Beveiliging
Geaudit. Gepatcht. Gedocumenteerd.
NivoSync doorliep begin 2026 een uitgebreide beveiligingsaudit in 6 rondes. Elke kritieke en ernstige bevinding werd gesloten vóór de publieke commerciële release.
Recente beveiligingsaudit
April–mei 2026. 113 bevindingen gecatalogiseerd, 99 actieve issues, alle gesloten vóór de lancering.
Ronde 1 · Cryptografie en licentie-integriteit
Verouderde cryptografie vervangen door geauthenticeerde AES-256-GCM-versleuteling, HKDF-SHA256-sleutelafleiding, HMAC-SHA256-handtekeningen op licentie-antwoorden en een respijtperiode van 72 uur bij louter transportfouten.
Ronde 2 · Frontend-AJAX en XSS
Alle publieke AJAX-endpoints gehard met nonces, rate limits en fail-closed reCAPTCHA-standaarden. Reflected XSS geëlimineerd in filterparameters, vergelijkingsweergaven en de verlanglijst-e-mail.
Ronde 3 · Plugin-internals en PHP Object Injection
Elke unserialize()-aanroep opgewaardeerd naar allowed_classes => false. Gecachte gegevens geschoond vóór deserialisatie. Sanitisatie van instellingen en CSRF-bescherming op elk beheer-endpoint.
Ronde 4 · WooCommerce + Ring Builder
Atomische updates van ordermetadata, hardening van betaalgateway-compatibiliteit, restitutieflow met bidirectionele vrijgave van Nivoda-holds, HPOS-gereedheid.
Ronde 5 · Databaseschema
Schemaversiebeheer via dbDelta, unieke constraints op vergelijk- en verlanglijsttabellen tegen integer overflow, racevrije inserts via ON DUPLICATE KEY UPDATE, samengestelde indexen op drukbevraagde querypaden.
Ronde 6 · Bookings-add-on
Verdediging tegen e-mailinjectie (CRLF), prefix tegen CSV-formule-injectie, atomische cron-vergrendeling tegen dubbele herinneringen, inloggegevens verplaatst buiten de webroot, JSON-validatie van service-account-sleutels, mass-assignment-bescherming op de beheerbewerkingspagina.
Versleuteling en integriteit
AES-256-GCM in rust
Gevoelige inloggegevens (Nivoda-gebruikersnaam en -wachtwoord, API-tokens, licentiegebonden gedeelde geheimen) worden versleuteld met AES-256 in GCM-modus. GCM biedt geauthenticeerde versleuteling — bij manipulatie raakt de auth-tag corrupt en weigert de plugin te ontsleutelen.
HKDF-SHA256-sleutelafleiding
Elke versleutelingscontext (licentie, API-tokens, transients) krijgt via HKDF een eigen afgeleide sleutel, gebonden aan de WordPress AUTH_KEY en SECURE_AUTH_KEY van uw installatie. Een kopie van de versleutelde database is op zichzelf nutteloos zonder de entropie van de draaiende server.
HMAC-ondertekende licentie-antwoorden
Elk antwoord van de licentieserver is HMAC-SHA256-ondertekend met een gedeeld geheim per licentie. De plugin verifieert de handtekening vóór elke statuswijziging. Gemanipuleerde antwoorden worden verworpen en gelogd.
Replay-bescherming
Verzoeken voor licentieverificatie en updatecontroles bevatten een door de server uitgegeven tijdstempel en nonce. Replay buiten een venster van 5 minuten wordt geweigerd. De domeinhash in elk verzoek moet overeenkomen met de opgeslagen koppeling.
Wat we verzamelen — en wat niet
Wat de plugin naar api.nivosync.com stuurt
- Licentiesleutel (tijdens verzending, nooit in leesbare vorm gelogd)
- Domein (gehasht vóór elke opslag of logging)
- Pluginversie (voor update-gerechtigdheid)
- Anonieme activeringsstatus (geslaagd / mislukt voor operationele monitoring)
Wat we nooit zien
- Namen, e-mailadressen of adressen van klanten op uw site
- Diamantvoorraad- of prijsgegevens
- Verkooptransacties of ordergeschiedenissen
- Inhoud van de WooCommerce-database
- Enige persoonsgegevens van uw winkelbezoekers
Alle details staan in ons Privacybeleid.
Een kwetsbaarheid melden
Denkt u een beveiligingsprobleem te hebben gevonden, e-mail ons dan rechtstreeks. We hebben in v1 geen betaald bugbounty-programma, maar we erkennen verantwoorde melding met een publieke Hall of Thanks zodra het probleem is gepatcht.
We bevestigen ontvangst binnen 24 uur en streven bij kritieke problemen naar een oplossing binnen 7 dagen.
Machineleesbare contactgegevens: /.well-known/security.txt
Compliance-status
GDPR (EU)
Dataminimalisatie, rechtsgrondslag, klantrechten gerespecteerd.
UK Data Protection Act 2018
Als verwerkingsverantwoordelijke geregistreerd bij de ICO.
PCI-DSS
Buiten scope. Kaartgegevens worden verwerkt door PayPal; wij zien nooit kaartgegevens.
SOC 2
Nog niet. Wordt mogelijk toegevoegd zodra de klantvraag de audit rechtvaardigt.