Beveiliging
Hoe het platform de gegevens erin beschermt, en hoe u een probleem meldt.
Laatst bijgewerkt op 2026-08-23
Scheiding tussen bedrijven
Elke tabel in de databank dwingt row-level security af. Welke rijen een aanvraag mag lezen of schrijven, beslist de databank op basis van de identiteit van wie de aanvraag doet — niet de schermen, en niet de toepassingscode die omzeild zou kunnen worden.
Die scheiding wordt niet op vertrouwen aangenomen. Bij elke wijziging draait een aparte controle tegen een van nul opgebouwde databank en vraagt wie welke rij mag aanraken; ze doet op dit ogenblik 208 zulke vaststellingen, en een wijziging die de scheiding breekt raakt niet in productie.
Toegangsgegevens en links
Wachtwoorden worden door Supabase Auth beheerd en worden nooit door de toepassing gezien.
Links die als toegangssleutel werken — een bedrijfsuitnodiging, een persoonlijk agenda-abonnement — zijn 32 willekeurige bytes, en enkel hun SHA-256-digest wordt bewaard. Een kopie van de databank is daardoor een lijst van verbruikte gissingen en geen verzameling werkende links. Een verkeerde link en een ingetrokken link zijn van buitenaf niet te onderscheiden, dus gissen levert niets op.
Een agenda-abonnement is alleen-lezen, bevat geen instructies of notities, kan op elk moment worden ingetrokken, en houdt bij wanneer het laatst gelezen werd — het enige wat een gelekte link zichtbaar maakt voor wie hij toebehoort.
Wat niet wordt verzameld
Coördinaten van werknemers worden niet bewaard. Een aanmelding controleert of ze op de werf gebeurde en houdt enkel dat antwoord bij, met een afstand afgerond op tien meter. De kolommen die ooit posities bevatten zijn verwijderd; gegevens die niet worden bijgehouden, kunnen niet lekken.
Logs en fouten
Logs bevatten een gebeurtenisnaam, een code en identificatoren, uit een vaste lijst toegelaten velden. Vrije inhoud reist niet mee: geen boodschap van de databank, geen inhoud van rijen, geen sleutel. Dat wordt in de code afgedwongen en niet aan gewoonte overgelaten, want de foutboodschap van een dienstverlener citeert de waarde die de fout veroorzaakte — en die waarde is wat iemand heeft ingetypt.
Een kwetsbaarheid melden
Schrijf naar contact@belnexenergy.be met genoeg detail om het probleem te reproduceren. Meldingen worden door een mens gelezen en beantwoord.
Testen op uw eigen account en de gegevens van uw eigen bedrijf is welkom. Testen dat de gegevens van een andere klant bereikt, de dienst voor anderen verstoort of via social engineering verloopt, is dat niet en valt niet onder de uitnodiging hierboven.
BELNEX Energy · contact@belnexenergy.be