Trust badge · Active Client Defense

Laat zien dat je veilig bent —
en wórd het ook.

Een live security-badge die je score toont, plus échte client-side bescherming tegen skimmers, data-exfiltratie en supply-chain-aanvallen. EU-soeverein, self-hosted, report-first.

⚖️ NIS2 / Cyberbeveiligingswet — sinds 15 aug 2026 van kracht (boetes tot €10M / 2% omzet). PWS2 levert het bewijs van je zorgplicht.

↑ Deze pagina draagt zélf de badge — klik erop voor het live rapport.

Hoe het werkt

In drie stappen live — geen plugin, geen code die jouw site vertraagt.

1

Bewijs eigenaarschap

Eén DNS-TXT of bestandje. Zo kan de badge nooit op andermans site worden gericht.

2

Wij scannen extern

Read-only assessment van headers, TLS, DNS/mail, cookies, CVE's, privacy & meer. Wekelijks herhaald.

3

Badge + live bescherming

Plak één snippet: de badge toont je score en de optionele defense-laag beschermt je bezoekers.

Voor wie

Zorgplicht richting je eindgebruiker

Een aanvulling voor organisaties die de veiligheid van hún gebruikers móéten waarborgen — waar een datalek of skimmer op de betaalpagina direct mensen en vertrouwen raakt.

🏛️

(Semi)overheid

Bewijs van zorgplicht en NIS2/Cyberbeveiligingswet-mapping voor gemeenten, uitvoeringsorganisaties en publieke diensten.

🏥

Zorginstellingen

Bescherming van patiëntportalen en NEN 7510 / GDPR-verantwoording — client-side lekken worden gemeld vóór ze data raken.

🏦

Financiële instellingen

DORA-gereedheid, sessie- & fraudebewaking en aantoonbare weerbaarheid richting toezichthouder en klant.

🛒

Webwinkels

Anti-skimming/Magecart precies op de betaalpagina — PCI DSS-hulp en directe bescherming van kaartgegevens van je klanten.

De trust badge

Transparantie die vertrouwen wekt bij je bezoekers.

🛡️

Live security-score

Actuele score & grade, ververst bij elke geplande scan.

📄

Deelbaar rapport

Publieke score-pagina; details blijven privé in jouw portaal.

🎨

White-label

Jouw of je MSP's merk op badge, onboarding en rapport.

🔁

Automatische herscan

Wekelijkse rescan houdt de score en findings actueel.

Active Client Defense

Enterprise client-side bescherming — draait in de browser van je bezoeker, vangt precies de aanvallen die betaalpagina's raken.

💳

Anti-skimming / Magecart

Roterende canary-tokens + honeypot-betaalveld betrappen formjacking direct.

📡

Exfiltratie-detectie

fetch/XHR/beacon/WebSocket/image-pings bewaakt — data die weglekt wordt gemeld of geblokkeerd.

🧬

Threat-intel lus

Scripts gehasht en gescoord tegen VirusTotal, abuse.ch & OSV. Kwaadaardig verdict → policy binnen seconden.

🧱

Service-Worker firewall

Eén bestand op je origin dwingt een script/connect-allowlist af — wat een badge-script alleen niet kan.

🕵️

Script-injectie & fingerprinting

Nieuwe/onbekende scripts en canvas/WebGL-fingerprinting worden gesignaleerd (privacy + supply-chain).

🧩

Tailored CSP + deception

Een werkende CSP uit je echte laadprofiel, plus optionele tarpit/deception tegen betrapte skimmers.

Eén lichte agent = een volledige client-side WAF. Naast anti-skimming ook: API-misbruik (GraphQL/REST) · auth & sessie · WebSocket/SSE · Web3 wallet-drainer (beta) · WASM/miner (beta) · browser-isolatie · fraude-velocity · CSS-exfiltratie · fingerprinting · secret-scanning · consent-gating · supply-chain · dark-patterns · zelfbescherming · kill-switch & canary-rollout (beta) · gesigneerde SBOM · cyber-insurance-readiness.
🛰️

Sensor voor je SIEM/XDR

Geen vervanging van je IDS/XDR, maar een sensor in de browserlaag die ’m voedt: phishing, OAuth-consent, wachtwoord-hergebruik, shadow-SaaS en malware-downloads worden als events doorgestuurd naar Splunk, Microsoft Sentinel, syslog of PagerDuty — alleen metadata, nooit pagina-inhoud. De browserlaag die endpoint-EDR vaak mist.

Eerlijk over de scope. Active Client Defense draait in de browser van de bezoeker en vult een WAF aan — het vervangt die niet voor server-side aanvallen. Maar het stopt de client-side dreigingen (skimmers, exfil, supply-chain) die klassieke scanners en WAF's vaak missen. Standaard report-only; blokkeren zet je zelf aan.
Zonder verwarring

Wat is "virtual patching" — en wat doet onze WAF precies?

Kort: een echte kwetsbaarheid fix je in je code. Virtual patching is de tussenoplossing die de aanval blokkeert vóórdat die je applicatie raakt — op de laag die je vóór de site hebt hangen, zonder je code aan te raken. Zo koop je tijd tot de echte fix live is.

🧱

1 · Server-side / edge-WAF

We dwingen regels en security-headers (HSTS, CSP, X-Frame-Options…) af op de edge — on-the-fly, zonder deploy. Cloudflare: live (via API). AWS / Fastly / Azure: beta. Of onze eigen EU-soevereine WAF op onze edge (zie hieronder), of een kant-en-klaar snippet voor je eigen reverse proxy (Caddy/Nginx/Apache).

🛡️

2 · Client-side WAF (ACD)

Onze lichte agent draait in de browser van je bezoeker en stopt precies wat de edge-WAF níét ziet: skimmers, data-exfiltratie, kwaadaardige of gekaapte third-party scripts en supply-chain-aanvallen.

⚡

3 · EU-CDN (nieuw)

Draait je verkeer via onze managed EU-proxy (één CNAME, geen code-wijziging)? Dan verhuizen we je publieke OSS-assets — open-source bibliotheken zoals jQuery of Bootstrap van cdnjs/jsDelivr/unpkg/Google — transparant naar een privacy-first Europese CDN (BunnyCDN, geen request-logging), zonder je code aan te raken. Paden blijven gelijk, dus je SRI-hashes blijven geldig. Eén klik aan/uit per site; op verzoek EU-only PoPs, zodat bezoekersdata Europa niet verlaat. Let op: dit werkt alleen voor sites die zulke publieke OSS-CDN's laden — assets die je zelf host worden niet geraakt.

De lagen vullen elkaar aan, ze vervangen elkaar niet. Response-headers zoals HSTS en CSP werken alleen als de server ze meestuurt — die zet je op de edge, niet in de browser. Dreigingen die pas in de browser ontstaan (formjacking, exfil) vang je juist client-side. En de edge-laag levert meteen de EU-CDN mee. PWS2 levert alle lagen, standaard report-only: je ziet eerst wat er zou gebeuren, blokkeren (en de CDN-rewrite) zet je zelf aan.
Beschikbaarheid. Applicatielaag-aanvallen — bots, scraping, credential stuffing, L7-request-floods — vangen we op onze edge onder de WAF-regels hierboven. Volumetrische netwerklaag-DDoS (L3/4) valt buiten onze standaard scope; daarvoor werken we samen met EU-scrubbing-partners — vraag ernaar als dat voor jouw site relevant is. We claimen geen anycast-scrubbing die we niet zelf leveren.
Geen marketing-WAF · een echte

Onze eigen WAF — volwaardig, EU-soeverein, op onze edge

Veel "WAF" is in de praktijk óf alleen een client-side scriptje, óf een Amerikaanse cloud waar je verkeer doorheen moet. Wij draaien een complete server-side WAF op onze eigen loadbalancer/edge in de EU — en zetten 'm met één klik vóór jouw site: geen code-wijziging, koppelen doe je met één CNAME naar onze EU-edge (zie "Hoe je live gaat" hieronder).

🧱

OWASP Core Rule Set (Coraza)

De volledige CRS via Coraza — inclusief request-body-inspectie: SQLi, XSS, RCE, LFI, protocol- en anomalie-regels, ook op POST/JSON-bodies. Niet alleen headers.

🧠

Verdict-beslismotor

Bovenop de signatures: IP-blocklist & -reputatie, en virtuele patches die rechtstreeks uit jóuw scan komen — allow / monitor / challenge / block per regel.

🇪🇺

100% EU, geen cloud-tussenpersoon

Draait op onze eigen edge — geen Cloudflare/US-cloud verplicht, geen vendor lock-in. Je verkeer blijft in Europa.

🩹

Virtual patching

Een gevonden kwetsbaarheid blokkeren we op de edge terwijl jij de echte fix maakt — zonder deploy, zonder je applicatie te raken.

✍️

Ondertekend audit-spoor

Elke beslissing hash-geketend en ondertekend — een controleerbaar bewijs voor NIS2/DORA-verantwoording.

🌊

DDoS-mitigatie (applicatielaag)

Rate-limiting, connection-limits en automatisch blokkeren van misbruikende IP's op onze edge — vangt L7-floods en request-storms af vóór ze je server raken. Eerlijk: dit is applicatielaag-mitigatie, geen volumetrische scrubbing van een wereldwijd anycast-netwerk.

🤖

Bot- & automation-detectie

Herkent headless/geautomatiseerd verkeer (webdriver, Puppeteer/Playwright/Selenium) en scraping-/fraudepatronen, met throttle, challenge of block per regel — scheidt echte bezoekers van bots.

🖱️

Eén klik per site

Aanzetten, koppelen en weer ontkoppelen vanuit ons dashboard. Standaard report-first: je ziet eerst wat er zou gebeuren, blokkeren zet je zelf aan.

Alle lagen op één EU-edge. Deze server-side WAF (Coraza+CRS+Verdict) vangt de aanvallen op je applicatie; de client-side Active Client Defense vangt wat pas in de browser ontstaat (skimmers, exfil, supply-chain); en de EU-CDN levert je assets privacy-first uit Europa. Eén opstelling, report-first, zonder US-afhankelijkheid.
Hoe je live gaat. Om ons vóór je site te zetten wijs je je DNS (CNAME) naar onze EU-edge — dat is de enige wijziging aan jouw kant, en we begeleiden 'm. Ontkoppelen is dezelfde wijziging terug. Draai je al op Cloudflare? Dan kunnen we regels via de API pushen, zónder DNS-wijziging.
Nieuw · Toegankelijkheid

Ook toegankelijkheid — WCAG 2.1 & de European Accessibility Act

Sinds 28 juni 2025 geldt de European Accessibility Act; overheid en zorg vallen al onder EN 301 549 / WCAG. PWS2 scant je site op WCAG 2.1 AA en geeft een toegankelijkheidsscore — hetzelfde principe als de security-badge: scannen → score → continue monitoring → bewijs.

♿

WCAG 2.1 AA-scan

Automatisch op alt-teksten, labels, koppen, taal, contrast, focus en landmarks — elk gekoppeld aan het WCAG-succescriterium.

📊

Toegankelijkheidsscore

Een aparte score/grade naast je security-score — de een verlaagt de ander nooit. Ook als badge-metric te tonen.

🧰

Bezoekers-widget

Eén lichte agent-optie met profielen (Dyslexie/Slechtziend/Focus/Senior/Rustig), voorlezen (TTS), blauwlichtfilter, contrast, lettergrootte, leesmodus, leeslijn en meer.

🇪🇺

Wij fixen het — in de EU

Laat je site door óns herstellen (veilige DOM-fixes + concrete code) in plaats van bij een Amerikaanse overlay-dienst. EU-soeverein, report-first.

Eerlijk over de scope. De scan dekt de automatiseerbare WCAG-checks (zoals een axe-scan) en de widget biedt voorkeuren aan je bezoekers. Toetsenbord-bediening en screenreader-UX blijven mensenwerk — daar helpen we bij, maar we doen niet aan de bekende "overlay die conformiteit faket". We bieden keuzes, geen schijnzekerheid.

Standaard inbegrepen bij elk badge-pakket (ook het basispakket) — de widget staat meteen aan; je kunt 'm per site uitzetten. De EU-remediatiedienst boek je los bij.

Eén badge · meerdere signalen

Wat je badge allemaal kan tonen

De badge is een site-intelligence-laag geworden: kies per site welke signalen je toont (los of als sector-set), allemaal beoordeeld door PWS2 via externe scan — géén keurmerk van derden.

🛡️

Security & SSL

Live security-score, SSL-grade, CVE's, cert-verloop.

♿

WCAG / toegankelijkheid

WCAG 2.1 AA-score (A/AA) + bezoekers-widget.

🇪🇺

Data-residency

Hosting, CDN en verwerking in de EU. Externe intel-bronnen (VirusTotal, Safe Browsing) bevragen we server-side en hash-based — bezoekersdata verlaat de EU niet, ook niet voor reputatie-checks.

🌱

Carbon

Geschatte CO₂ per paginaweergave uit echte transfer, berekend met de Sustainable Web Design-methodologie.

🔒

Privacy & PCI

GDPR/consent-signalen en checkout-scriptcontrole.

🕵️

Malware & anti-phishing

Cryptojacking/skimmer-detectie + clone-/phishing-alarm.

🍃

Greenwashing

Vage duurzaamheidsclaims zonder onderbouwing (EU Green Claims).

📊

Verified seal

Ownership-geverifieerd vertrouwenszegel (?style=seal).

🔄

Supply-chain freshness

SRI-status, script-hash-baselines en drift-meldingen — live te zien in je rapport.

Sector-presets: één embed → de juiste rij badges. data-sector="government|financial|healthcare|webshop" — of kies zelf met data-metrics="verified,wcag,sovereignty".
Nieuw · Delivery & bescherming achter de badge

Sneller én veiliger — zonder DNS-migratie

Dezelfde badge-Service-Worker die je site bewaakt, versnelt 'm nu ook via EU-edges, en je scan levert gerichte virtuele patches op. Alles report-first en fail-open — je adresbalk, DNS en origin blijven van jou.

🖼️

EU-beeld-CDN

Same-origin afbeeldingen worden via een EU-edge geoptimaliseerd (WebP/resize). Faalt de edge? Dan gewoon je origin — nooit een kapotte pagina.

📄

HTML-mirror (EU)

Publieke, cachebare pagina's serveer je vanaf een EU-snapshot met hash-verificatie. Cart/checkout/login blijven altijd origin.

🩹

Gerichte virtuele patching · WAF-achtig

Uit je scan destilleren we gerichte mitigaties voor bekende CVE's (KEV/EPSS-gated, schone matchers, versie-aware). Vergelijkbare bescherming als een WAF voor die kwetsbaarheden — maar géén volledige WAF: report-first, fail-open, en jíj past 'm toe op je eigen edge.

🔌

Past op je eigen edge

Eén ondertekende patch-bundle → drie apply-adapters: PHP-prepend (WordPress), ModSecurity/Coraza of CrowdSec. PWS2 draait of host zelf geen WAF.

🔏

Ondertekend & privé

Elke patch-bundle is Ed25519-ondertekend; je findings blijven privé (token-gated), nooit op de badge. Canary-uitrol van report → 10% → enforce.

⚡

Geen extra VM

Delivery op EU-edge, bescherming via een lichte origin-hook of je bestaande proxy. PWS2 zit niet in het live bezoekerspad.

Eerlijk kader: dit is gerichte virtuele patching, geen altijd-aan WAF met volledige CRS die wij hosten. Voor bekende, gescande CVE's komt de bescherming dicht bij een WAF; generieke SQLi/XSS-afdekking laat je bij je bestaande WAF/CRS. Report-first, fail-open: bij twijfel gebeurt er niets.
Onderdeel van het PWS2-platform

Meer dan een badge

De badge en Active Client Defense zijn de self-service voorkant van PWS2 — een volledig pure-Python, self-hosted security- & compliance-platform. EU-soeverein, deterministisch, report-first. Groei mee van continue monitoring naar een volwaardige pentest-oplevering.

🔎

Continue monitoring

Baseline & Extended scans (headers, TLS, DNS/mail, cookies, CVE-correlatie, attack surface, reputatie) — veilig voor productie, doorlopend.

🎯

Volwaardige pentest

Full-tier gericht actief onderzoek (injectie/SSRF/XXE via benigne canaries, request-smuggling, authenticated & headless DOM) — verkocht als pentest-deliverable.

🧠

Threat & exploit intel

NVD/KEV/EPSS/Exploit-DB/Metasploit, dark-web & breach-monitoring, IP-reputatie — offline-capabel, ingebouwd.

📊

Compliance-mapping

OWASP/CWE/ISO 27001/SOC 2/NEN 7510 en NIS2/DORA/NIST CSF, plus toegankelijkheid (WCAG), privacy (GDPR) en PCI DSS. Inclusief een readiness-score per kader (DORA/NEN 7510/ISO 27001/SOC 2) — self-assessment, geen certificering.

🩹

Hardening & virtuele patching

Kant-en-klare hardening per platform, plus gerichte virtuele patches uit je scan (KEV/EPSS-gated, ondertekend). Eén origin-agent of auto-updatende edge-shim per stack (PHP auto_prepend · Node app.use · Traefik/Pangolin · nginx · Cloudflare · Coraza · CrowdSec) haalt de policy live op — geen re-deploy. De agent regelt óók de CSP zelf (de klant hoeft niets aan de headers te doen) en er is een kill-switch (~60s). Enforcement op de edge/origin, waar aanvalsverkeer aankomt. Report-first, WAF-achtig voor bekende CVE’s — géén WAF die wij draaien.

🛡️

Cyber-insurance readiness

Je findings gemapt op de vragenlijst van verzekeraars — met een gereedheidsscore en deal-breaker-signalering.

🌐

No-install netwerkbescherming

Een proxy.pac (via MDM/GPO) blokkeert bekende kwaadaardige domeinen fleet-breed — géén install, geen extensie, geen root-CA, nul verkeer via ons. Blocklist uit URLhaus + ThreatFox, automatisch ververst.

Waarom PWS2? Eén container, geen US-afhankelijkheid, alles report-first en deterministisch — van een self-service badge tot een verkoopbare pentest, zonder vendor lock-in. Privacy-principe: bezoekersdata verlaat de EU niet. Threat-intel-lookups (VirusTotal, Safe Browsing, abuse.ch) doen we server-side en hash-/domein-based — nooit met het IP, de sessie of de payload van je bezoeker.
Nieuw · Beta · los product

PWS2 Safe Browsing — veilig browsen aan de gebruikerskant

Een lichte browserextensie (Chrome & Firefox) die je bezoekers/medewerkers beschermt op elke site — lokaal in de browser, EU-soeverein, we zien je browsegeschiedenis niet. Dezelfde bescherming als het platform, nu aan de kant van de gebruiker: browsen achter de badge.

🚫

Blokkeren

Advertenties, trackers, fingerprinting en malware/scams — los aan/uit, met HaGeZi-ondersteuning.

🎣

Phishing & skimmers

Waarschuwt bij lookalike-/phishingdomeinen en skimmers op betaalpagina's.

🧹

Privacy-controls

Tracking uit links, cookie-banners weigeren, anti-fingerprinting en locatie-tracking blokkeren.

🔎

Link-reputatiecheck

Rechtermuisknop op een link → controle via VirusTotal/Safe Browsing/ThreatFox (sleutels server-side).

♿

Toegankelijkheid

De accessibility-widget op elke site: contrast, voorlezen, dyslexie-font, blauwlicht en meer.

🧪

Download-scan

Optioneel: gedownloade bestanden worden op malware gecontroleerd — met een self-hosted, EU-soevereine engine (ClamAV), zodat bestanden je eigen infra niet verlaten. Report-first, standaard uit.

🔐

Credential-guard

Waarschuwt (of blokkeert) als een medewerker zijn werkaccount intikt op een niet-vertrouwd domein — de klassieke phishing-val. 100% lokaal: alleen het werk-domein + de host worden gemeld, nooit e-mail of wachtwoord.

🔑

Wachtwoord- & datalek-check

Waarschuwt als een wachtwoord in bekende datalekken voorkomt (HIBP, k-anonymity) of als een werk-wachtwoord elders wordt hergebruikt. Privacy-proof: alleen een hash-prefix verlaat de browser.

💬

Phishing in webmail & chat

Herkent oplichting en phishing-links in Gmail/Outlook-webmail en in WhatsApp/Teams — lokaal, precies waar de aanvalsketen begint.

🏢

Centraal beheer & compliance

Eén policy voor de hele organisatie: verplichte bescherming vergrendelen, credential-guard aanzetten, en een fleet-overzicht met compliance-% als bewijs voor NIS2/ISO 27001. Zero-touch uitrol via MDM (Intune/Jamf/GPO). Alleen device-status — nooit browsegedrag.

€ 15 / gebruiker / maand — excl. btw. Los product, momenteel in Beta. Privacy-first en lokaal: detectie draait in de browser; alleen als je een account-token instelt gaan gevlagde meldingen naar je eigen dashboard. Meld je aan voor de beta.

Los af te nemen

Start met de badge; schakel bescherming bij wanneer je wilt. Alle prijzen per site (1 host), excl. btw. Meerdere hosts nodig? Vraag naar het platform-abonnement (Start = 5 hosts).

Badge

€ 59/mnd excl. btw
  • Live security-score badge
  • Publiek deelbaar rapport
  • Wekelijkse externe scan
  • Accessibility-widget & WCAG-scan standaard inbegrepen
  • EU-remediatie (wij fixen het) — los bij te boeken
  • Client-side bescherming
Aanvragen

Active Client Defense MEEST GEKOZEN

€ 159/mnd excl. btw
  • Alles van Badge
  • Anti-skimming + exfil-detectie
  • Threat-intel lus (VT/abuse.ch/OSV)
  • Service-Worker firewall
  • Maandelijkse monitoring-scan (Passive + Extended) — gratis
  • Live dashboard & alerts
Vraag een demo aan

Defense + WAF COMPLEET

€ 299/mnd excl. btw
  • Alles van Active Client Defense
  • Virtual patching naar je WAF
  • Cloudflare (live) · AWS/Fastly/Azure (beta)
  • EU-soevereine WAF op onze eigen edge (geen US-cloud)
  • Managed EU-proxy: koppel met één CNAME, ontkoppel met dezelfde klik — geen code, geen lock-in
  • EU-CDN inbegrepen — assets via BunnyCDN, één klik
  • Posture-gate & compliance-mapping
  • 2× per jaar Directed assessment (pentest) — op afspraak, geautoriseerd
Neem contact op
EU-soevereinSelf-hosted Report-firstNIS2-mappingEU-CDNNo lock-in
Toegankelijkheid

Toegankelijkheidsverklaring

Jittech streeft ernaar dat jittech.eu voldoet aan WCAG 2.1 niveau AA (EN 301 549 / European Accessibility Act). We monitoren de site continu met onze eigen WCAG-scan en verbeteren waar nodig. Kom je een toegankelijkheidsprobleem tegen? Mail security@jittech.eu — we reageren zo snel mogelijk.