// Transparantie

Ik scan mezelf.
Dit is het rapport.

Elk bedrijf dat security verkoopt zou zijn eigen huiswerk moeten laten zien. Hieronder staat de DonderSec Quick Check, uitgevoerd op dondersec.nl zelf: wat er goed staat, wat ik heb opgelost, en wat er nog open staat. Inclusief de punten waar ik zelf nog niet tevreden over ben.

Laatst gescand: 10 juni 2026 · update: 12 juni 2026 · passieve externe scan · zelfde rapportage als klanten krijgen

Waar dondersec.nl nu staat

// Beveiligingsniveau
kwetsbaar
basis
goed
uitstekend

Basis: de grootste gaten zijn dicht, de laatste beschermlaag is in opbouw. E-mail is goed beschermd, de verbinding is modern, het domein is ondertekend en de website stuurt sinds 12 juni alle aanbevolen beveiligings-headers mee. Naar "goed": DMARC doorzetten naar volledige handhaving. Dat laatste punt is bewust gefaseerd en staat hieronder met status en plan.

Waarom ik mezelf geen "goed" geef. Bij twijfel tussen twee niveaus kies ik in elk rapport het lagere, ook in dit rapport. Een check die zichzelf mooier beoordeelt dan een klant is niets waard.

Wat de eerste scan vond, en wat er sindsdien is gebeurd

De eerste scan draaide begin juni, direct na de livegang van de website. Dit is de tijdlijn sindsdien:

DKIM ingesteld

E-mail van dondersec.nl wordt nu digitaal ondertekend, zodat ontvangers kunnen controleren dat een mail echt van dit domein komt en onderweg niet is aangepast.

DMARC met rapportage ingesteld

Er staat nu een DMARC-beleid met rapportage: ik ontvang wekelijks rapporten over wie er mail probeert te sturen uit naam van dondersec.nl. Spoiler: dat ben niet alleen ik.

security.txt geplaatst

Deze scan vond geen security.txt, het vaste meldpunt voor beveiligingsonderzoekers. Voor een securitybedrijf hoort dat er gewoon te zijn. Opgelost tijdens het schrijven van dit rapport.

Beveiligings-headers en HSTS ingesteld

De eerste scan vond deze headers niet, en op het oude shared-hosting-pakket waren ze ook niet zelf in te stellen. In plaats van wachten op een supportticket is de website verhuisd naar moderne statische hosting, waar de headers wél in eigen beheer zijn. Sinds 12 juni stuurt dondersec.nl alle aanbevolen headers mee, onafhankelijk geverifieerd met een A-score. De les voor klanten blijft staan: soms is de juiste fix niet een ticket bij je host, maar een betere plek voor je website.

Open: DMARC doorzetten naar handhaving

DMARC staat bewust eerst in de monitoringstand. Wie meteen op streng zet, riskeert dat eigen legitieme mail wordt geweigerd. Na een aantal weken schone rapporten gaat het beleid stapsgewijs naar volledige handhaving.

Lettertypen lokaal gehost

De scan vond dat de website lettertypen rechtstreeks bij Google laadde, waarbij het IP-adres van bezoekers naar Google gaat. Exact dezelfde bevinding die ik bij klanten markeer als privacy-aandachtspunt. Opgelost: de lettertypen staan nu op de eigen server.

De bevindingen in detail

OPGELOST

Beveiligings-headers en HSTS ontbraken

Wat het is
De website stuurde niet alle aanbevolen veiligheidsinstructies mee die browsers begrijpen, waaronder HSTS en headers tegen clickjacking en content-sniffing.
Waarom het telt
Deze instructies beschermen bezoekers tegen bepaalde trucs, zoals het misbruiken van de site binnen een vervalste pagina. Geen acuut gat, wel een gemiste beschermlaag.
Kans op misbruik
Vooral een gemiste beschermlaag voor bezoekers, geen actief aanvalspad. Aanvallers zoeken hier niet op, maar het hoort bij een nette standaard.
Status
Opgelost op 12 juni 2026. De website is verhuisd naar statische hosting waar de headers in eigen beheer zijn, inclusief HSTS, een Content-Security-Policy en bescherming tegen clickjacking en content-sniffing. Onafhankelijk geverifieerd (A-score).
MIDDEN

DMARC beschermt nog niet volledig

Wat het is
DMARC vertelt ontvangende mailservers wat ze moeten doen met mail die zich voordoet als dondersec.nl. Het beleid staat nu op "alleen monitoren".
Waarom het telt
Zolang het beleid niet handhaaft, wordt een vervalste mail uit naam van dit domein nog niet automatisch geweigerd.
Kans op misbruik
Domeinen zonder handhavend DMARC zijn het standaard-doelwit voor afzender-vervalsing; met monitoring aan is misbruik in elk geval direct zichtbaar.
Status
Bewust gefaseerd. Eerst weken monitoren, dan stapsgewijs naar volledige handhaving. Direct streng zetten breekt vaak legitieme mail.
LAAG

Kleinere punten

CAA-record
Ontbreekt; hiermee beperk je welke certificaat-uitgevers een certificaat voor het domein mogen maken. Wordt ingesteld.
MTA-STS
Ontbreekt; een extra slot op versleuteld mailtransport. Staat op de lijst, geen direct risico.

Wat al goed staat

De scanner die zichzelf tegenkwam

Tijdens een eerdere scan van dit domein kreeg mijn eigen scan-tool niet de echte website te zien, maar een tussenpagina van de hostingpartij die geautomatiseerde bezoekers tegenhoudt. Een minder kritische tool had die tussenpagina gewoon beoordeeld en een rapport vol onzin opgeleverd.

Daarom herkent de DonderSec-scanner dit soort situaties nu zelf, en markeert hij alles wat hij niet kon verifiëren ook eerlijk als "niet geverifieerd". Liever een rapport dat zegt "dit weet ik niet zeker" dan een rapport dat mooi oogt maar niet klopt. Dat principe geldt voor elke check die ik uitvoer, ook deze.

Over deze controle. Dit is een momentopname van 10 juni 2026, op basis van een passieve controle van buitenaf: geen inbraaktest, geen formele audit. Het rapport doet geen uitspraak over naleving van wet- en regelgeving. Dit is dezelfde rapportage die klanten van de Security Quick Check ontvangen, alleen dan over hun eigen domein en inclusief een accountcheck en persoonlijke toelichting.

Benieuwd hoe jouw bedrijf ervoor staat?

De Security Quick Check doet dit voor jouw website, e-mail én accounts: een helder rapport, een persoonlijke toelichting, en na drie maanden een herscan die laat zien wat er verbeterd is. Vaste prijs, €495.

Boek een Quick Check →