Vertrouwen en voorwaarden
Beveiliging en vertrouwelijkheid
Alles op deze pagina is aantoonbaar in de werking van de dienst. Er staat hier niets over keurmerken of tests die niet zijn uitgevoerd; aan het eind staat met zoveel woorden wat Stoone níét claimt.
Wachtwoorden en inloggen
Je wachtwoord wordt niet leesbaar opgeslagen maar gehasht met Argon2id, een methode die specifiek voor wachtwoorden is ontworpen. De instellingen daarvan liggen vast in de code.
Bij een mislukte inlogpoging wordt evenveel werk gedaan als bij een geslaagde, zodat de responstijd niet verraadt of een account bestaat. Er gelden limieten op het aantal pogingen, per IP-adres en per account, en na een aantal mislukte pogingen wordt een account tijdelijk vergrendeld.
Sessies
Het sessietoken wordt willekeurig gegenereerd en alleen als onomkeerbare afgeleide opgeslagen. De sessiecookie is niet uitleesbaar voor scripts in de browser en wordt in de live omgeving alleen over een beveiligde verbinding verstuurd.
Een sessie verloopt na acht uur, en na dertig minuten zonder activiteit. Elke handeling die iets wijzigt is beschermd tegen misbruik vanaf een andere website.
De applicatie weigert in een live omgeving te starten zonder beveiligde cookie of zonder een sessiesleutel van voldoende lengte. Dat is geen instelling die per ongeluk uit kan staan.
De verbinding
Op elk antwoord worden beveiligingsheaders meegestuurd die voorkomen dat de pagina in een ander kader wordt getoond, dat bestandstypen verkeerd worden geïnterpreteerd en dat er scripts of stijlen van andere websites worden geladen. Camera, microfoon en locatie worden geblokkeerd.
In de live omgeving loopt de verbinding altijd via HTTPS. Op inlogpagina's wordt bovendien voorkomen dat de browser de pagina bewaart. De verbinding met de onderzoeksleverancier en met de betaaldienst moet HTTPS zijn; een andere verbinding wordt geweigerd.
Je documenten
Bij het toevoegen controleert Stoone het bestandstype op de inhoud en niet alleen op de naam, en geldt er een groottelimiet. Van elk bestand wordt een controlewaarde vastgelegd, en die wordt bij élke keer lezen opnieuw gecontroleerd — zo staat vast dat het bestand niet is veranderd.
Het pad van een bestand wordt bij elk gebruik opnieuw gecontroleerd, zodat een fout niet tot toegang buiten de eigen map kan leiden. De opslagmap en de bestanden erin zijn afgeschermd op besturingssysteemniveau.
Scheiding tussen organisaties
Dit is de sterkste maatregel in het systeem, en zij zit in de database zelf en niet in de applicatie.
Vrijwel elke tabel draagt een afscherming die is ingeschakeld én afgedwongen — ook voor de eigenaar van de tabel. De regel is telkens dezelfde: je ziet alleen rijen van je eigen organisatie. Die instelling wordt per transactie gezet vanuit de ingelogde gebruiker en verdwijnt weer aan het eind.
Een fout in de applicatiecode kan die grens dus niet omzeilen. De database geeft de rijen eenvoudigweg niet terug.
Wat de applicatie zelf mag
De databaserol waarmee de applicatie werkt heeft op geen enkele tabel het recht om rijen te verwijderen, en kan de scheiding tussen organisaties niet omzeilen. Op de meeste tabellen mag zij alleen lezen en toevoegen; waar wijzigen nodig is, is dat per kolom toegestaan en niet breder.
Verwijderen kan alleen via een aparte rol die daar uitsluitend voor bestaat, buiten de webapplicatie om, en alleen nadat is doorgerekend wat er precies weg zou gaan.
Wat er niet wordt geladen
De applicatie laadt geen scripts, lettertypen of afbeeldingen van andere websites. Er is geen statistiekdienst, geen advertentienetwerk en geen foutrapportagedienst.
Wat er in de logs komt
Stoone legt beveiligingsgebeurtenissen vast — mislukte inlogpogingen, snelheidsbegrenzing, vergrendelde accounts — en auditgebeurtenissen: wie welke beheerhandeling deed op welk object. Bij beveiligingsgebeurtenissen wordt het identificerende gegeven, het IP-adres of het e-mailadres, onomkeerbaar afgeleid opgeslagen en is dus niet terug te lezen.
Er komt geen documentinhoud, geen tekst uit je stukken, geen naam en geen wachtwoord in de logs. Er is één plek waar bij een fout een technisch foutspoor wordt weggeschreven waarvan de inhoud niet volledig door de code wordt bepaald; dat is bekend en benoemd.
Beleid is dat beveiligings- en auditlogs 90 dagen bewaard blijven, tenzij langer nodig voor een concreet incident. Die opschoning wordt vandaag nog niet automatisch uitgevoerd.
Waar het draait
De applicatie, de database en de documentopslag draaien bij Railway, op dit moment in US West in de Verenigde Staten. De doorgifte daarheen is contractueel afgedekt met de EU-standaardcontractbepalingen in de ondertekende verwerkersovereenkomst.
Een verhuizing naar de EU is voorgenomen maar nog niet uitgevoerd. Stoone zegt daarom niet dat gegevens Europa niet verlaten.
Wat Stoone niet claimt
Beveiliging is werk dat nooit af is, en een pagina hierover is alleen iets waard als zij ook zegt wat er niet is.
- Stoone noemt zichzelf niet volledig of honderd procent veilig. Dat bestaat niet.
- Stoone draagt geen certificering en gebruikt de AVG niet als keurmerk.
- Er is geen onafhankelijke beveiligingsaudit of externe test uitgevoerd.
- Gegevens worden op dit moment niet uitsluitend binnen Europa verwerkt.
Iets gevonden?
Denk je een kwetsbaarheid te hebben gevonden, meld het dan via info@stoone.nl. Meldingen worden serieus genomen en met voorrang bekeken.