Fiatside

Beveiliging

Hoe geld en gegevens worden beschermd

Een dienst die digitale activa omwisselt, concentreert twee begeerlijke zaken: geld onderweg en volledige identiteitsdossiers. Deze pagina beschrijft de architectuur die ze scheidt, de toegangsregels die ze beheersen, en wat we nog niet kunnen garanderen.

01

Bewaring van geld

Het uitgangspunt: wij zijn een doorstroom, geen bewaarder. Wat niet wordt vastgehouden, kan niet worden gestolen.

Geen herbruikbaar saldo
Uw account heeft geen saldo. Een storting is gekoppeld aan een order, wordt omgezet en vervolgens uitbetaald. Er is geen opslagfunctie, geen opname naar een derde partij en geen overschrijving tussen accounts.
Minimale bewaartijd
De tijd dat geld onder onze controle staat, is beperkt tot netwerkbevestiging, compliancecontroles en het uitvoeren van uitbetalingen. Het verkorten van dat venster is de meest effectieve beveiligingsmaatregel, vóór elk technisch hulpmiddel.
Specifiek stortingsadres
Elke order krijgt een eigen adres. Een storting is daardoor ondubbelzinnig toewijsbaar, en een adres kan niet worden hergebruikt om een klant te misleiden over de bestemming.
Scheiding van hot en cold
Alleen het operationele deel dat nodig is om lopende orders af te wikkelen, blijft op verbonden ondertekenaars. De rest wordt offline bewaard, met gesplitste sleutels en een drempel voor meervoudige handtekeningen.
Gescheiden klantgelden
Gelden die worden omgezet, worden apart verantwoord van eigen middelen. Ze financieren geen bedrijfsactiviteit en worden niet uitgeleend of verpand.
Dubbele goedkeuring voor uitbetalingen
Boven een drempel vereist een betaalinstructie twee afzonderlijke goedkeuringen. Eén gecompromitteerde interne toegang is dus niet genoeg om geld naar buiten te brengen.
02

Encryptie en gegevens

Identiteitsverificatiebestanden zijn de meest gevoelige gegevens in het product. Ze worden dienovereenkomstig behandeld.

Encryptie tijdens transport
Al het verkeer loopt via TLS, zonder uitzondering en zonder terugval op platte tekst. Strikt transport wordt afgedwongen via een header, wat een eerste niet-versleuteld verzoek voorkomt.
Encryptie in rust
Databases, back-ups en documentopslag zijn versleuteld. Afbeeldingen van identiteitsdocumenten en liveness-opnames bevinden zich in een opslag die gescheiden is van accountgegevens.
Geheimen en sleutels
Geen geheim in de code of in de logboeken. Encryptiesleutels worden beheerd door een speciale dienst, met geplande rotatie en scheiding tussen wie de sleutel bezit en wie toegang heeft tot de gegevens.
Opgeschoonde logboeken
Bankidentificatoren, uitbetalingssleutels en documentinhoud worden bij het schrijven uit applicatielogboeken verwijderd. Een incident met de logboeken stelt dus geen bruikbare betalingsgegevens bloot.
Wachtwoorden
Opgeslagen als een hash met een langzame afleidingsfunctie en een uniek zout. Wij kunnen ze niet lezen, dus kunnen we u er niet aan herinneren — alleen laten resetten.
03

Interne toegang

De meeste incidenten komen niet van een exotische fout, maar van te brede interne toegang. Daar gaat de inspanning naartoe.

Minimale rechten
Toegang wordt verleend op basis van rol en voor een taak. Support ziet geen identiteitsdocumenten; compliance kan geen bedrag wijzigen; engineering bereikt geen klantbestanden in productie.
Verplichte tweede factor
Geen interne toegang zonder een hardwarematige tweede factor. SMS-codes worden niet geaccepteerd voor interne toegang: ze zijn kwetsbaar voor nummerkapingen.
Toegangslogging
Elke opening van een verificatiebestand wordt geregistreerd met de medewerker en een tijdstempel. Logboeken worden bewaard en periodiek gecontroleerd.
Geen productiegegevens elders
Ontwikkel- en testomgevingen draaien op synthetische gegevens. Het kopiëren van een productiedatabase naar een werkstation is verboden en technisch voorkomen.
Uitstroom en toegangscontrole
Toegang wordt ingetrokken wanneer iemand vertrekt en periodiek gecontroleerd. Ongebruikte toegang wordt verwijderd in plaats van bewaard 'voor het geval dat'.
04

Wat u zelf kunt doen op uw account

Een deel van de beveiliging hangt van u af. Het product is zo gebouwd dat deze stappen eenvoudig en moeilijk te omzeilen zijn.

  1. 01

    Schakel een tweede factor in

    Authenticator-app of hardwarematige sleutel. Het wordt verplicht boven de tweede verificatietier. Het ontbreken van een tweede factor blijft de belangrijkste oorzaak van omgeleide uitbetalingen in deze sector.

  2. 02

    Controleer uw sessies

    Actieve sessies worden vermeld met hun apparaat, geschatte locatie en datum. U kunt er op afstand één intrekken zonder uw wachtwoord te wijzigen.

  3. 03

    Afkoelingsperiode bij een nieuwe begunstigde

    Het toevoegen van een bestemmingsaccount activeert een melding en een vertraging voordat het een hoog bedrag kan ontvangen. Die vertraging zorgt ervoor dat frauduleuze toegang niet onmiddellijk in een overschrijving verandert.

  4. 04

    Wijzigingsmeldingen

    Wachtwoordwijziging, begunstigde toegevoegd, tweede factor in- of uitgeschakeld: elke gebeurtenis stuurt een bericht naar het geregistreerde adres, ook wanneer u het zelf hebt gedaan.

  5. 05

    Phishing herkennen

    We zullen nooit om uw herstelzin vragen, nooit vragen om een storting te doen op een adres dat per bericht is verzonden, nooit vragen om geld over te maken om een account te 'beveiligen'. Een stortingsadres bestaat alleen binnen uw order.

05

Wat de browser afdwingt

Deze headers worden door de server op elk antwoord gezet. U kunt ze zelf controleren in de ontwikkelaarstools van uw browser.

HeaderEffect
Strict-Transport-SecurityDwingt de browser om uitsluitend versleutelde verbindingen te gebruiken, zelfs als een link naar een onveilige versie verwijst.
X-Frame-Options: DENYVoorkomt dat de site in een frame van derden wordt ingebed, wat clickjacking neutraliseert.
X-Content-Type-Options: nosniffStopt de browser met het raden van het bestandstype, een klassieke bron van onbedoelde uitvoering.
Referrer-PolicyBeperkt wat er lekt naar een site van derden wanneer u een uitgaande link volgt: de herkomst, nooit het volledige pad.
Permissions-PolicySnijdt toegang tot de microfoon, geolocatie en de betaalinterface af. De camera blijft toegestaan op onze eigen oorsprong, voor identiteitsverificatie.
Cross-Origin-Opener-PolicyIsoleert het venster van de site van andere browsercontexten, waardoor een klasse van gedeelde-vensteraanvallen wordt geblokkeerd.

Deze headers komen uit de serverconfiguratie, niet uit een optionele laag. Ze vervangen geen applicatiecontroles: ze sluiten de deuren die alleen de browser kan sluiten.

06

Continuïteit en incidenten

Een incidentplan dat nooit is geoefend, is geen plan. Hier is de procedure en wat u ervan zou zien.

  1. 01

    Detectie en triage

    Alerts op abnormale toegang, reeksen mislukte authenticaties en reconciliatieverschillen. Een alert wordt door een persoon getrieerd, nooit automatisch gesloten.

  2. 02

    Containment

    Intrekking van de betreffende toegang, bevriezing van uitbetalingen als de twijfel een geldbeweging raakt, isolatie van het getroffen onderdeel. De dienst kan opzettelijk worden onderbroken: we verkiezen een storing boven een twijfelachtige betaling.

  3. 03

    Melding

    Een inbreuk op persoonsgegevens die waarschijnlijk een risico vormt, wordt binnen 72 uur gemeld aan de toezichthoudende autoriteit, en rechtstreeks aan de betrokkenen wanneer het risico hoog is.

  4. 04

    Terugkeer naar de dienst

    Herstel vanuit versleutelde back-ups waarvan de herstelprocedure is getest — een back-up die nooit is hersteld, is geen back-up.

  5. 05

    Openbare notitie

    We publiceren een incidentnotitie waarin staat wat er is gebeurd, wat er is blootgesteld en wat er is veranderd, zelfs wanneer individuele melding niet vereist is.

07

Verantwoorde openbaarmaking

We vernemen liever over een fout van een onderzoeker dan van een incident. De onderstaande tijden zijn toezeggingen.

ErnstEerste reactieFixdoel
Kritiek — fondsen, sleutels of identiteitsgegevens blootgesteld4 hOplossing of beperking binnen 72 uur
Hoog — omzeiling van authenticatie of autorisatie24 hOplossing binnen 14 dagen
Medium — beperkt informatielek, gedeeltelijke denial of service72 hOplossing binnen 60 dagen
Laag — configuratiefout zonder aangetoond effect120 hAfgehandeld in de reguliere ontwikkelingsstroom
08

Wat we niet garanderen

Een geloofwaardige beveiligingspagina vermeldt zijn beperkingen. Hier zijn ze, onverzacht.

Geen externe audit tot nu toe
Er is geen penetratietest door derden en geen certificering uitgevoerd. Daarom tonen we geen auditlogo, geen zegel en geen certificeringsclaim. De dag dat er een audit wordt uitgevoerd, verschijnen de reikwijdte en datum hier.
Een on-chain transactie kan niet ongedaan worden gemaakt
Geen enkele beveiligingsmaatregel maakt een bevestigde overboeking op een openbaar netwerk omkeerbaar. Dat is een eigenschap van het netwerk, geen hiaat aan onze kant.
Een gecompromitteerd apparaat
Als uw computer of telefoon is gecompromitteerd, kan een app-gebaseerde tweede factor worden omzeild. Een hardwarekey blijft in dat geval de enige echt resistente bescherming.
Betalingsproviders
Zodra de opdracht de betaalinstelling bereikt, hangt de routering af van de infrastructuur en van tussenliggende banken. We kiezen onze providers, we exploiteren ze niet.
Nul risico
We zullen het niet beloven. Wat we wel kunnen beloven is een kleiner oppervlak, snelle detectie en communicatie die niet bagatelliseert.
09

Veelgestelde beveiligingsvragen

Bewaart u mijn crypto?

Nee. Er is geen saldo, geen wallet en geen opslagfunctie. Een storting is gekoppeld aan een order, wordt omgezet en vervolgens uitbetaald. De tijd dat gelden onder onze controle staan, is beperkt tot de verwerking van de operatie.

Wat gebeurt er als uw systeem wordt gecompromitteerd tijdens mijn order?

Uitbetalingen worden bevroren zodra een incident met betrekking tot een geldbeweging wordt getrieerd. Een reeds omgezette order blijft verschuldigd: de omzetting en de betalingsverplichting worden onafhankelijk van het getroffen onderdeel geregistreerd.

Wordt een tweede factor via sms geaccepteerd?

Voor een klantaccount wel, maar we raden een authenticator-app of een hardware-sleutel aan: het kapen van telefoonnummers is een veelvoorkomende en goedkope aanval. Voor interne toegang worden sms-berichten niet geaccepteerd.

Bent u gecertificeerd of geaudit?

Nee, en we tonen dat nergens. Tot op heden is er geen externe penetratietest en geen certificering uitgevoerd. De dag dat dat verandert, verschijnen de exacte reikwijdte en datum op deze pagina.

Ik heb een fout gevonden. Wat moet ik doen?

Schrijf naar het beveiligingsadres met het betreffende onderdeel, de impact en de reproductiestappen. De toegestane reikwijdte, de testregels en onze toezegging om onderzoek te goeder trouw niet te vervolgen, zijn gepubliceerd.