Solidariteit met Oekraïne. Service gratis aangeboden aan Oekraïense bedrijven zolang de oorlog duurt. Gratis toegang aanvragen
Transparantie - CISO-zekerheid

Voor elke belofte, een bewijs.

Hieronder vermelden we elke beveiligingsverplichting van ARDNTECH samen met het bewijs dat deze ondersteunt: code, geautomatiseerde test, naleving of gedocumenteerde beslissing. Transparante status per claim. Geen uitspraak zonder verifieerbare tegenhanger.

Versie v1.0 · herzien op {{ "now"|date("d/m/Y") }} · deze pagina wordt bij elke grote release bijgewerkt.

Waarom deze pagina? B2B-beveiligingsreviews beginnen altijd met dezelfde vraag: "hoe verifieer ik wat u vertelt?". Deze pagina is ons standaardantwoord. Elke regel is verankerd in een verifieerbaar feit.

De statussen: Geleverd zijn vandaag actief in productie; In uitvoering = functie gemerged, nog niet geactiveerd in productie; Binnenkort = gedateerde verbintenis voor een latere release; Gedocumenteerd = aangenomen architectuurkeuze, uitgelegd.

De broncode AGPL-3.0-or-later is openbaar op github.com/aegirex/server (SaaS), github.com/aegirex/website (marketingsite) en github.com/aegirex/extension (browserextensies). De runbooks en interne procedures blijven voorbehouden aan design partners onder NDA.

1. Zero-knowledge en cryptografie

Het hart van de belofte: we kunnen uw geheimen niet lezen, zelfs niet met beheerderstoegang tot de server.

Belofte Bewijs Status
OpenPGP.js v6 (SEIPDv2 + ChaCha20-Poly1305) aan browserzijde Vendored bibliotheek met SHA-256-vingerafdruk geverifieerd bij de build (SRI-integriteitsmanifest). De applicatieve wrapper produceert een openbaar gedocumenteerde JSON v2-envelop. Geleverd
Privésleutel nooit doorgegeven aan de server De authenticatie- en sessie-API's accepteren enkel de publieke sleutel. De privésleutel blijft in de lokale opslag van de browser en de hardwarekluis (passkey) van de gebruiker. Geleverd
Argon2id voor het hoofdwachtwoord (RFC 9106) Parameters: 256 MiB geheugen, 5 passes, parallelism 4. Geautomatiseerde tests in CI verifiëren deze parameters bij elke release om een stille regressie te voorkomen. Geleverd
At-rest-versleuteling van gevoelige secrets aan serverzijde XChaCha20-Poly1305 (sleutel beheerd via omgevingsvariabele, nooit in de database). Dekt de TOTP-secrets, webhooks en andere gevoelige technische gegevens. Geleverd
Roundtrip web - browserextensie getest Geautomatiseerde test verifieert versleuteling web en daarna ontsleuteling extensie (en omgekeerd). Garandeert de byte-voor-byte-compatibiliteit tussen de oppervlakken. End-to-end Playwright-variant gepland. In uitvoering
Post-quantummigratie (ML-KEM / ML-DSA) Evaluatie gepland. OpenPGP v6 + AES-256 worden volgens het RGS ANSSI 2024 nog steeds als 5 tot 10 jaar veilig ingeschat. Binnenkort

2. Multi-organisatie en API

Één organisatie kan nooit de gegevens van een ander lezen, zelfs niet met een geldig API-token.

Belofte Bewijs Status
Strikte isolatie per organisatie aan API-zijde Alle endpoints filteren systematisch op de organisatie die gekoppeld is aan de token. Een batterij van cross-organisatie-isolatietests draait in CI bij elke commit om elk potentieel lek te detecteren. Geleverd
API-tokens gehasht met Argon2id, nooit in klare tekst opgeslagen Het secret in klare tekst wordt slechts één keer weergegeven, bij de aanmaak. Geen enkele manier om het daarna terug te halen. De database bevat enkel de Argon2id-hash. Geleverd
HMAC-SHA-256-auditketen (tamper-evidence in O(1)) Geketende handtekening via atomische databaselock. Verificatie beschikbaar via een openbaar commando. Handtekensleutel geïsoleerd door een HSM-module (PKCS#11). Zie de gedetailleerde uitleg. Geleverd

3. Soevereiniteit en naleving

100% Frankrijk of Europese Unie, geen CLOUD Act-afhankelijkheden.

Belofte Bewijs Status
Scaleway-hosting in Frankrijk (beoogde SecNumCloud-trajectorie) Eén enkele regio in Île-de-France, drie beschikbaarheidszones waaronder een in een atoombestendige bunker (DC3 Île-de-France). Geen replicatie buiten de EU. Details op de vertrouwenspagina. Geleverd
Betaling Stancer (Frans bedrijf), geen Amerikaanse dienstverlener Integratie wordt afgerond aan de KYB-zijde voor de opening van de betaalde plannen. Stancer is ingeschreven in Frankrijk, buiten het rechtsgebied van de CLOUD Act. In uitvoering
Transactionele e-mails Brevo (Frans bedrijf) Strikte SPF- / DKIM- / DMARC-configuratie toegepast op het domein, conform de aanbevelingen van de CNIL en Anti-phishing 2024. Geleverd
AVG: register, DPIA, contacteerbare DPO Privacybeleid + ondertekenbaar DPA-model + rechtstreeks bereikbare DPO. Verwerkingsregister bijgehouden, DPIA beschikbaar onder NDA. Geleverd
Buiten de CLOUD Act: exclusief Frans rechtsgebied ARDNTECH is Frans, de hoster is Frans, de subverwerkers zijn Frans of Europees (zie volledige lijst). Geen enkele extra-Europese vordering kan iets anders verkrijgen dan onbruikbare versleutelde blobs. Geleverd

4. Open source en transparantie

AGPL-3.0-code, reproduceerbare builds, artefactsignering.

Belofte Bewijs Status
Broncode AGPL-3.0 (volledig, inclusief betaalde functies) Licentie AGPL-3.0-or-later op alle code, met genormaliseerde SPDX-header. Openbare repositories: aegirex/server, aegirex/website, aegirex/extension. Beschikbaar
Statische analyse PHPStan niveau 9 - nul fouten Het strengste beschikbare niveau. Blokkerend in CI: geen enkele merge als een nieuwe fout wordt geïntroduceerd. Geleverd
Geautomatiseerde testsuite > 1.000 gevallen Dekking: kluis, API, authenticatie, 2FA, auditketen, AVG-export, import vanuit concurrenten, multi-organisatie-isolatie. Blokkerend in CI bij elke PR. Geleverd
Ondertekend Docker-image (Sigstore / cosign) Stelt de gebruiker in staat de oorsprong van het artefact te verifiëren vóór de uitrol, zonder voorafgaand vertrouwen in het distributiekanaal. Binnenkort
SBOM CycloneDX downloadbaar en ondertekend Volledige inventaris van de softwareafhankelijkheden volgens de NTIA/ENISA-norm. Ondertekend met Sigstore voor de integriteit. Geautomatiseerde generatie in CI bij elke release. Binnenkort

5. Aangenomen compromissen

Wat we hebben gekozen niet te doen, en waarom. Details in het openbare dreigingsmodel.

Keuze Rechtvaardiging Status
Namen van secrets en mappen opgeslagen in klare tekst aan serverzijde Maakt het onmiddellijke zoeken en de weergave van de boomstructuur mogelijk zonder ontsleuteling bij elke navigatie. De inhoud blijft end-to-end versleuteld. Trade-off gedocumenteerd in het threat model. Gedocumenteerd
Hoofdwachtwoord = unieke sleutel van de kluis (geen herstel) Direct gevolg van de strikte zero-knowledge: als wij het zouden kunnen herstellen, zou er een ontsleutelingspad aan serverzijde zijn. Mitigatie: back-upcodes afgedrukt bij de aanmaak, Shamir-deling (M-op-N) binnenkort voor de Enterprise-plannen. Gedocumenteerd
Wachtwoord in klare tekst in de DOM tijdens het invoeren Onvermijdelijk: de gebruiker moet het typen. Mitigatie: Trusted Types CSP verhindert dat DOM XSS JavaScript injecteert dat de inhoud van de velden exfiltreert. Gedocumenteerd
Phishing van het hoofdwachtwoord via een klonensite Geen enkel wachtwoord weerstaat een perfect gekloonde phishingsite. Sterke mitigatie binnenkort: WebAuthn PRF-passkeys die de doorgifte van het wachtwoord schrappen en door de browser aan het oorspronkelijke domein gebonden zijn. Gedocumenteerd
ARDNTECH-insider (toekomstige werknemer) Contractuele en organisatorische mitigatie: NDA, scheiding van verantwoordelijkheden, verplichte codereview, manipulatiebestendige auditketen, principe van minimale rechten. Aangenomen grens van elk vertrouwensmodel van een SaaS-uitgever. Gedocumenteerd

De volledige details?

Al het voorgaande is samengevat. Voor de volledige versie met het STRIDE-raster per oppervlak, de gemodelleerde actoren en elke gerechtvaardigde trade-off, lees het openbare threat model.