Beveiliging
Deze pagina beschrijft de bescherming die in de huidige HeffingCheck-versie echt staat. Geen certificaten die we niet hebben. De Nederlandse tekst is leidend.
Bijgewerkt op 30 september 2026
Verbinding
De site dwingt het canonieke adres https://www.heffingcheck.nl af. Deze pagina zet HSTS, nosniff, een framebeperking tot dezelfde site en een strikte referrer policy.
Wachtwoorden
Een nieuw wachtwoord wordt opgeslagen als PBKDF2-SHA256-hash met 120.000 rondes. Bestaande Argon2- en bcrypt-hashes blijven geldig. Het wachtwoord staat niet als leesbare tekst in het accountbestand.
API-sleutels
Een beschermde berekening eist Authorization: Bearer. De sleutel wordt alleen als SHA-256-hash bewaard, en alleen als die hash actief is. Zonder geldige sleutel komt 401 terug en wordt er geen bedrag berekend. Het account-endpoint geeft alleen pakket en staffellimiet terug, geen e-mail.
Wie toegang heeft
Een klant ziet het eigen account. Een subaccount werkt onder het hoofdaccount en deelt die wagenparklijst. Een admin beheert pakketten, gebruikers en facturen, niet de leesbare wachtwoorden. Bestanden onder /portal/data/ zijn niet publiek opvraagbaar.
Wat deze versie niet doet
Tweestapsverificatie is optioneel beschikbaar. Je zet het zelf aan onder Account. Het is niet verplicht. Een aparte 429-limiter is in deze versie niet de poort. De afgedwongen API-poort is de Bearer-sleutel. We claimen geen ISO-certificaat en geen bankwaardige audit.
Contact
Beveiligingsvragen: info@heffingcheck.nl. HeffingCheck, Katwijkerlaan 44, 2641 PH Pijnacker, KvK 42137910.