Bronnen
Simulator Journaal Woordenlijst Extensies Vertrouwen Servicestatus ContactTaal wijzigen
Hieronder vermelden we elke beveiligingsverplichting van ARDNTECH samen met het bewijs dat deze ondersteunt: code, geautomatiseerde test, naleving of gedocumenteerde beslissing. Transparante status per claim. Geen uitspraak zonder verifieerbare tegenhanger.
Versie v1.0 · herzien op {{ "now"|date("d/m/Y") }} · deze pagina wordt bij elke grote release bijgewerkt.
Waarom deze pagina? B2B-beveiligingsreviews beginnen altijd met dezelfde vraag: "hoe verifieer ik wat u vertelt?". Deze pagina is ons standaardantwoord. Elke regel is verankerd in een verifieerbaar feit.
De statussen: Geleverd zijn vandaag actief in productie; In uitvoering = functie gemerged, nog niet geactiveerd in productie; Binnenkort = gedateerde verbintenis voor een latere release; Gedocumenteerd = aangenomen architectuurkeuze, uitgelegd.
De broncode AGPL-3.0-or-later is openbaar op github.com/aegirex/server (SaaS), github.com/aegirex/website (marketingsite) en github.com/aegirex/extension (browserextensies). De runbooks en interne procedures blijven voorbehouden aan design partners onder NDA.
Het hart van de belofte: we kunnen uw geheimen niet lezen, zelfs niet met beheerderstoegang tot de server.
| Belofte | Bewijs | Status |
|---|---|---|
| OpenPGP.js v6 (SEIPDv2 + ChaCha20-Poly1305) aan browserzijde | Vendored bibliotheek met SHA-256-vingerafdruk geverifieerd bij de build (SRI-integriteitsmanifest). De applicatieve wrapper produceert een openbaar gedocumenteerde JSON v2-envelop. | Geleverd |
| Privésleutel nooit doorgegeven aan de server | De authenticatie- en sessie-API's accepteren enkel de publieke sleutel. De privésleutel blijft in de lokale opslag van de browser en de hardwarekluis (passkey) van de gebruiker. | Geleverd |
| Argon2id voor het hoofdwachtwoord (RFC 9106) | Parameters: 256 MiB geheugen, 5 passes, parallelism 4. Geautomatiseerde tests in CI verifiëren deze parameters bij elke release om een stille regressie te voorkomen. | Geleverd |
| At-rest-versleuteling van gevoelige secrets aan serverzijde | XChaCha20-Poly1305 (sleutel beheerd via omgevingsvariabele, nooit in de database). Dekt de TOTP-secrets, webhooks en andere gevoelige technische gegevens. | Geleverd |
| Roundtrip web - browserextensie getest | Geautomatiseerde test verifieert versleuteling web en daarna ontsleuteling extensie (en omgekeerd). Garandeert de byte-voor-byte-compatibiliteit tussen de oppervlakken. End-to-end Playwright-variant gepland. | In uitvoering |
| Post-quantummigratie (ML-KEM / ML-DSA) | Evaluatie gepland. OpenPGP v6 + AES-256 worden volgens het RGS ANSSI 2024 nog steeds als 5 tot 10 jaar veilig ingeschat. | Binnenkort |
Één organisatie kan nooit de gegevens van een ander lezen, zelfs niet met een geldig API-token.
| Belofte | Bewijs | Status |
|---|---|---|
| Strikte isolatie per organisatie aan API-zijde | Alle endpoints filteren systematisch op de organisatie die gekoppeld is aan de token. Een batterij van cross-organisatie-isolatietests draait in CI bij elke commit om elk potentieel lek te detecteren. | Geleverd |
| API-tokens gehasht met Argon2id, nooit in klare tekst opgeslagen | Het secret in klare tekst wordt slechts één keer weergegeven, bij de aanmaak. Geen enkele manier om het daarna terug te halen. De database bevat enkel de Argon2id-hash. | Geleverd |
| HMAC-SHA-256-auditketen (tamper-evidence in O(1)) | Geketende handtekening via atomische databaselock. Verificatie beschikbaar via een openbaar commando. Handtekensleutel geïsoleerd door een HSM-module (PKCS#11). Zie de gedetailleerde uitleg. | Geleverd |
100% Frankrijk of Europese Unie, geen CLOUD Act-afhankelijkheden.
| Belofte | Bewijs | Status |
|---|---|---|
| Scaleway-hosting in Frankrijk (beoogde SecNumCloud-trajectorie) | Eén enkele regio in Île-de-France, drie beschikbaarheidszones waaronder een in een atoombestendige bunker (DC3 Île-de-France). Geen replicatie buiten de EU. Details op de vertrouwenspagina. | Geleverd |
| Betaling Stancer (Frans bedrijf), geen Amerikaanse dienstverlener | Integratie wordt afgerond aan de KYB-zijde voor de opening van de betaalde plannen. Stancer is ingeschreven in Frankrijk, buiten het rechtsgebied van de CLOUD Act. | In uitvoering |
| Transactionele e-mails Brevo (Frans bedrijf) | Strikte SPF- / DKIM- / DMARC-configuratie toegepast op het domein, conform de aanbevelingen van de CNIL en Anti-phishing 2024. | Geleverd |
| AVG: register, DPIA, contacteerbare DPO | Privacybeleid + ondertekenbaar DPA-model + rechtstreeks bereikbare DPO. Verwerkingsregister bijgehouden, DPIA beschikbaar onder NDA. | Geleverd |
| Buiten de CLOUD Act: exclusief Frans rechtsgebied | ARDNTECH is Frans, de hoster is Frans, de subverwerkers zijn Frans of Europees (zie volledige lijst). Geen enkele extra-Europese vordering kan iets anders verkrijgen dan onbruikbare versleutelde blobs. | Geleverd |
AGPL-3.0-code, reproduceerbare builds, artefactsignering.
| Belofte | Bewijs | Status |
|---|---|---|
| Broncode AGPL-3.0 (volledig, inclusief betaalde functies) | Licentie AGPL-3.0-or-later op alle code, met genormaliseerde SPDX-header. Openbare repositories: aegirex/server, aegirex/website, aegirex/extension. | Beschikbaar |
| Statische analyse PHPStan niveau 9 - nul fouten | Het strengste beschikbare niveau. Blokkerend in CI: geen enkele merge als een nieuwe fout wordt geïntroduceerd. | Geleverd |
| Geautomatiseerde testsuite > 1.000 gevallen | Dekking: kluis, API, authenticatie, 2FA, auditketen, AVG-export, import vanuit concurrenten, multi-organisatie-isolatie. Blokkerend in CI bij elke PR. | Geleverd |
| Ondertekend Docker-image (Sigstore / cosign) | Stelt de gebruiker in staat de oorsprong van het artefact te verifiëren vóór de uitrol, zonder voorafgaand vertrouwen in het distributiekanaal. | Binnenkort |
| SBOM CycloneDX downloadbaar en ondertekend | Volledige inventaris van de softwareafhankelijkheden volgens de NTIA/ENISA-norm. Ondertekend met Sigstore voor de integriteit. Geautomatiseerde generatie in CI bij elke release. | Binnenkort |
Wat we hebben gekozen niet te doen, en waarom. Details in het openbare dreigingsmodel.
| Keuze | Rechtvaardiging | Status |
|---|---|---|
| Namen van secrets en mappen opgeslagen in klare tekst aan serverzijde | Maakt het onmiddellijke zoeken en de weergave van de boomstructuur mogelijk zonder ontsleuteling bij elke navigatie. De inhoud blijft end-to-end versleuteld. Trade-off gedocumenteerd in het threat model. | Gedocumenteerd |
| Hoofdwachtwoord = unieke sleutel van de kluis (geen herstel) | Direct gevolg van de strikte zero-knowledge: als wij het zouden kunnen herstellen, zou er een ontsleutelingspad aan serverzijde zijn. Mitigatie: back-upcodes afgedrukt bij de aanmaak, Shamir-deling (M-op-N) binnenkort voor de Enterprise-plannen. | Gedocumenteerd |
| Wachtwoord in klare tekst in de DOM tijdens het invoeren | Onvermijdelijk: de gebruiker moet het typen. Mitigatie: Trusted Types CSP verhindert dat DOM XSS JavaScript injecteert dat de inhoud van de velden exfiltreert. | Gedocumenteerd |
| Phishing van het hoofdwachtwoord via een klonensite | Geen enkel wachtwoord weerstaat een perfect gekloonde phishingsite. Sterke mitigatie binnenkort: WebAuthn PRF-passkeys die de doorgifte van het wachtwoord schrappen en door de browser aan het oorspronkelijke domein gebonden zijn. | Gedocumenteerd |
| ARDNTECH-insider (toekomstige werknemer) | Contractuele en organisatorische mitigatie: NDA, scheiding van verantwoordelijkheden, verplichte codereview, manipulatiebestendige auditketen, principe van minimale rechten. Aangenomen grens van elk vertrouwensmodel van een SaaS-uitgever. | Gedocumenteerd |
Al het voorgaande is samengevat. Voor de volledige versie met het STRIDE-raster per oppervlak, de gemodelleerde actoren en elke gerechtvaardigde trade-off, lees het openbare threat model.