name: Security
description: Een website is een voordeur. Dit is hoe hij op slot zit.
- Transport: HTTPS overal, met HSTS zodat een browser nooit meer onbeveiligd verbindt.
- Headers: Strikte beveiligingsheaders (CSP, X-Frame-Options, Referrer-Policy) tegen injectie en clickjacking.
- Formulieren: Controle op de server, niet alleen in de browser, plus spamval en rate limiting tegen bots.
- Geen geheimen in de code: API-sleutels bestaan alleen op de server als omgevingsvariabele. De browser ziet ze nooit.
- Minimaal oppervlak: Geen accounts, wachtwoorden of database als de site die niet nodig heeft. Wat er niet is, kan niet lekken.
- Afhankelijkheden: Automatisch gescand op bekende kwetsbaarheden en tijdig bijgewerkt.
- Privacy: Meten pas na toestemming (Consent Mode v2), geen tracking zonder cookiebanner, volgens de AVG.
- Hosting: In de EU waar je dat wilt, met versiebeheer zodat elke wijziging terug te draaien is.
