> wat-we-controleren_
Wat we controleren
Alles hieronder gebeurt geautomatiseerd. De basisscan raakt uitsluitend publiek toegankelijke gegevens, dus geen toestemming van derden nodig. De uitgebreide scan raakt de infrastructuur van het gescande domein zelf en draait daarom alleen na jouw expliciete bevestiging dat je daartoe gemachtigd bent.
Basisscan: altijd, zonder toestemming van derden
SPF-record
Sender Policy Framework: een DNS-record dat vastlegt welke servers namens jouw domein e-mail mogen versturen. Ontbreekt dit, dan kan iedereen zich voordoen als afzender vanaf jouw domein. We controleren of het record bestaat en hoe streng het is ingesteld.
DMARC-record
Bepaalt wat ontvangende mailservers moeten doen met e-mail die de SPF/DKIM-check niet doorstaat: niets (monitoring), in quarantaine, of weigeren. We controleren of DMARC aanwezig is en hoe streng het beleid (policy) staat.
DKIM
Een digitale handtekening die bewijst dat een e-mail onderweg niet is gewijzigd. DKIM gebruikt een "selector" die niet uit DNS is af te leiden, dus we proberen een paar veelgebruikte selectors. Vinden we niets, dan melden we dat expliciet als "niet automatisch te verifiëren" in plaats van dit als een probleem te tellen. Afwezigheid van bewijs is namelijk geen bewijs van afwezigheid.
Have I Been Pwned
Als je zelf een e-mailadres invult, doorzoeken we de publieke Have I Been Pwned-database op dat specifieke adres: is het ooit onderdeel geweest van een bekend datalek? Dit raakt alleen het door jou ingevulde adres, geen andere gegevens.
Uitgebreide scan: alleen na jouw bevestiging
Deze checks raken de infrastructuur van het gescande domein zelf. Op de resultatenpagina vragen we daarom expliciet: "Ik bevestig dat ik gemachtigd ben dit domein actief te laten scannen." Zonder die bevestiging draaien deze checks niet.
Externe blootstelling
Een lichte controle of poorten die eigenlijk niet publiek toegankelijk zouden moeten zijn (zoals FTP of een database) toch open staan voor het internet.
Security headers
Controleert of je website de gangbare beveiligingsheaders instelt (HSTS, Content-Security-Policy, X-Frame-Options e.d.) die browsers helpen aanvallen zoals clickjacking en man-in-the-middle te voorkomen.
WordPress-detectie
Als je site op WordPress draait, kijken we passief of de kernversie of gedetecteerde plugins/thema's bekende kwetsbaarheden hebben. Dat is puur fingerprinting, geen enkele actieve aanvalspoging.
Wat we nooit doen
Geen bruteforce-pogingen, geen exploitpogingen, geen wachtwoorden raden, geen gebruikersnamen enumereren, geen toegang forceren tot systemen. Deze scan is en blijft strikt passief en niet-invasief, ook bij de uitgebreide checks.