Beveiliging

Wat we doen om accounts van leerlingen en hun werk veilig te houden, en hoe je ons vertelt dat we iets gemist hebben.

Laatst bijgewerkt 22 August 2026.

Accounts

  • Wachtwoorden worden gehasht, nooit in leesbare vorm opgeslagen en nooit per e-mail naar ons gestuurd.
  • Je kunt in plaats daarvan met Google inloggen, dan is er geen extra wachtwoord om kwijt te raken.
  • E-mailadressen worden geverifieerd voordat een account bruikbaar wordt.
  • Sessies zitten in cookies die JavaScript niet kan lezen en die alleen naar ons worden gestuurd.

Je materiaal

  • Uploads staan in privéopslag. De browser praat nooit rechtstreeks met die opslag — elk bestand wordt via de app opgehaald, die eerst controleert of het van jou is.
  • Bestandspaden worden door de server gemaakt. Een verzoek kan geen bestand opvragen door een pad te noemen.
  • Uploads worden gecontroleerd op hun bestandssignatuur, niet alleen op hun naam, en hebben een maximale grootte.
  • Alles wat je op de homepage probeert voordat je je aanmeldt, hoort bij die proefsessie en wordt binnen 24 uur verwijderd.

De applicatie

  • Alles gaat over HTTPS, met HSTS.
  • Een Content Security Policy met nonces per verzoek beperkt wat er in de pagina kan draaien.
  • Verzoeken die gegevens wijzigen worden op herkomst gecontroleerd, om cross-site request forgery te voorkomen.
  • Snelheidslimieten staan vóór inloggen, klascodes, AI-aanroepen en de anonieme tool op de homepage.
  • Beheerderstoegang wordt alleen via serverconfiguratie verleend. Er is geen rol die vanuit de app zelf toegekend kan worden.

Betalingen

Kaartgegevens gaan rechtstreeks naar Stripe of Mollie en bereiken onze servers nooit. Betalingswebhooks worden op handtekening geverifieerd en één keer verwerkt, zodat een opnieuw verstuurd bericht een account niet dubbel kan belasten of dubbel kan bijschrijven.

Een kwetsbaarheid melden

Heb je een beveiligingsprobleem gevonden, vertel het dan eerst aan ons voordat je het aan iemand anders vertelt, en geef ons een redelijke termijn om het te verhelpen. Meld het via onze contactpagina en geef genoeg details om het te reproduceren.

We zullen je niet achtervolgen voor onderzoek te goeder trouw dat de gegevens van anderen respecteert: raadpleeg of wijzig geen account dat niet van jou is, voer geen denial-of-service-tests uit, en stop zodra je je punt hebt bewezen.

TE BEVESTIGEN vóór de lancering: een apart contactadres voor beveiliging, jullie openbaarmakingstermijn en of jullie een beloning uitkeren, plus een /.well-known/security.txt die daarnaar verwijst.