Actief misbruik of een acuut incident? Mail direct naar security@ishetbetrouwbaar.nl. Bel alleen 112 als er sprake is van direct gevaar voor personen.