Security

Beveiliging

Deze pagina beschrijft de bescherming die in de huidige HeffingCheck-versie echt staat. Geen certificaten die we niet hebben. De Nederlandse tekst is leidend.

Bijgewerkt op 30 september 2026

Verbinding

De site dwingt het canonieke adres https://www.heffingcheck.nl af. Deze pagina zet HSTS, nosniff, een framebeperking tot dezelfde site en een strikte referrer policy.

Wachtwoorden

Een nieuw wachtwoord wordt opgeslagen als PBKDF2-SHA256-hash met 120.000 rondes. Bestaande Argon2- en bcrypt-hashes blijven geldig. Het wachtwoord staat niet als leesbare tekst in het accountbestand.

API-sleutels

Een beschermde berekening eist Authorization: Bearer. De sleutel wordt alleen als SHA-256-hash bewaard, en alleen als die hash actief is. Zonder geldige sleutel komt 401 terug en wordt er geen bedrag berekend. Het account-endpoint geeft alleen pakket en staffellimiet terug, geen e-mail.

Wie toegang heeft

Een klant ziet het eigen account. Een subaccount werkt onder het hoofdaccount en deelt die wagenparklijst. Een admin beheert pakketten, gebruikers en facturen, niet de leesbare wachtwoorden. Bestanden onder /portal/data/ zijn niet publiek opvraagbaar.

Wat deze versie niet doet

Tweestapsverificatie is optioneel beschikbaar. Je zet het zelf aan onder Account. Het is niet verplicht. Een aparte 429-limiter is in deze versie niet de poort. De afgedwongen API-poort is de Bearer-sleutel. We claimen geen ISO-certificaat en geen bankwaardige audit.

Contact

Beveiligingsvragen: info@heffingcheck.nl. HeffingCheck, Katwijkerlaan 44, 2641 PH Pijnacker, KvK 42137910.

Privacy · Voorwaarden