Trust badge · Active Client Defense

Laat zien dat je veilig bent —
en wórd het ook.

Een live security-badge die je score toont, plus échte client-side bescherming tegen skimmers, data-exfiltratie en supply-chain-aanvallen. EU-soeverein, self-hosted, report-first.

⚖️ NIS2 / Cyberbeveiligingswet — sinds 15 aug 2026 van kracht (boetes tot €10M / 2% omzet). PWS2 levert het bewijs van je zorgplicht.

↑ Deze pagina draagt zélf de badge — klik erop voor het live rapport.

Hoe het werkt

In drie stappen live — geen plugin, geen code die jouw site vertraagt.

1

Bewijs eigenaarschap

Eén DNS-TXT of bestandje. Zo kan de badge nooit op andermans site worden gericht.

2

Wij scannen extern

Read-only assessment van headers, TLS, DNS/mail, cookies, CVE's, privacy & meer. Wekelijks herhaald.

3

Badge + live bescherming

Plak één snippet: de badge toont je score en de optionele defense-laag beschermt je bezoekers.

Voor wie

Zorgplicht richting je eindgebruiker

Een aanvulling voor organisaties die de veiligheid van hún gebruikers móéten waarborgen — waar een datalek of skimmer op de betaalpagina direct mensen en vertrouwen raakt.

🏛️

(Semi)overheid

Bewijs van zorgplicht en NIS2/Cyberbeveiligingswet-mapping voor gemeenten, uitvoeringsorganisaties en publieke diensten.

🏥

Zorginstellingen

Bescherming van patiëntportalen en NEN 7510 / GDPR-verantwoording — client-side lekken worden gemeld vóór ze data raken.

🏦

Financiële instellingen

DORA-gereedheid, sessie- & fraudebewaking en aantoonbare weerbaarheid richting toezichthouder en klant.

🛒

Webwinkels

Anti-skimming/Magecart precies op de betaalpagina — PCI DSS-hulp en directe bescherming van kaartgegevens van je klanten.

De trust badge

Transparantie die vertrouwen wekt bij je bezoekers.

🛡️

Live security-score

Actuele score & grade, ververst bij elke geplande scan.

📄

Deelbaar rapport

Publieke score-pagina; details blijven privé in jouw portaal.

🎨

White-label

Jouw of je MSP's merk op badge, onboarding en rapport.

🔁

Automatische herscan

Wekelijkse rescan houdt de score en findings actueel.

Active Client Defense

Enterprise client-side bescherming — draait in de browser van je bezoeker, vangt precies de aanvallen die betaalpagina's raken.

💳

Anti-skimming / Magecart

Roterende canary-tokens + honeypot-betaalveld betrappen formjacking direct.

📡

Exfiltratie-detectie

fetch/XHR/beacon/WebSocket/image-pings bewaakt — data die weglekt wordt gemeld of geblokkeerd.

🧬

Threat-intel lus

Scripts gehasht en gescoord tegen VirusTotal, abuse.ch & OSV. Kwaadaardig verdict → policy binnen seconden.

🧱

Service-Worker firewall

Eén bestand op je origin dwingt een script/connect-allowlist af — wat een badge-script alleen niet kan.

🕵️

Script-injectie & fingerprinting

Nieuwe/onbekende scripts en canvas/WebGL-fingerprinting worden gesignaleerd (privacy + supply-chain).

🧩

Tailored CSP + deception

Een werkende CSP uit je echte laadprofiel, plus optionele tarpit/deception tegen betrapte skimmers.

📚

Library-hardening in de browser

Bekende front-end-library-CVE's (jQuery, Lodash) worden in-place in de browser geneutraliseerd — géén externe fork, self-targeting, fail-open. Precies voor libraries die je (bijv. op een website-builder) niet zelf kunt upgraden.

🧯

DOM-XSS sink-monitor

Bewaakt innerHTML/document.write/insertAdjacentHTML op script-achtige HTML. Report-only standaard; optioneel heuristisch blokkeren. Zichtbaarheid op DOM-XSS-sinks zonder je site te breken.

🔗

Link-hardening (noopener)

rel=noopener op _blank-links + afgeschermde window.open → geen reverse-tabnabbing of opener-lek naar cross-origin. Een COOP-partieel effect, ook zonder header.

🧰

Builder-rescue: stabiliteit & snelheid

Compenseert waar bouwers om bekend staan: layout-shift wordt afgeremd (afbeeldingen/video schalen netjes), resource hints (preconnect) versnellen de eerste hit, en toegankelijkheids-autofix herstelt alt-teksten, landmarks en skip-links. Betere PageSpeed en UX, uit dezelfde ene regel.

Eén lichte agent = een volledige client-side WAF. Naast anti-skimming ook: API-misbruik (GraphQL/REST) · auth & sessie · WebSocket/SSE · Web3 wallet-drainer (beta) · WASM/miner (beta) · browser-isolatie · fraude-velocity · CSS-exfiltratie · fingerprinting · secret-scanning · consent-gating · supply-chain · dark-patterns · zelfbescherming · kill-switch & canary-rollout (beta) · gesigneerde SBOM · cyber-insurance-readiness.
Eerlijk over de scope. Active Client Defense draait in de browser van de bezoeker en vult een WAF aan — het vervangt die niet voor server-side aanvallen. Maar het stopt de client-side dreigingen (skimmers, exfil, supply-chain) die klassieke scanners en WAF's vaak missen. Standaard report-only; blokkeren zet je zelf aan.
Zonder verwarring

Wat is "virtual patching" — en wat doet onze WAF precies?

Kort: een echte kwetsbaarheid fix je in je code. Virtual patching is de tussenoplossing die de aanval blokkeert vóórdat die je applicatie raakt — op de laag die je vóór de site hebt hangen, zonder je code aan te raken. Zo koop je tijd tot de echte fix live is.

🧱

1 · Server-side / edge-WAF

We dwingen regels en security-headers (HSTS, CSP, X-Frame-Options…) af op de edge — on-the-fly, zonder deploy. Cloudflare: live (via API). AWS / Fastly / Azure: beta. Of onze eigen EU-soevereine WAF op onze edge (zie hieronder), of een kant-en-klaar snippet voor je eigen reverse proxy (Caddy/Nginx/Apache).

🛡️

2 · Client-side WAF (ACD)

Onze lichte agent draait in de browser van je bezoeker en stopt precies wat de edge-WAF níét ziet: skimmers, data-exfiltratie, kwaadaardige of gekaapte third-party scripts en supply-chain-aanvallen.

⚡

3 · EU-CDN (nieuw)

Draait je verkeer via onze managed EU-proxy (één CNAME, geen code-wijziging)? Dan verhuizen we je publieke OSS-assets — open-source bibliotheken zoals jQuery of Bootstrap van cdnjs/jsDelivr/unpkg/Google — transparant naar een privacy-first Europese CDN (BunnyCDN, geen request-logging), zonder je code aan te raken. Paden blijven gelijk, dus je SRI-hashes blijven geldig. Eén klik aan/uit per site; op verzoek EU-only PoPs, zodat bezoekersdata Europa niet verlaat. Let op: dit werkt alleen voor sites die zulke publieke OSS-CDN's laden — assets die je zelf host worden niet geraakt.

De lagen vullen elkaar aan, ze vervangen elkaar niet. Response-headers zoals HSTS en CSP werken alleen als de server ze meestuurt — die zet je op de edge, niet in de browser. Dreigingen die pas in de browser ontstaan (formjacking, exfil) vang je juist client-side. En de edge-laag levert meteen de EU-CDN mee. PWS2 levert alle lagen, standaard report-only: je ziet eerst wat er zou gebeuren, blokkeren (en de CDN-rewrite) zet je zelf aan.
Beschikbaarheid. Applicatielaag-aanvallen — bots, scraping, credential stuffing, L7-request-floods — vangen we op onze edge onder de WAF-regels hierboven. Volumetrische netwerklaag-DDoS (L3/4) valt buiten onze standaard scope; daarvoor werken we samen met EU-scrubbing-partners — vraag ernaar als dat voor jouw site relevant is. We claimen geen anycast-scrubbing die we niet zelf leveren.
Geen marketing-WAF · een echte

Onze eigen WAF — volwaardig, EU-soeverein, op onze edge

Veel "WAF" is in de praktijk óf alleen een client-side scriptje, óf een Amerikaanse cloud waar je verkeer doorheen moet. Wij draaien een complete server-side WAF op onze eigen loadbalancer/edge in de EU — en zetten 'm met één klik vóór jouw site: geen code-wijziging, koppelen doe je met één CNAME naar onze EU-edge (zie "Hoe je live gaat" hieronder).

🧱

OWASP Core Rule Set (Coraza)

De volledige CRS via Coraza — inclusief request-body-inspectie: SQLi, XSS, RCE, LFI, protocol- en anomalie-regels, ook op POST/JSON-bodies. Niet alleen headers.

🧠

Verdict-beslismotor

Bovenop de signatures: IP-blocklist & -reputatie, en virtuele patches die rechtstreeks uit jóuw scan komen — allow / monitor / challenge / block per regel.

🇪🇺

100% EU, geen cloud-tussenpersoon

Draait op onze eigen edge — geen Cloudflare/US-cloud verplicht, geen vendor lock-in. Je verkeer blijft in Europa.

🩹

Virtual patching

Een gevonden kwetsbaarheid blokkeren we op de edge terwijl jij de echte fix maakt — zonder deploy, zonder je applicatie te raken.

✍️

Ondertekend audit-spoor

Elke beslissing hash-geketend en ondertekend — een controleerbaar bewijs voor NIS2/DORA-verantwoording.

🌊

DDoS-mitigatie (applicatielaag)

Rate-limiting, connection-limits en automatisch blokkeren van misbruikende IP's op onze edge — vangt L7-floods en request-storms af vóór ze je server raken. Eerlijk: dit is applicatielaag-mitigatie, geen volumetrische scrubbing van een wereldwijd anycast-netwerk.

🤖

Bot- & automation-detectie

Herkent headless/geautomatiseerd verkeer (webdriver, Puppeteer/Playwright/Selenium) en scraping-/fraudepatronen, met throttle, challenge of block per regel — scheidt echte bezoekers van bots.

🖱️

Eén klik per site

Aanzetten, koppelen en weer ontkoppelen vanuit ons dashboard. Standaard report-first: je ziet eerst wat er zou gebeuren, blokkeren zet je zelf aan.

Alle lagen op één EU-edge. Deze server-side WAF (Coraza+CRS+Verdict) vangt de aanvallen op je applicatie; de client-side Active Client Defense vangt wat pas in de browser ontstaat (skimmers, exfil, supply-chain); en de EU-CDN levert je assets privacy-first uit Europa. Eén opstelling, report-first, zonder US-afhankelijkheid.
Hoe je live gaat. Om ons vóór je site te zetten wijs je je DNS (A/CNAME) naar onze EU-edge — dat is de enige wijziging aan jouw kant, en we begeleiden 'm. Draai je al op Cloudflare? Dan kunnen we regels via de API pushen, zónder DNS-wijziging.
Nieuw · Toegankelijkheid

Ook toegankelijkheid — WCAG 2.1 & de European Accessibility Act

Sinds 28 juni 2025 geldt de European Accessibility Act; overheid en zorg vallen al onder EN 301 549 / WCAG. PWS2 scant je site op WCAG 2.1 AA en geeft een toegankelijkheidsscore — hetzelfde principe als de security-badge: scannen → score → continue monitoring → bewijs.

♿

WCAG 2.1 AA-scan

Automatisch op alt-teksten, labels, koppen, taal, contrast, focus en landmarks — elk gekoppeld aan het WCAG-succescriterium.

📊

Toegankelijkheidsscore

Een aparte score/grade naast je security-score — de een verlaagt de ander nooit. Ook als badge-metric te tonen.

🧰

Bezoekers-widget

Eén lichte agent-optie met profielen (Dyslexie/Slechtziend/Focus/Senior/Rustig), voorlezen (TTS), blauwlichtfilter, contrast, lettergrootte, leesmodus, leeslijn en meer.

🇪🇺

Wij fixen het — in de EU

Laat je site door óns herstellen (veilige DOM-fixes + concrete code) in plaats van bij een Amerikaanse overlay-dienst. EU-soeverein, report-first.

Eerlijk over de scope. De scan dekt de automatiseerbare WCAG-checks (zoals een axe-scan) en de widget biedt voorkeuren aan je bezoekers. Toetsenbord-bediening en screenreader-UX blijven mensenwerk — daar helpen we bij, maar we doen niet aan de bekende "overlay die conformiteit faket". We bieden keuzes, geen schijnzekerheid.

Standaard inbegrepen bij elk badge-pakket (ook het basispakket) — de widget staat meteen aan; je kunt 'm per site uitzetten. De EU-remediatiedienst boek je los bij.

Eén badge · meerdere signalen

Wat je badge allemaal kan tonen

De badge is een site-intelligence-laag geworden: kies per site welke signalen je toont (los of als sector-set), allemaal beoordeeld door PWS2 via externe scan — géén keurmerk van derden.

🛡️

Security & SSL

Live security-score, SSL-grade, CVE's, cert-verloop.

♿

WCAG / toegankelijkheid

WCAG 2.1 AA-score (A/AA) + bezoekers-widget.

🇪🇺

Data-residency

Hosting, CDN en verwerking in de EU. Externe intel-bronnen (VirusTotal, Safe Browsing) bevragen we server-side en hash-based — bezoekersdata verlaat de EU niet, ook niet voor reputatie-checks.

🌱

Carbon

Geschatte CO₂ per paginaweergave uit echte transfer.

🔒

Privacy & PCI

GDPR/consent-signalen en checkout-scriptcontrole.

🕵️

Malware & anti-phishing

Cryptojacking/skimmer-detectie + clone-/phishing-alarm.

🍃

Greenwashing

Vage duurzaamheidsclaims zonder onderbouwing (EU Green Claims).

📊

Verified seal

Ownership-geverifieerd vertrouwenszegel (`?style=seal`).

🔄

Supply-chain freshness

SRI-status, script-hash-baselines en drift-meldingen — live te zien in je rapport.

🔎

Data exposure

Digital-footprint- & datalek-status van je domein (Low/Med/High). Uit de breach-scan-add-on — een aparte dimensie die de security-score niet raakt.

Sector-presets: één embed → de juiste rij badges. data-sector="government|financial|healthcare|webshop" — of kies zelf met data-metrics="verified,footprint,sovereignty".
Nieuw · Delivery & bescherming achter de badge

Sneller én veiliger — zonder DNS-migratie

Dezelfde badge-Service-Worker die je site bewaakt, versnelt 'm nu ook via EU-edges, en je scan levert gerichte virtuele patches op. Alles report-first en fail-open — je adresbalk, DNS en origin blijven van jou.

🖼️

EU-beeld-CDN

Same-origin afbeeldingen worden via een EU-edge geoptimaliseerd (WebP/resize). Faalt de edge? Dan gewoon je origin — nooit een kapotte pagina.

📄

HTML-mirror (EU)

Publieke, cachebare pagina's serveer je vanaf een EU-snapshot met hash-verificatie. Cart/checkout/login blijven altijd origin.

🩹

Gerichte virtuele patching · WAF-achtig

Uit je scan destilleren we gerichte mitigaties voor bekende CVE's (KEV/EPSS-gated, schone matchers, versie-aware). Vergelijkbare bescherming als een WAF voor die kwetsbaarheden — maar géén volledige WAF: report-first, fail-open, en jíj past 'm toe op je eigen edge.

🔌

Past op je eigen edge

Eén ondertekende patch-bundle → drie apply-adapters: PHP-prepend (WordPress), ModSecurity/Coraza of CrowdSec. PWS2 draait of host zelf geen WAF.

🔏

Ondertekend & privé

Elke patch-bundle is Ed25519-ondertekend; je findings blijven privé (token-gated), nooit op de badge. Canary-uitrol van report → 10% → enforce.

⚡

Geen extra VM

Delivery op EU-edge, bescherming via een lichte origin-hook of je bestaande proxy. PWS2 zit niet in het live bezoekerspad.

Eerlijk kader: dit is gerichte virtuele patching, geen altijd-aan WAF met volledige CRS die wij hosten. Voor bekende, gescande CVE's komt de bescherming dicht bij een WAF; generieke SQLi/XSS-afdekking laat je bij je bestaande WAF/CRS. Report-first, fail-open: bij twijfel gebeurt er niets.
Eerlijk kader · CDN

De CDN-laag — wat we wél en niet doen

Snelheid hoort bij veiligheid, maar we beloven alleen wat we echt leveren. Zo zit de CDN-laag in elkaar — en waar de grenzen liggen:

🖼️

Beeld-CDN onder de badge

Afbeeldingen worden via een EU-edge geoptimaliseerd (WebP/resize). Op eigen hosting via de badge-Service-Worker (CSP-amnesty), en óók op een website-builder — in-page, zónder Service Worker, puur uit de ene scriptregel. Geen code-wijziging. Faalt de edge? Gewoon je origin — nooit een kapotte pagina.

📦

OSS-assets → privacy-first EU-CDN

Publieke open-source libraries (jQuery/Bootstrap van cdnjs/jsDelivr/unpkg/Google) verhuizen we transparant naar BunnyCDN (EU, geen request-logging). Paden blijven gelijk → je SRI-hashes blijven geldig. Alleen via de managed EU-proxy (één CNAME).

📄

HTML-mirror (EU)

Publieke, cachebare pagina's vanaf een EU-snapshot met hash-verificatie (vanaf de 2e load). Cart/checkout/login/admin blijven altijd origin.

🔤

Google Fonts → EU (AVG)

De agent herschrijft Google Fonts (fonts.googleapis.com/gstatic) in-page naar Bunny Fonts (EU, geen logging, 1:1 drop-in) — zodat geen bezoekers-IP meer naar Google gaat. Werkt óók op een builder, uit dezelfde ene scriptregel. Adresseert de bekende AVG-uitspraak over remote Google Fonts.

Wat we bewust NIET claimen — eerlijk over de grens:
• Geen volledige anycast-scrubbing die wij hosten; volumetrische L3/4-DDoS doen we met EU-scrubbing-partners, niet zelf.
• Alleen bekende publieke OSS-CDN's worden verplaatst — assets die je zélf host raken we niet aan.
• Op een website-builder leveren we de beeld-CDN én de EU-fonts in-page (geen SW nodig); alleen de SW-gebaseerde HTML-mirror vereist eigen hosting of de managed EU-proxy.
• ImageKit (beeld-optimalisatie) is de enige bewust geaccepteerde niet-EU-uitzondering; de OSS-CDN (BunnyCDN) en HTML-mirror (Gcore) draaien in de EU.
• We zitten niet in je live request-pad — tenzij je zelf kiest voor de managed EU-proxy (CNAME).
Onderdeel van het PWS2-platform

Meer dan een badge

De badge en Active Client Defense zijn de self-service voorkant van PWS2 — een volledig pure-Python, self-hosted security- & compliance-platform. EU-soeverein, deterministisch, report-first. Groei mee van continue monitoring naar een volwaardige pentest-oplevering.

🔎

Continue monitoring

Baseline & Extended scans (headers, TLS, DNS/mail, cookies, CVE-correlatie, attack surface, reputatie) — veilig voor productie, doorlopend.

🎯

Volwaardige pentest

Full-tier gericht actief onderzoek (injectie/SSRF/XXE via benigne canaries, request-smuggling, authenticated & headless DOM) — verkocht als pentest-deliverable.

🧠

Threat & exploit intel

NVD/KEV/EPSS/Exploit-DB/Metasploit, dark-web & breach-monitoring, IP-reputatie — offline-capabel, ingebouwd.

🔎

Digital Footprint & nazorg

Datalek-check per domein en e-mailadres, met concrete NL-actiekaarten (§21: wachtwoorden/2FA, phishing/bank-spoof, financieel). Draait als add-on in je Extended/Full-scan en voedt de Data-exposure-badge — GDPR-first, alleen voor eigen/geautoriseerde domeinen.

📊

Compliance-mapping

OWASP/CWE/ISO 27001/SOC 2/NEN 7510 en NIS2/DORA/NIST CSF, plus toegankelijkheid (WCAG), privacy (GDPR) en PCI DSS. Inclusief een readiness-score per kader (DORA/NEN 7510/ISO 27001/SOC 2) — self-assessment, geen certificering.

🩹

Hardening & virtuele patching

Kant-en-klare hardening per platform, plus gerichte virtuele patches uit je scan (KEV/EPSS-gated, ondertekend) die je toepast op je eigen edge. Eén auto-updatend edge-shim per stack (Traefik/Pangolin·Caddy·nginx·Cloudflare·PHP·Coraza·CrowdSec) haalt de policy live op — geen re-deploy bij wijzigingen. Enforcement zit op de edge, waar aanvalsverkeer aankomt. WAF-achtig voor bekende CVE's — géén WAF die wij draaien.

🛡️

Cyber-insurance readiness

Je findings gemapt op de vragenlijst van verzekeraars — met een gereedheidsscore en deal-breaker-signalering.

🌐

No-install netwerkbescherming

Een proxy.pac (via MDM/GPO) blokkeert bekende kwaadaardige domeinen fleet-breed — géén install, geen extensie, geen root-CA, nul verkeer via ons. Blocklist uit URLhaus + ThreatFox, automatisch ververst.

Waarom PWS2? Eén container, geen US-afhankelijkheid, alles report-first en deterministisch — van een self-service badge tot een verkoopbare pentest, zonder vendor lock-in. Privacy-principe: bezoekersdata verlaat de EU niet. Threat-intel-lookups (VirusTotal, Safe Browsing, abuse.ch) doen we server-side en hash-/domein-based — nooit met het IP, de sessie of de payload van je bezoeker.
Nieuw · Beta · los product

PWS2 Safe Browsing — veilig browsen aan de gebruikerskant

Een lichte browserextensie (Chrome & Firefox) die je bezoekers/medewerkers beschermt op elke site — lokaal in de browser, EU-soeverein, we zien je browsegeschiedenis niet. Dezelfde bescherming als het platform, nu aan de kant van de gebruiker: browsen achter de badge.

🚫

Blokkeren

Advertenties, trackers, fingerprinting en malware/scams — los aan/uit, met HaGeZi-ondersteuning.

🎣

Phishing & skimmers

Waarschuwt bij lookalike-/phishingdomeinen en skimmers op betaalpagina's.

🧹

Privacy-controls

Tracking uit links, cookie-banners weigeren, anti-fingerprinting en locatie-tracking blokkeren.

🔎

Link-reputatiecheck

Rechtermuisknop op een link → controle via VirusTotal/Safe Browsing/ThreatFox (sleutels server-side).

♿

Toegankelijkheid

De accessibility-widget op elke site: contrast, voorlezen, dyslexie-font, blauwlicht en meer.

🔐

Credential-guard

Waarschuwt (of blokkeert) als een medewerker zijn werkaccount intikt op een niet-vertrouwd domein — de klassieke phishing-val. 100% lokaal: alleen het werk-domein + de host worden gemeld, nooit e-mail of wachtwoord.

🏢

Centraal beheer & compliance

Eén policy voor de hele organisatie: verplichte bescherming vergrendelen, credential-guard aanzetten, en een fleet-overzicht met compliance-% als bewijs voor NIS2/ISO 27001. Alleen device-status — nooit browsegedrag.

€ 15 / gebruiker / maand — excl. btw. Los product, momenteel in Beta. Privacy-first en lokaal: detectie draait in de browser; alleen als je een account-token instelt gaan gevlagde meldingen naar je eigen dashboard. Meld je aan voor de beta.
In de praktijk · op elk platform

Van eigen server tot website-builder — dezelfde badge, échte bescherming

"Achter de badge" past zich aan jouw platform aan — we halen eruit wat dat platform toelaat, en zijn eerlijk over de rest. Twee recente voorbeelden, geanonimiseerd:

📰

Nieuwssite op eigen hosting — CDN onder de badge

Beelden werden via een EU-beeld-CDN geoptimaliseerd geleverd (WebP/resize) — volledig aan onze kant, de klant hoefde niets te wijzigen. De badge-Service-Worker voegt de CDN-host additief aan de bestaande CSP toe en de agent herschrijft afbeeldingen in-page. Sneller, zónder DNS-migratie, zónder de CSP te breken, en we zitten niet in het live request-pad. Faalt de edge? Dan gewoon de origin — nooit een kapotte pagina.

🎻

Site op een website-builder — client-side + op-maat CSP

Een platform waar je alleen één scriptregel kwijt kunt: geen server, geen root, geen eigen bestanden. Uit die ene regel: een zelf-verschijnende badge, favicon, in-browser hardening van kwetsbare libraries (de builder-gebundelde jQuery die de eigenaar niet kán upgraden), toegankelijkheids-autofix, een in-page EU-beeld-CDN én Google Fonts → Bunny (EU) voor de AVG. Daar bovenop een op-maat enforcing CSP voor je bezoekers — uit je echte laadprofiel, één keer in de site-head geplaatst (blokkeert o.a. dode/ongewenste third-party-calls) — plus een security.txt voor verantwoord melden. Allemaal zónder server, Service Worker of DNS-wijziging. De scan schakelt automatisch naar passieve modus door de WAF-front van de builder, zodat we z'n bot-bescherming niet triggeren.

Zonder DNS-stap: op een pure website-builder leveren we een echte enforcing CSP + security.txt voor je bezoekers, client-side (een CSP in de pagina). Het maximale zonder in het request-pad te zitten — geen server, geen Service Worker, geen DNS-migratie.

Nieuw — mét één lichte DNS-stap (CNAME): échte, scanner-zichtbare headers + edge-WAF, óók op een builder. Via onze EU-soevereine edge serveren we je builder-site mét volledige HTTP-security-headers (HSTS/CSP/X-Frame-Options/…) en een gratis edge-WAF die klassieke aanvalspaden (.git/.env/…) blokkeert — zonder je builder aan te raken. Bewezen live: een WebStarts-bloemistsite haalde er een externe A op securityheaders.com mee. Één CNAME, wij beheren de rest; report-first, terug te draaien.

Altijd eerlijk: neem je de DNS-stap niet, dan blijft wat alleen server-/edge-side kan gewoon "unresolved" staan (nooit "op de server opgelost"), en client-side mitigaties melden we als "client-side gemitigeerd". Geen schijnzekerheid, geen cloaking.
Transparant · geen cloaking

Eerlijk meten — ruwe én geprojecteerde score

De meeste "overlay"-diensten verbergen wat ze niet oplossen. Wij doen het omgekeerde: we laten precies zien wat een externe scanner ziet, én wat onze client-side laag daar bovenop doet.

📉

Ruwe score

Wat een externe scanner (securityheaders.com, Observatory) ziet: alléén de HTTP-response — de onopgesmukte waarheid. Die blijft altijd zichtbaar.

📈

Geprojecteerde score

Dezelfde meting, mét de client-side mitigaties die de badge in de browser van je bezoeker toepast. Zo zie je wat je bezoekers écht ervaren.

🏷️

Status per bevinding

Elke finding krijgt een label: client-mitigated, partial, unresolved (vereist server/edge) of not-applicable. Geen stilzwijgend wegpoetsen.

Geen schijnzekerheid. We faken geen headers en verbergen geen bevindingen. Wat alleen op de server/edge op te lossen is (echte HSTS/CSP/COOP-headers, page-controllende Service Worker) blijft eerlijk als unresolved staan — met een duidelijk upgrade-pad naar de origin-agent of de managed EU-proxy. Wat we client-side wél oplossen, tonen we als zodanig, verifieerbaar (we herkennen onze eigen agent op de pagina).

Los af te nemen

Start met de badge; schakel bescherming bij wanneer je wilt. Alle prijzen per site (1 host), excl. btw. Meerdere hosts nodig? Vraag naar het platform-abonnement (Start = 5 hosts).

Badge

€ 59/mnd excl. btw
  • Live security-score badge
  • Publiek deelbaar rapport
  • Wekelijkse externe scan
  • Accessibility-widget & WCAG-scan standaard inbegrepen
  • EU-remediatie (wij fixen het) — los bij te boeken
  • Client-side bescherming
Aanvragen

Active Client Defense MEEST GEKOZEN

€ 159/mnd excl. btw
  • Alles van Badge
  • Anti-skimming + exfil-detectie
  • Threat-intel lus (VT/abuse.ch/OSV)
  • Service-Worker firewall
  • Maandelijkse monitoring-scan (Passive + Extended) — gratis
  • Live dashboard & alerts
Vraag een demo aan

Defense + WAF COMPLEET

€ 299/mnd excl. btw
  • Alles van Active Client Defense
  • Virtual patching naar je WAF
  • Cloudflare (live) · AWS/Fastly/Azure (beta)
  • EU-soevereine WAF op onze eigen edge (geen US-cloud)
  • Managed EU-proxy: koppel met één CNAME, ontkoppel met dezelfde klik — geen code, geen lock-in
  • EU-CDN inbegrepen — assets via BunnyCDN, één klik
  • Posture-gate & compliance-mapping
  • 2× per jaar Directed assessment (pentest) — op afspraak, geautoriseerd
Neem contact op
EU-soevereinSelf-hosted Report-firstNIS2-mappingEU-CDNNo lock-in