Beveiliging & privacycontrols
FeestLink is gebouwd met beveiligingsmaatregelen die aansluiten bij gangbare controls uit ISO/IEC 27001 (informatiebeveiligingsmanagement) en gerelateerde good practices (o.a. OWASP). Dit is geen ISO-certificaat van een auditor: zo’n certificaat geldt voor een organisatie na een externe audit. Hieronder staat wat de software wél technisch afdwingt.
Toegang & authenticatie
- Wachtwoorden met
password_hash(bcrypt/argon via PHP default) - Sessie-regeneratie na login/registratie (session fixation-bescherming)
- HttpOnly + SameSite cookies; Secure op HTTPS
- CSRF-tokens op state-changing formulieren
- Admin-toegang via allowlist; admin-e-mails niet openbaar registreerbaar
- Rate limiting op login, registratie en RSVP
Gegevens & applicatie
- Prepared statements tegen SQL-injectie
- Output-escaping tegen XSS in templates
- Uploads: MIME-check, her-encode naar WebP, willekeurige bestandsnamen
- Uitnodigingen via onraadbare tokens; privé-pagina’s
noindex - Premium-functies pas na betaalde factuur
- Security headers: CSP, nosniff, frame-options, referrer-policy
Infrastructuur & secrets
- Config/secrets buiten publieke toegang (
storage/,config.phpgeblokkeerd) - Deploy-zips en
.env/.gitgeblokkeerd via webserver-regels - SMTP-wachtwoorden in
storage/mail.php(niet in de publieke zip) - Zet in productie
base_urlvast entrust_proxyalleen achter een vertrouwde reverse proxy
Wat jij als organisatie nog moet doen (ISO 27001)
- Beleid, risicoanalyse, leveranciersbeheer en logging/monitoring
- Back-ups, patchbeheer en incident response
- Externe audit indien je een officieel certificaat wilt
- SMTP-wachtwoord roteren als het ooit in een zip of repo heeft gestaan
Vragen over security: info@vervu.nl