Sleutels in het openbaar
Een token dat in de browser terechtkomt, kan de toegang van iemand anders worden en jouw rekening bij de leverancier.
LIFTOFFCHECK WERKPLEK
Eén openbare link laat zien wat een strak uitziende website kan verbergen. Je krijgt afgeschermd bewijs, praktische aanpassingen en één complete herstelopdracht.
Doe een begrensde scan over maximaal 25 pagina's van dezelfde site, of controleer een projectmap op je eigen computer zonder de broncode te uploaden.
Zet één tijdelijke DNS-regel klaar of plaats één controlebestand. Wij bewaren daar alleen een versleutelde afdruk van.
De bestanden blijven in deze browser. Geheime waarden komen nooit in het rapport te staan.
Passief van opzetGeen aanvallenGeheimen blijven verborgen
€ 52,7 miljoen fraudeschade gemeld door Nederlanders in 2024.
Bron: Fraudehelpdesk, jaarcijfers 20242,4 miljoen Nederlanders werden in 2024 slachtoffer van online criminaliteit.
Bron: CBS, april 202528,65 miljoen sleutels en wachtwoorden lekten in 2025 via code op publiek GitHub. Eén gelekte sleutel geeft directe toegang.
Bron: GitGuardian, 2026Laat ons helpen dit te voorkomen.
Niet ooit, en niet alleen bij grote bedrijven. Dit is wat er gemeten is, met de bron erbij.
De check is gratis en kost je twee minuten. Dat is goedkoper dan elk van deze gevallen. Bekijk de acht gedocumenteerde gevallen die deze checker herkent, of start meteen.
01 / WAAROM DIT UITMAAKT
De buitenkant kan af lijken terwijl de dure fouten erachter zitten. Een scan garandeert geen veiligheid. Hij zorgt er wel voor dat gewone, te voorkomen blootstelling niet onopgemerkt blijft.
Een token dat in de browser terechtkomt, kan de toegang van iemand anders worden en jouw rekening bij de leverancier.
Een AI-koppeling zonder inlogcontrole, sluitende creditadministratie en strakke limieten is op grote schaal te automatiseren.
Ontbrekende beveiligingsregels, onveilige cookies en open testpagina's maken het aanvalsoppervlak groter.
Een scan overslaan veroorzaakt geen inbraak. Het laat wel goedkope controles liggen tot een klant, een bot of een incident het gat als eerste vindt.
02 / DIT IS ECHT GEBEURD
Geen verzonnen schrikverhalen. Vier gedocumenteerde gevallen, met de bron erbij zodat je het zelf kunt nalezen. Alle vier gaan over fouten die deze checker herkent.
Een dienst voor verkoopleads was volledig met AI gebouwd, zonder één regel handgeschreven code. De maker vertelde dat trots online. Binnen 72 uur hadden bezoekers door dat ze in de browserconsole één waarde konden omzetten om alle betaalde functies te krijgen. Er was geen inlogcontrole, de database stond open en er was geen limiet. Binnen een week was de dienst offline.
Wat de checker doet: hij markeert het wanneer een abonnement, een rol of een creditsaldo in de browser wordt bijgehouden in plaats van op de server.
Bron: Vibe Graveyard
Onderzoekers keken naar 1.645 apps die met een bekende AI-bouwtool waren gemaakt. Bij 170 daarvan kon iedereen de persoonsgegevens ophalen: woonadressen, openstaande schulden, en de sleutels van de bouwer zelf. De oorzaak was steeds dezelfde: de beveiliging per rij in de database stond uit.
Wat de checker doet: hij leest je databasebestanden en meldt tabellen zonder beveiliging op rijniveau, en regels die iedereen toegang geven.
Aanvallers scanden het internet op websites waar het instellingenbestand met wachtwoorden per ongeluk te downloaden was. Bij 110.000 domeinen was dat raak. Ze haalden er 90.000 waarden uit, waaronder 1.185 sleutels van cloudaccounts en 235 toegangstokens. Daarna leegden ze de opslagmappen en lieten een briefje achter met de eis om te betalen voor teruggave.
Wat de checker doet: hij vraagt precies die bestanden op bij je site en meldt het als er echte inhoud terugkomt in plaats van een foutpagina.
Bron: CSO Online
Een app waar vrouwen zich veilig moesten voelen, vroeg bij aanmelding om een selfie en een identiteitsbewijs. De opslag daarvan stond open. 72.000 afbeeldingen kwamen naar buiten, waaronder 13.000 selfies met identiteitsbewijs. Kort daarna volgde 1,1 miljoen privéberichten. De buit belandde op een forum en werd gebruikt om mensen lastig te vallen.
Wat de checker doet: hij controleert of instellingen- en opslagbestanden openbaar te lezen zijn, en of sleutelbestanden per ongeluk zijn meegeleverd.
Bron: Security.org
Twee producten controleerden wel of een betaalmelding echt van de betaaldienst kwam, maar het wachtwoord voor die controle mocht leeg blijven. Met een leeg wachtwoord klopt elke handtekening. Iemand stuurde zijn eigen bericht "deze klant heeft betaald" en kreeg onbeperkt tegoed. De rekening van het AI-verbruik ging naar de eigenaar. Bij een steekproef onder 5.850 websites hadden er 1.630 hetzelfde probleem.
Wat de checker doet: hij meldt het als het controlewachtwoord leeg mag zijn, en hij kijkt per bestand of een betaalroute de handtekening wel echt nakijkt.
Een ontwikkelaar trapte in een nepmail over tweestapsverificatie. Met zijn account publiceerden aanvallers nieuwe versies van achttien veelgebruikte hulppakketten, waaronder twee die samen honderden miljoenen keren per week worden opgehaald. De code die meekwam, wisselde stiekem betaaladressen om. Wie in die uren installeerde, kreeg het binnen.
Wat de checker doet: hij meldt pakketten zonder vastgezette versie, een ontbrekende lockfile, en installatiescripts die code van internet halen en meteen uitvoeren.
Bron: Wiz
Onderzoekers stuurden een e-mail met daarin een verborgen instructie. De AI-assistent die de mail netjes samenvatte, las die instructie mee en voerde hem uit: gegevens ophalen uit de bestanden van het bedrijf en naar buiten sturen. De ontvanger hoefde nergens op te klikken. Het probleem was dat de tekst uit de mail in dezelfde opdracht stond als de echte instructies.
Wat de checker doet: hij meldt het wanneer invoer van bezoekers of van externe pagina's rechtstreeks in de opdracht aan een AI-model wordt geplakt.
Onderzoekers pakten populaire apps uit en vonden er de sleutels van de cloudopslag gewoon in terug. Een foto-app had de volledige toegang tot zijn opslagmap in de code staan, lezen en schrijven. Een app voor motorrijders had de gegevens van zijn berichtendienst erin zitten, met 100.000 gebruikers. Een app uitpakken vraagt geen kennis en gratis gereedschap.
Wat de checker doet: hij herkent opslagsleutels en verbindingsregels in je code, ook in mobiele projecten, en toont de waarde zelf nooit.
Bron: Symantec
Wat deze gevallen gemeen hebben: het waren geen ingewikkelde aanvallen. Het waren standaardfouten die een geautomatiseerde controle van tevoren had kunnen aanwijzen.
03 / DE WERKWIJZE
Vul een openbaar webadres in en bevestig dat het van jou is of dat je schriftelijk toestemming hebt.
We bekijken maximaal 25 pagina's van dezelfde site, houden ons aan robots.txt en laten zoekparameters, uitlogpagina's en risicovolle routes met rust.
Elk resultaat scheidt wat er is waargenomen, hoe ernstig dat kan zijn en wat je zelf nog moet nakijken.
Download het rapport of maak één afgeschermde, defensieve opdracht voor je programmeerassistent.
JOUW RAPPORT
Het cijfer is een kort signaal, geen keurmerk. Openstaande handmatige controles blijven zichtbaar, zodat een mooi getal geen onvolledige dekking kan verbergen.
Het cijfer gaat alleen over de automatische controles.
Een automatische scan bewijst nooit dat alles veilig is. Controleer bevindingen met lage of redelijke zekerheid zelf voordat je iets aan een live systeem verandert.
05 / WAT ER GECONTROLEERD WORDT
Bekijk de volledige lijst met alle 59 controles en de norm waarop elke controle is gebaseerd
06 / GEBOUWD OM TE VERDEDIGEN
Een beveiligingsproduct mag geen aanvalsgereedschap worden. De openbare scan is met opzet passief en begrensd. De lokale scan uploadt nooit broncode.
Geen inlogpogingen, geen wachtwoordkraken, geen injectie, geen poortscans en geen verzoeken die iets kapotmaken.
Interne netwerken, inloggegevens in webadressen, onveilige poorten, zoekparameters en onveilige doorverwijzingen worden geblokkeerd.
Wordt er een sleutelpatroon gevonden, dan komt de waarde zelf nooit terug in het rapport, op het scherm of in de opslag.
Quota per host, gelijktijdigheidslimieten, vaste maximale groottes en tijdslimieten beperken misbruik en oplopende kosten.
Inloggen, rechten, infrastructuur en bedrijfslogica die niet bewezen zijn, blijven gemarkeerd voor handmatige controle.
Een scan over meerdere pagina's start pas als het account via DNS of een bestand op het domein heeft aangetoond dat het domein van hem is.
07 / PRIJZEN
Een credit wordt pas afgeschreven na een geslaagde openbare scan. Pakketten zijn eenmalige aankopen, geen abonnement. Lokale broncodescans zijn gratis.
De juridische verkoopinstellingen worden gecontroleerd.
De checker draait, maar de verkoop staat nog dicht terwijl we de laatste zaken regelen. Laat je adres achter, dan krijg je als eerste bericht. Wie op deze lijst staat, begint met extra scans.
Account en betaalinstellingen worden gecontroleerd voordat pakketten beschikbaar komen.
GEBRUIKTE STANDAARDEN