Naar de hoofdinhoud
FraXusAI · Cloud · Automation
BEVEILIGING

Vertrouwen begint in de architectuur.

De beveiligingspraktijken die wij toepassen op deze site en op de SaaS-producten die wij bouwen en beheren.

Laatst bijgewerkt : 22 augustus 2026

1. Onze aanpak

Beveiliging wordt behandeld als een architecturale randvoorwaarde, niet als een laag die op het einde van een project wordt toegevoegd. De structurele beslissingen — autorisatiemodel, data-isolatie, waar geheimen leven, traceerbaarheid — vallen bij het ontwerp.

Deze pagina beschrijft engineeringpraktijken. FraXus claimt geen enkele certificering (ISO 27001, SOC 2 of andere) en toont er dus ook geen.

2. Authenticatie en toegangscontrole

  • Authenticatie via ondertekende sessies of tokens met beperkte levensduur.
  • Toegangscontrole op basis van rollen (RBAC), afgedwongen aan serverzijde.
  • Minimale rechten: elke rol, dienst en sleutel beschikt enkel over wat strikt nodig is.
  • Strikte scheiding tussen ontwikkel-, test- en productieomgevingen.
  • Procedures voor de levenscyclus van accounts: uitnodiging, intrekking, herstel.

3. Multi-tenantarchitectuur

De SaaS-producten die wij bouwen isoleren de data per organisatie. Elke aanvraag wordt gefilterd op de tenantscope van de geauthenticeerde gebruiker, en configuraties, integraties en inloggegevens zijn aan de tenant gekoppeld.

4. Beheer van geheimen en OAuth-tokens

Geen enkel geheim wordt aan de browser blootgesteld. API-sleutels, OAuth-clientgeheimen en dienstgegevens blijven aan serverzijde, in een geheimenopslag beheerd door het uitvoeringsplatform, en komen nooit in de broncode terecht.

Voor integraties met derden die in naam van een klant gebeuren:

  • access- en refreshtokens van een klant worden bewaard in versleutelde applicatie-opslag, gekoppeld aan de betrokken tenant — nooit in één omgevingsvariabele per klant;
  • de gevraagde scopes blijven beperkt tot wat de integratie echt nodig heeft;
  • het intrekken en roteren van tokens wordt ondersteund;
  • het loskoppelen van een integratie verwijdert de bijhorende tokens.

5. Versleuteling

  • Versleuteld transport (TLS) op al het publieke verkeer.
  • HSTS en strikte beveiligingsheaders op de antwoorden van de site.
  • Versleuteling in rust door de gebruikte beheerde databank- en opslagdiensten.
  • Bijkomende versleuteling op applicatieniveau voor gevoelige inloggegevens van derden.

6. Beveiliging van deze site

  • Een restrictief Content Security Policy, zonder scripts van derden die standaard uitvoeren.
  • X-Content-Type-Options, X-Frame-Options, Referrer-Policy en Permissions-Policy op elk antwoord.
  • Formulieren gevalideerd aan serverzijde, met rate limiting en antispambescherming.
  • Er worden geen formuliergegevens in de browser bewaard.

7. Logging en auditeerbaarheid

Gevoelige events — authenticatie, wijziging van rechten, het koppelen en loskoppelen van integraties, beheeracties — worden gelogd zodat ze traceerbaar zijn. De logboeken vermijden bij ontwerp geheimen of onnodige persoonsgegevens.

8. Back-ups en continuïteit

De productiesystemen die wij beheren beschikken over regelmatige back-ups en gedocumenteerde herstelprocedures, samen met applicatiemonitoring en alerting op afwijkingen.

9. Ontwikkeling en afhankelijkheden

  • Codereview voor de indienststelling.
  • Reproduceerbare uitrol via een pijplijn voor continue integratie.
  • Opvolging en bijwerking van afhankelijkheden, met herstel van bekende kwetsbaarheden.
  • Een rollbackstrategie bij regressie.

10. Een kwetsbaarheid melden

Denkt u een kwetsbaarheid te hebben gevonden op deze site of in een van onze producten, schrijf dan naar info@fraxus.be met de technische details om het probleem te reproduceren.

Wij vragen u de kwetsbaarheid niet verder te misbruiken dan nodig om ze aan te tonen, geen gegevens te raadplegen of te wijzigen die niet van u zijn, en ons een redelijke termijn te gunnen om ze te herstellen voor enige openbaarmaking. Wij bevestigen de ontvangst van meldingen en houden de melder op de hoogte van de opvolging.

11. Persoonsgegevens

De verwerking van persoonsgegevens, de bewaartermijnen en de uitoefening van uw rechten staan beschreven in ons privacybeleid.