Beveiliging
Beveiliging en responsible disclosure
Laatst bijgewerkt: 9 oktober 2026
Hoe Nodz je beschermt
- End-to-end versleuteling met MLS. Gesprekken gebruiken het Messaging Layer Security-protocol (RFC 9420) via de opensource-bibliotheek OpenMLS, die in de app is ingebouwd. Encryptiesleutels worden op je apparaat gemaakt en verlaten het nooit in leesbare vorm.
- Geen telefoonnummer, geen e-mail. Er valt om te beginnen weinig te lekken.
- Herstel zonder achterdeur. Je herstelcode bereikt onze servers nooit. Alleen jij kunt je sleutelback-up ontsleutelen.
- Goed beveiligde servers. Wachtwoorden worden gehasht met Argon2id, al het verkeer gebruikt TLS, databases zijn niet bereikbaar vanaf internet, diensten draaien met minimale rechten en we houden geen toegangslogs bij.
- Geen code van derden op onze pagina's. Geen analytics, advertenties of externe scripts, afgedwongen met een strikt Content Security Policy.
- Controleerbare builds. De encryptiemodule wordt reproduceerbaar gebouwd en bij elke release publiceren we de SHA-256-controlesommen.
Wat versleuteling niet kan
- Ze kan niet alle metadata verbergen: de server ziet nog steeds wanneer apparaten verbinding maken en hoe groot versleutelde berichten zijn.
- Ze kan geen apparaat beschermen dat besmet is met malware of dat ontgrendeld door iemand anders wordt gebruikt.
- In de webapp levert onze server telkens de code die met je sleutels werkt. Een gecompromitteerde server zou kwaadaardige code kunnen leveren. Desktop- en mobiele apps verkleinen dit risico.
Vergelijk veiligheidsnummers met je contacten in persoon of via een ander kanaal, zodat niemand ertussen zit. Nodz waarschuwt je als de sleutel van een contact verandert.
Een kwetsbaarheid melden
Meld beveiligingsproblemen bij security@nodz.im. Vermeld een beschrijving, de stappen om het te reproduceren en de verwachte impact. Ons security.txt noemt hetzelfde adres.
Wij beloven:
- binnen 5 werkdagen de ontvangst te bevestigen en je op de hoogte te houden;
- geen juridische stappen te ondernemen tegen onderzoek dat te goeder trouw en volgens dit beleid is gedaan;
- je, als je dat wilt, publiekelijk te vermelden zodra het probleem is opgelost.
We vragen je:
- alleen te testen met accounts die van jou zijn, en nooit gegevens van anderen in te zien, te wijzigen of te verwijderen;
- geen denial-of-service-aanvallen, spam, social engineering of fysieke aanvallen uit te voeren;
- ons redelijke tijd te geven (normaal 90 dagen) om het probleem op te lossen voordat je het openbaar maakt.