Laat zien dat je veilig bent —
en wórd het ook.
Een live security-badge die je score toont, plus échte client-side bescherming tegen skimmers, data-exfiltratie en supply-chain-aanvallen. EU-soeverein, self-hosted, report-first.
⚖️ NIS2 / Cyberbeveiligingswet — sinds 15 aug 2026 van kracht (boetes tot €10M / 2% omzet). PWS2 levert het bewijs van je zorgplicht.
Hoe het werkt
In drie stappen live — geen plugin, geen code die jouw site vertraagt.
Bewijs eigenaarschap
Eén DNS-TXT of bestandje. Zo kan de badge nooit op andermans site worden gericht.
Wij scannen extern
Read-only assessment van headers, TLS, DNS/mail, cookies, CVE's, privacy & meer. Wekelijks herhaald.
Badge + live bescherming
Plak één snippet: de badge toont je score en de optionele defense-laag beschermt je bezoekers.
Zorgplicht richting je eindgebruiker
Een aanvulling voor organisaties die de veiligheid van hún gebruikers móéten waarborgen — waar een datalek of skimmer op de betaalpagina direct mensen en vertrouwen raakt.
(Semi)overheid
Bewijs van zorgplicht en NIS2/Cyberbeveiligingswet-mapping voor gemeenten, uitvoeringsorganisaties en publieke diensten.
Zorginstellingen
Bescherming van patiëntportalen en NEN 7510 / GDPR-verantwoording — client-side lekken worden gemeld vóór ze data raken.
Financiële instellingen
DORA-gereedheid, sessie- & fraudebewaking en aantoonbare weerbaarheid richting toezichthouder en klant.
Webwinkels
Anti-skimming/Magecart precies op de betaalpagina — PCI DSS-hulp en directe bescherming van kaartgegevens van je klanten.
De trust badge
Transparantie die vertrouwen wekt bij je bezoekers.
Live security-score
Actuele score & grade, ververst bij elke geplande scan.
Deelbaar rapport
Publieke score-pagina; details blijven privé in jouw portaal.
White-label
Jouw of je MSP's merk op badge, onboarding en rapport.
Automatische herscan
Wekelijkse rescan houdt de score en findings actueel.
Active Client Defense
Enterprise client-side bescherming — draait in de browser van je bezoeker, vangt precies de aanvallen die betaalpagina's raken.
Anti-skimming / Magecart
Roterende canary-tokens + honeypot-betaalveld betrappen formjacking direct.
Exfiltratie-detectie
fetch/XHR/beacon/WebSocket/image-pings bewaakt — data die weglekt wordt gemeld of geblokkeerd.
Threat-intel lus
Scripts gehasht en gescoord tegen VirusTotal, abuse.ch & OSV. Kwaadaardig verdict → policy binnen seconden.
Service-Worker firewall
Eén bestand op je origin dwingt een script/connect-allowlist af — wat een badge-script alleen niet kan.
Script-injectie & fingerprinting
Nieuwe/onbekende scripts en canvas/WebGL-fingerprinting worden gesignaleerd (privacy + supply-chain).
Tailored CSP + deception
Een werkende CSP uit je echte laadprofiel, plus optionele tarpit/deception tegen betrapte skimmers.
Sensor voor je SIEM/XDR
Geen vervanging van je IDS/XDR, maar een sensor in de browserlaag die ’m voedt: phishing, OAuth-consent, wachtwoord-hergebruik, shadow-SaaS en malware-downloads worden als events doorgestuurd naar Splunk, Microsoft Sentinel, syslog of PagerDuty — alleen metadata, nooit pagina-inhoud. De browserlaag die endpoint-EDR vaak mist.
Wat is "virtual patching" — en wat doet onze WAF precies?
Kort: een echte kwetsbaarheid fix je in je code. Virtual patching is de tussenoplossing die de aanval blokkeert vóórdat die je applicatie raakt — op de laag die je vóór de site hebt hangen, zonder je code aan te raken. Zo koop je tijd tot de echte fix live is.
1 · Server-side / edge-WAF
We dwingen regels en security-headers (HSTS, CSP, X-Frame-Options…) af op de edge — on-the-fly, zonder deploy. Cloudflare: live (via API). AWS / Fastly / Azure: beta. Of onze eigen EU-soevereine WAF op onze edge (zie hieronder), of een kant-en-klaar snippet voor je eigen reverse proxy (Caddy/Nginx/Apache).
2 · Client-side WAF (ACD)
Onze lichte agent draait in de browser van je bezoeker en stopt precies wat de edge-WAF níét ziet: skimmers, data-exfiltratie, kwaadaardige of gekaapte third-party scripts en supply-chain-aanvallen.
3 · EU-CDN (nieuw)
Draait je verkeer via onze managed EU-proxy (één CNAME, geen code-wijziging)? Dan verhuizen we je publieke OSS-assets — open-source bibliotheken zoals jQuery of Bootstrap van cdnjs/jsDelivr/unpkg/Google — transparant naar een privacy-first Europese CDN (BunnyCDN, geen request-logging), zonder je code aan te raken. Paden blijven gelijk, dus je SRI-hashes blijven geldig. Eén klik aan/uit per site; op verzoek EU-only PoPs, zodat bezoekersdata Europa niet verlaat. Let op: dit werkt alleen voor sites die zulke publieke OSS-CDN's laden — assets die je zelf host worden niet geraakt.
Onze eigen WAF — volwaardig, EU-soeverein, op onze edge
Veel "WAF" is in de praktijk óf alleen een client-side scriptje, óf een Amerikaanse cloud waar je verkeer doorheen moet. Wij draaien een complete server-side WAF op onze eigen loadbalancer/edge in de EU — en zetten 'm met één klik vóór jouw site: geen code-wijziging, koppelen doe je met één CNAME naar onze EU-edge (zie "Hoe je live gaat" hieronder).
OWASP Core Rule Set (Coraza)
De volledige CRS via Coraza — inclusief request-body-inspectie: SQLi, XSS, RCE, LFI, protocol- en anomalie-regels, ook op POST/JSON-bodies. Niet alleen headers.
Verdict-beslismotor
Bovenop de signatures: IP-blocklist & -reputatie, en virtuele patches die rechtstreeks uit jóuw scan komen — allow / monitor / challenge / block per regel.
100% EU, geen cloud-tussenpersoon
Draait op onze eigen edge — geen Cloudflare/US-cloud verplicht, geen vendor lock-in. Je verkeer blijft in Europa.
Virtual patching
Een gevonden kwetsbaarheid blokkeren we op de edge terwijl jij de echte fix maakt — zonder deploy, zonder je applicatie te raken.
Ondertekend audit-spoor
Elke beslissing hash-geketend en ondertekend — een controleerbaar bewijs voor NIS2/DORA-verantwoording.
DDoS-mitigatie (applicatielaag)
Rate-limiting, connection-limits en automatisch blokkeren van misbruikende IP's op onze edge — vangt L7-floods en request-storms af vóór ze je server raken. Eerlijk: dit is applicatielaag-mitigatie, geen volumetrische scrubbing van een wereldwijd anycast-netwerk.
Bot- & automation-detectie
Herkent headless/geautomatiseerd verkeer (webdriver, Puppeteer/Playwright/Selenium) en scraping-/fraudepatronen, met throttle, challenge of block per regel — scheidt echte bezoekers van bots.
Eén klik per site
Aanzetten, koppelen en weer ontkoppelen vanuit ons dashboard. Standaard report-first: je ziet eerst wat er zou gebeuren, blokkeren zet je zelf aan.
Ook toegankelijkheid — WCAG 2.1 & de European Accessibility Act
Sinds 28 juni 2025 geldt de European Accessibility Act; overheid en zorg vallen al onder EN 301 549 / WCAG. PWS2 scant je site op WCAG 2.1 AA en geeft een toegankelijkheidsscore — hetzelfde principe als de security-badge: scannen → score → continue monitoring → bewijs.
WCAG 2.1 AA-scan
Automatisch op alt-teksten, labels, koppen, taal, contrast, focus en landmarks — elk gekoppeld aan het WCAG-succescriterium.
Toegankelijkheidsscore
Een aparte score/grade naast je security-score — de een verlaagt de ander nooit. Ook als badge-metric te tonen.
Bezoekers-widget
Eén lichte agent-optie met profielen (Dyslexie/Slechtziend/Focus/Senior/Rustig), voorlezen (TTS), blauwlichtfilter, contrast, lettergrootte, leesmodus, leeslijn en meer.
Wij fixen het — in de EU
Laat je site door óns herstellen (veilige DOM-fixes + concrete code) in plaats van bij een Amerikaanse overlay-dienst. EU-soeverein, report-first.
Standaard inbegrepen bij elk badge-pakket (ook het basispakket) — de widget staat meteen aan; je kunt 'm per site uitzetten. De EU-remediatiedienst boek je los bij.
Wat je badge allemaal kan tonen
De badge is een site-intelligence-laag geworden: kies per site welke signalen je toont (los of als sector-set), allemaal beoordeeld door PWS2 via externe scan — géén keurmerk van derden.
Security & SSL
Live security-score, SSL-grade, CVE's, cert-verloop.
WCAG / toegankelijkheid
WCAG 2.1 AA-score (A/AA) + bezoekers-widget.
Data-residency
Hosting, CDN en verwerking in de EU. Externe intel-bronnen (VirusTotal, Safe Browsing) bevragen we server-side en hash-based — bezoekersdata verlaat de EU niet, ook niet voor reputatie-checks.
Carbon
Geschatte CO₂ per paginaweergave uit echte transfer, berekend met de Sustainable Web Design-methodologie.
Privacy & PCI
GDPR/consent-signalen en checkout-scriptcontrole.
Malware & anti-phishing
Cryptojacking/skimmer-detectie + clone-/phishing-alarm.
Greenwashing
Vage duurzaamheidsclaims zonder onderbouwing (EU Green Claims).
Verified seal
Ownership-geverifieerd vertrouwenszegel (?style=seal).
Supply-chain freshness
SRI-status, script-hash-baselines en drift-meldingen — live te zien in je rapport.
data-sector="government|financial|healthcare|webshop" — of kies zelf met data-metrics="verified,wcag,sovereignty".
Sneller én veiliger — zonder DNS-migratie
Dezelfde badge-Service-Worker die je site bewaakt, versnelt 'm nu ook via EU-edges, en je scan levert gerichte virtuele patches op. Alles report-first en fail-open — je adresbalk, DNS en origin blijven van jou.
EU-beeld-CDN
Same-origin afbeeldingen worden via een EU-edge geoptimaliseerd (WebP/resize). Faalt de edge? Dan gewoon je origin — nooit een kapotte pagina.
HTML-mirror (EU)
Publieke, cachebare pagina's serveer je vanaf een EU-snapshot met hash-verificatie. Cart/checkout/login blijven altijd origin.
Gerichte virtuele patching · WAF-achtig
Uit je scan destilleren we gerichte mitigaties voor bekende CVE's (KEV/EPSS-gated, schone matchers, versie-aware). Vergelijkbare bescherming als een WAF voor die kwetsbaarheden — maar géén volledige WAF: report-first, fail-open, en jíj past 'm toe op je eigen edge.
Past op je eigen edge
Eén ondertekende patch-bundle → drie apply-adapters: PHP-prepend (WordPress), ModSecurity/Coraza of CrowdSec. PWS2 draait of host zelf geen WAF.
Ondertekend & privé
Elke patch-bundle is Ed25519-ondertekend; je findings blijven privé (token-gated), nooit op de badge. Canary-uitrol van report → 10% → enforce.
Geen extra VM
Delivery op EU-edge, bescherming via een lichte origin-hook of je bestaande proxy. PWS2 zit niet in het live bezoekerspad.
Meer dan een badge
De badge en Active Client Defense zijn de self-service voorkant van PWS2 — een volledig pure-Python, self-hosted security- & compliance-platform. EU-soeverein, deterministisch, report-first. Groei mee van continue monitoring naar een volwaardige pentest-oplevering.
Continue monitoring
Baseline & Extended scans (headers, TLS, DNS/mail, cookies, CVE-correlatie, attack surface, reputatie) — veilig voor productie, doorlopend.
Volwaardige pentest
Full-tier gericht actief onderzoek (injectie/SSRF/XXE via benigne canaries, request-smuggling, authenticated & headless DOM) — verkocht als pentest-deliverable.
Threat & exploit intel
NVD/KEV/EPSS/Exploit-DB/Metasploit, dark-web & breach-monitoring, IP-reputatie — offline-capabel, ingebouwd.
Compliance-mapping
OWASP/CWE/ISO 27001/SOC 2/NEN 7510 en NIS2/DORA/NIST CSF, plus toegankelijkheid (WCAG), privacy (GDPR) en PCI DSS. Inclusief een readiness-score per kader (DORA/NEN 7510/ISO 27001/SOC 2) — self-assessment, geen certificering.
Hardening & virtuele patching
Kant-en-klare hardening per platform, plus gerichte virtuele patches uit je scan (KEV/EPSS-gated, ondertekend). Eén origin-agent of auto-updatende edge-shim per stack (PHP auto_prepend · Node app.use · Traefik/Pangolin · nginx · Cloudflare · Coraza · CrowdSec) haalt de policy live op — geen re-deploy. De agent regelt óók de CSP zelf (de klant hoeft niets aan de headers te doen) en er is een kill-switch (~60s). Enforcement op de edge/origin, waar aanvalsverkeer aankomt. Report-first, WAF-achtig voor bekende CVE’s — géén WAF die wij draaien.
Cyber-insurance readiness
Je findings gemapt op de vragenlijst van verzekeraars — met een gereedheidsscore en deal-breaker-signalering.
No-install netwerkbescherming
Een proxy.pac (via MDM/GPO) blokkeert bekende kwaadaardige domeinen fleet-breed — géén install, geen extensie, geen root-CA, nul verkeer via ons. Blocklist uit URLhaus + ThreatFox, automatisch ververst.
PWS2 Safe Browsing — veilig browsen aan de gebruikerskant
Een lichte browserextensie (Chrome & Firefox) die je bezoekers/medewerkers beschermt op elke site — lokaal in de browser, EU-soeverein, we zien je browsegeschiedenis niet. Dezelfde bescherming als het platform, nu aan de kant van de gebruiker: browsen achter de badge.
Blokkeren
Advertenties, trackers, fingerprinting en malware/scams — los aan/uit, met HaGeZi-ondersteuning.
Phishing & skimmers
Waarschuwt bij lookalike-/phishingdomeinen en skimmers op betaalpagina's.
Privacy-controls
Tracking uit links, cookie-banners weigeren, anti-fingerprinting en locatie-tracking blokkeren.
Link-reputatiecheck
Rechtermuisknop op een link → controle via VirusTotal/Safe Browsing/ThreatFox (sleutels server-side).
Toegankelijkheid
De accessibility-widget op elke site: contrast, voorlezen, dyslexie-font, blauwlicht en meer.
Download-scan
Optioneel: gedownloade bestanden worden op malware gecontroleerd — met een self-hosted, EU-soevereine engine (ClamAV), zodat bestanden je eigen infra niet verlaten. Report-first, standaard uit.
Credential-guard
Waarschuwt (of blokkeert) als een medewerker zijn werkaccount intikt op een niet-vertrouwd domein — de klassieke phishing-val. 100% lokaal: alleen het werk-domein + de host worden gemeld, nooit e-mail of wachtwoord.
Wachtwoord- & datalek-check
Waarschuwt als een wachtwoord in bekende datalekken voorkomt (HIBP, k-anonymity) of als een werk-wachtwoord elders wordt hergebruikt. Privacy-proof: alleen een hash-prefix verlaat de browser.
Phishing in webmail & chat
Herkent oplichting en phishing-links in Gmail/Outlook-webmail en in WhatsApp/Teams — lokaal, precies waar de aanvalsketen begint.
Centraal beheer & compliance
Eén policy voor de hele organisatie: verplichte bescherming vergrendelen, credential-guard aanzetten, en een fleet-overzicht met compliance-% als bewijs voor NIS2/ISO 27001. Zero-touch uitrol via MDM (Intune/Jamf/GPO). Alleen device-status — nooit browsegedrag.
Los af te nemen
Start met de badge; schakel bescherming bij wanneer je wilt. Alle prijzen per site (1 host), excl. btw. Meerdere hosts nodig? Vraag naar het platform-abonnement (Start = 5 hosts).
Badge
- Live security-score badge
- Publiek deelbaar rapport
- Wekelijkse externe scan
- Accessibility-widget & WCAG-scan standaard inbegrepen
- EU-remediatie (wij fixen het) — los bij te boeken
- Client-side bescherming
Active Client Defense MEEST GEKOZEN
- Alles van Badge
- Anti-skimming + exfil-detectie
- Threat-intel lus (VT/abuse.ch/OSV)
- Service-Worker firewall
- Maandelijkse monitoring-scan (Passive + Extended) — gratis
- Live dashboard & alerts
Defense + WAF COMPLEET
- Alles van Active Client Defense
- Virtual patching naar je WAF
- Cloudflare (live) · AWS/Fastly/Azure (beta)
- EU-soevereine WAF op onze eigen edge (geen US-cloud)
- Managed EU-proxy: koppel met één CNAME, ontkoppel met dezelfde klik — geen code, geen lock-in
- EU-CDN inbegrepen — assets via BunnyCDN, één klik
- Posture-gate & compliance-mapping
- 2× per jaar Directed assessment (pentest) — op afspraak, geautoriseerd
Toegankelijkheidsverklaring
Jittech streeft ernaar dat jittech.eu voldoet aan WCAG 2.1 niveau AA (EN 301 549 / European Accessibility Act). We monitoren de site continu met onze eigen WCAG-scan en verbeteren waar nodig. Kom je een toegankelijkheidsprobleem tegen? Mail security@jittech.eu — we reageren zo snel mogelijk.