Veiligheid
Identix.org serveert openbare data waarop banken, gemeenten en onderzoekers bouwen. Integriteit en beschikbaarheid zijn onze kroonjuwelen; deze pagina laat per internetstandaard en per maatregel zien hoe we ervoor staan — ook wat er nog niet geregeld is. Status van deze pagina: 23 augustus 2026.
Internetstandaarden (internet.nl)
Wij volgen de overheidsbaseline: de "pas toe of leg uit"-standaarden van Forum Standaardisatie, toetsbaar op internet.nl. Doel: 100%.
| Standaard | Status | Waar |
|---|---|---|
| HTTPS-only (HTTP→HTTPS redirect) | actief | Caddy |
| TLS 1.2+ met moderne ciphers | actief | Caddy |
| security.txt (RFC 9116) | actief | /.well-known/security.txt |
| Security-headers (nosniff, referrer, permissions, frame) | actief (CSP nog report-only) | API-server |
| HSTS (includeSubDomains + preload) | vereist bij infra — aangevraagd | Caddy |
| DNSSEC | vereist bij infra — aangevraagd | DNS-zone identix.org |
| IPv6-bereikbaarheid | vereist bij infra — aangevraagd | hosting + AAAA |
| SPF / DKIM / DMARC (mail-auth, ook parked) | vereist bij infra — aangevraagd | DNS |
| DANE (mail) | volgt na DNSSEC | DNS |
| RPKI (route-validatie) | toets bij hoster | hosting |
De open punten leven in de infrastructuurlaag (Caddy/DNS) en zijn als uitgewerkte eisen met toetsprocedure bij de hostingbeheerder neergelegd; deze pagina volgt ze tot ze groen zijn.
Platformmaatregelen
- Integriteit by design: élke respons draagt een sha-256-hash over de canonieke data (dienend als ETag), plus bron-URL en tijdstip per bron.
- Bronfetching uitsluitend over TLS met certificaatvalidatie; geen stille kopie van overheiddata die achterhaald raakt.
- Rate limiting per identiteit (IP of sleutel) met 429 + Retry-After; apart, strikt budget voor AI-endpoints.
- Secrets buiten de repo en buiten deploys (chmod 600 op de box); rotatieprocedure gedocumenteerd.
- Publiek read-only by design: nog geen accounts, geen cookies, geen third-party trackers; gebruikslogs geanonimiseerd en max 90 dagen.
- CORS staat open (Access-Control-Allow-Origin: *) als bewuste keuze voor publieke read-only data — en wordt daardom nóóit gecombineerd met credentials.
Verantwoordelijke openbaarmaking (CVD)
Kwijt een zwakke plek in ons platform? Melde die aan ons — wij nemen meldingen serieus en lossen terechte meldingen met prioriteit op. Melden via:
- contact@identix.org (onderwerp: veiligheidsmelding)
- /.well-known/security.txt (machineleesbaar, RFC 9116)
Wat wij u vragen: geef ons redelijke tijd om te herstellen (eerste reactie binnen 7 dagen, coördinatie binnen 90 dagen), vernietig of wijzig geen data, geen DoS of social engineering, en betreed niet meer dan strikt nodig is om het probleem aan te tonen. Dit is nog géén bug bounty; vermelding op verzoek is mogelijk (safe harbor: wijzig niets, meld alleen).
Versleutelde correspondentie: PGP-sleutel op verzoek beschikbaar; het Encryption-veld volgt in security.txt zodra de sleutel gepubliceerd is.
AI-transparantie
De onderzoeksassistent is een AI-systeem, geen mens. De chat maakt dat kenbaar bij de eerste interactie, markeert AI-output als zodanig en vermeldt altijd de officiële bron met datum. Zie de privacyverklaring voor wat wij van gesprekken (niet) bewaren.
Compliance-roadmap
Audit-ready by design: géén certificering nagejaagd vóórdat er enterprise-klanten in de pipeline zitten, wél zó gebouwd dat ISO 27001/SOC 2 later een formaliteit zijn. Enterprise-eisen (DORA-annex, DPA, exit-plan, ICO-antwoorden) worden bijgehouden in ons interne compliance-pakket.
| Fase | Inhoud | Status |
|---|---|---|
| 0 | internetstandaarden, security.txt, privacyverklaring, AI-disclosure, CORS-beleid | opgeleverd 23 augustus 2026 |
| 1 | API-key-tiering, licentieregister bronnen, AI-hardening (injection, egress), voorwaarden/SLA v1 | gepland |
| 2 | enterprise-auth (SSO/MFA/SCIM/audit), ISMS, DORA-annex + DPA + exit, eerste pentest | gepland |
| 3 | ISO 27001 / SOC 2-pad, eHerkenning, trust center | gepland |
Ook: kwaliteit & compatibiliteit
Naast veiligheid en compliance meten we óók snelheid, SEO, toegankelijkheid en GEO-bereikbaarheid — met 100/100-doelen. Zie Kwaliteit & compatibiliteit.
Deze pagina eerlijk houden
Deze pagina wordt bijgehouden door de compliance-lane en beweegt mee met de werkelijkheid: standaarden worden groen zodra geverifieerd, incidenten en opgeloste kwetsbaarheden worden hier vastgelegd. Laatst gecontroleerd: 23 augustus 2026.