Naar inhoud
Identix.org Vraag het platform
Veiligheid & compliance

Veiligheid

Identix.org serveert openbare data waarop banken, gemeenten en onderzoekers bouwen. Integriteit en beschikbaarheid zijn onze kroonjuwelen; deze pagina laat per internetstandaard en per maatregel zien hoe we ervoor staan — ook wat er nog niet geregeld is. Status van deze pagina: 23 augustus 2026.

Internetstandaarden (internet.nl)

Wij volgen de overheidsbaseline: de "pas toe of leg uit"-standaarden van Forum Standaardisatie, toetsbaar op internet.nl. Doel: 100%.

StandaardStatusWaar
HTTPS-only (HTTP→HTTPS redirect)actiefCaddy
TLS 1.2+ met moderne ciphersactiefCaddy
security.txt (RFC 9116)actief/.well-known/security.txt
Security-headers (nosniff, referrer, permissions, frame)actief (CSP nog report-only)API-server
HSTS (includeSubDomains + preload)vereist bij infra — aangevraagdCaddy
DNSSECvereist bij infra — aangevraagdDNS-zone identix.org
IPv6-bereikbaarheidvereist bij infra — aangevraagdhosting + AAAA
SPF / DKIM / DMARC (mail-auth, ook parked)vereist bij infra — aangevraagdDNS
DANE (mail)volgt na DNSSECDNS
RPKI (route-validatie)toets bij hosterhosting

De open punten leven in de infrastructuurlaag (Caddy/DNS) en zijn als uitgewerkte eisen met toetsprocedure bij de hostingbeheerder neergelegd; deze pagina volgt ze tot ze groen zijn.

Platformmaatregelen

  • Integriteit by design: élke respons draagt een sha-256-hash over de canonieke data (dienend als ETag), plus bron-URL en tijdstip per bron.
  • Bronfetching uitsluitend over TLS met certificaatvalidatie; geen stille kopie van overheiddata die achterhaald raakt.
  • Rate limiting per identiteit (IP of sleutel) met 429 + Retry-After; apart, strikt budget voor AI-endpoints.
  • Secrets buiten de repo en buiten deploys (chmod 600 op de box); rotatieprocedure gedocumenteerd.
  • Publiek read-only by design: nog geen accounts, geen cookies, geen third-party trackers; gebruikslogs geanonimiseerd en max 90 dagen.
  • CORS staat open (Access-Control-Allow-Origin: *) als bewuste keuze voor publieke read-only data — en wordt daardom nóóit gecombineerd met credentials.

Verantwoordelijke openbaarmaking (CVD)

Kwijt een zwakke plek in ons platform? Melde die aan ons — wij nemen meldingen serieus en lossen terechte meldingen met prioriteit op. Melden via:

Wat wij u vragen: geef ons redelijke tijd om te herstellen (eerste reactie binnen 7 dagen, coördinatie binnen 90 dagen), vernietig of wijzig geen data, geen DoS of social engineering, en betreed niet meer dan strikt nodig is om het probleem aan te tonen. Dit is nog géén bug bounty; vermelding op verzoek is mogelijk (safe harbor: wijzig niets, meld alleen).

Versleutelde correspondentie: PGP-sleutel op verzoek beschikbaar; het Encryption-veld volgt in security.txt zodra de sleutel gepubliceerd is.

AI-transparantie

De onderzoeksassistent is een AI-systeem, geen mens. De chat maakt dat kenbaar bij de eerste interactie, markeert AI-output als zodanig en vermeldt altijd de officiële bron met datum. Zie de privacyverklaring voor wat wij van gesprekken (niet) bewaren.

Compliance-roadmap

Audit-ready by design: géén certificering nagejaagd vóórdat er enterprise-klanten in de pipeline zitten, wél zó gebouwd dat ISO 27001/SOC 2 later een formaliteit zijn. Enterprise-eisen (DORA-annex, DPA, exit-plan, ICO-antwoorden) worden bijgehouden in ons interne compliance-pakket.

FaseInhoudStatus
0internetstandaarden, security.txt, privacyverklaring, AI-disclosure, CORS-beleidopgeleverd 23 augustus 2026
1API-key-tiering, licentieregister bronnen, AI-hardening (injection, egress), voorwaarden/SLA v1gepland
2enterprise-auth (SSO/MFA/SCIM/audit), ISMS, DORA-annex + DPA + exit, eerste pentestgepland
3ISO 27001 / SOC 2-pad, eHerkenning, trust centergepland

Ook: kwaliteit & compatibiliteit

Naast veiligheid en compliance meten we óók snelheid, SEO, toegankelijkheid en GEO-bereikbaarheid — met 100/100-doelen. Zie Kwaliteit & compatibiliteit.

Deze pagina eerlijk houden

Deze pagina wordt bijgehouden door de compliance-lane en beweegt mee met de werkelijkheid: standaarden worden groen zodra geverifieerd, incidenten en opgeloste kwetsbaarheden worden hier vastgelegd. Laatst gecontroleerd: 23 augustus 2026.