docs: vul de gegevens van de stichting in, met een poort tegen wegdrijven (#644) #659

Merged
brenno merged 1 commit from docs/stichtingsgegevens into main 2026-07-22 17:30:19 +00:00
Owner

Het adres stond gewoon in de app (Instellingen → Over OciDeck) en op librekat.nl. Ik had daar moeten kijken in plaats van het veld open te laten — dat was geen zorgvuldigheid maar onvolledig zoeken. Beide bronnen nagelopen en ze zeggen hetzelfde, inclusief het KvK-nummer.

Het KvK-nummer staat erbij en dat is niet decoratief: een adres kan gedeeld worden of veranderen, een registratienummer identificeert de rechtspersoon. Daarmee is de asymmetrie weg die deze issue aankaartte — natuurlijk persoon volledig benoemd, de rechtspersoon die de aansprakelijkheid draagt vaag.

Bankgegevens heb ik niet overgenomen. Die staan in de app en op de site, maar AU.01 vraagt er niet om en ze horen niet in een beveiligingsattestatie.

Twee eigen poorten gingen hierop af, allebei terecht

Dat was nuttig, want het legde bloot dat één van de twee te breed stond:

  1. De meldadres-poort eiste dat élk e-mailadres in COMPLIANCE.md ook in SECURITY.md stond. Het algemene adres van de stichting hoort daar niet — dat bestand gaat over kwetsbaarheden. Aangescherpt tot wat hij bedoelde: het meldadres. Te breed is ook kapot, en dit is precies hoe je daarachter komt.

  2. De privacycorpus-poort (van vanmiddag, #605) vond de twee vestigingsadressen en het telefoonnummer. Dat is een échte treffer en geen valse positieve — dezelfde categorie als het meldadres in SECURITY.md, dat dit bestand al uitzondert met die redenering. Een rechtspersoon die zichzelf kenbaar maakt is het tegenovergestelde van een lek; de attestatie is waardeloos als niemand weet wie hem afgeeft.

    Dat de scanner hierop afgaat is trouwens het bewijs dat hij werkt. Wat hij niet kan weten is wíens adres het is — en dat is nu juist waarom er in de app een eigen-identiteitslijst zit.

    Smal uitgezonderd, en getoetst: hetzelfde adres in README.md gaat wél af.

Nieuwe poort

De gegevens staan nu op twee plekken in de repo. Een test houdt COMPLIANCE.md en het Over-paneel bij elkaar — een attestatie die een andere rechtspersoon aanwijst dan de app is fout bij precies het gegeven waar een aansprakelijkheidsvraag op landt. Geplant en afgegaan.

make check groen.

Closes #644

Het adres stond gewoon in de app (**Instellingen → Over OciDeck**) en op librekat.nl. Ik had daar moeten kijken in plaats van het veld open te laten — dat was geen zorgvuldigheid maar onvolledig zoeken. Beide bronnen nagelopen en ze zeggen hetzelfde, inclusief het KvK-nummer. Het **KvK-nummer** staat erbij en dat is niet decoratief: een adres kan gedeeld worden of veranderen, een registratienummer identificeert de rechtspersoon. Daarmee is de asymmetrie weg die deze issue aankaartte — natuurlijk persoon volledig benoemd, de rechtspersoon die de aansprakelijkheid draagt vaag. Bankgegevens heb ik **niet** overgenomen. Die staan in de app en op de site, maar AU.01 vraagt er niet om en ze horen niet in een beveiligingsattestatie. ## Twee eigen poorten gingen hierop af, allebei terecht Dat was nuttig, want het legde bloot dat één van de twee te breed stond: 1. **De meldadres-poort** eiste dat élk e-mailadres in COMPLIANCE.md ook in SECURITY.md stond. Het algemene adres van de stichting hoort daar niet — dat bestand gaat over kwetsbaarheden. Aangescherpt tot wat hij bedoelde: het *meldadres*. Te breed is ook kapot, en dit is precies hoe je daarachter komt. 2. **De privacycorpus-poort** (van vanmiddag, #605) vond de twee vestigingsadressen en het telefoonnummer. Dat is een échte treffer en geen valse positieve — dezelfde categorie als het meldadres in SECURITY.md, dat dit bestand al uitzondert met die redenering. Een rechtspersoon die zichzelf kenbaar maakt is het tegenovergestelde van een lek; de attestatie is waardeloos als niemand weet wie hem afgeeft. Dat de scanner hierop afgaat is trouwens het bewijs dat hij werkt. Wat hij niet kan weten is wíens adres het is — en dat is nu juist waarom er in de app een eigen-identiteitslijst zit. Smal uitgezonderd, en getoetst: hetzelfde adres in `README.md` gaat wél af. ## Nieuwe poort De gegevens staan nu op twee plekken in de repo. Een test houdt `COMPLIANCE.md` en het Over-paneel bij elkaar — een attestatie die een andere rechtspersoon aanwijst dan de app is fout bij precies het gegeven waar een aansprakelijkheidsvraag op landt. Geplant en afgegaan. `make check` groen. Closes #644
docs: vul de gegevens van de stichting in, met een poort tegen wegdrijven
Some checks failed
CI / Gate (Linux) · Format · Analyze · Coverage (push) Failing after 13s
CI / Web hardening (push) Failing after 14s
CI / Docs links (push) Failing after 10s
CI / Gate (Linux) · Format · Analyze · Coverage (pull_request) Failing after 11s
CI / Web hardening (pull_request) Failing after 12s
CI / Docs links (pull_request) Failing after 13s
CI / Supply-chain (Trivy · advisory) (push) Failing after 13s
CI / Supply-chain (Trivy · advisory) (pull_request) Failing after 33s
CI / Test (macos-latest) (push) Has been cancelled
CI / Test (windows-latest) (push) Has been cancelled
CI / Test (macos-latest) (pull_request) Has been cancelled
CI / Test (windows-latest) (pull_request) Has been cancelled
202f45adb8
Het adres stond gewoon in de app (Instellingen → Over OciDeck) en op
librekat.nl; ik had daar moeten kijken in plaats van het veld open te laten.
Beide bronnen nagelopen en ze zeggen hetzelfde, inclusief het KvK-nummer.

Het KvK-nummer staat erbij en dat is niet decoratief: een adres kan gedeeld
worden of veranderen, een registratienummer identificeert de rechtspersoon. De
asymmetrie die #644 aankaartte — natuurlijk persoon volledig benoemd, de
rechtspersoon die de aansprakelijkheid draagt vaag — is daarmee weg.

De gegevens staan nu op twee plekken in de repo, dus ze kunnen uit elkaar
lopen. Een test houdt COMPLIANCE.md en het Over-paneel bij elkaar, want een
attestatie die een andere rechtspersoon aanwijst dan de app is precies fout bij
het gegeven waar een aansprakelijkheidsvraag op landt.

Twee poorten van eerder vandaag gingen hierop af, allebei terecht:

- De meldadres-poort eiste dat élk adres in COMPLIANCE.md ook in SECURITY.md
  stond. Het algemene adres van de stichting hoort daar niet: dat bestand gaat
  over kwetsbaarheden. Aangescherpt tot wat hij bedoelde — het meldadres. Te
  breed is ook kapot.
- De privacycorpus-poort vond de vestigingsadressen en het telefoonnummer. Dat
  is een échte treffer en geen valse positieve, net als het meldadres in
  SECURITY.md: een rechtspersoon die zichzelf kenbaar maakt is het
  tegenovergestelde van een lek. Smal uitgezonderd, en getoetst dat hetzelfde
  adres in README wél afgaat.

Closes #644
brenno merged commit d52c003fbb into main 2026-07-22 17:30:19 +00:00
Sign in to join this conversation.
No description provided.