LIFTOFFCHECK WERKPLEK

Vind de risico's die je AI-assistent over het hoofd zag.Controleer je site voor hij live gaat.

Eén openbare link laat zien wat een strak uitziende website kan verbergen. Je krijgt afgeschermd bewijs, praktische aanpassingen en één complete herstelopdracht.

Doe een begrensde scan over maximaal 25 pagina's van dezelfde site, of controleer een projectmap op je eigen computer zonder de broncode te uploaden.

Doe de gratis veiligheidscheck Bekijk de uitleg van 20 seconden Twee scans gratis, geen account nodig. Eén vergeten regel code kostte anderen al duizenden euro's. Bekijk de acht gedocumenteerde gevallen.
Bevestig dit domein voor een sitescan

Zet één tijdelijke DNS-regel klaar of plaats één controlebestand. Wij bewaren daar alleen een versleutelde afdruk van.

Optionele reputatiecheck

Passief van opzetGeen aanvallenGeheimen blijven verborgen

Eén vergeten regel code kost duizenden euro's.

Niet ooit, en niet alleen bij grote bedrijven. Dit is wat er gemeten is, met de bron erbij.

  1. 1 minuut Zo snel werd een testsleutel op GitHub gevonden en misbruikt. De meeste aanvallen kwamen binnen het uur. Comparitech
  2. $ 45.000 De rekening na één gekaapte cloudsleutel. Vreemden draaiden er dagenlang rekenwerk op. Amazon schold dit bedrag uiteindelijk kwijt, maar daar heb je geen recht op. Tom's Hardware
  3. 1.630 Van de 5.850 onderzochte websites accepteerde dit aantal een nagemaakte betaalmelding. Levering zonder betaling. GitHub Advisory

De check is gratis en kost je twee minuten. Dat is goedkoper dan elk van deze gevallen. Bekijk de acht gedocumenteerde gevallen die deze checker herkent, of start meteen.

01 / WAAROM DIT UITMAAKT

Een strakke lancering kan alsnog lekken.

De buitenkant kan af lijken terwijl de dure fouten erachter zitten. Een scan garandeert geen veiligheid. Hij zorgt er wel voor dat gewone, te voorkomen blootstelling niet onopgemerkt blijft.

01

Sleutels in het openbaar

Een token dat in de browser terechtkomt, kan de toegang van iemand anders worden en jouw rekening bij de leverancier.

Kritiek
02

Onbegrensd gebruik

Een AI-koppeling zonder inlogcontrole, sluitende creditadministratie en strakke limieten is op grote schaal te automatiseren.

Hoog
03

Zwakke browserinstellingen

Ontbrekende beveiligingsregels, onveilige cookies en open testpagina's maken het aanvalsoppervlak groter.

Middel

Een scan overslaan veroorzaakt geen inbraak. Het laat wel goedkope controles liggen tot een klant, een bot of een incident het gat als eerste vindt.

02 / DIT IS ECHT GEBEURD

Wat het kost als niemand kijkt.

Geen verzonnen schrikverhalen. Vier gedocumenteerde gevallen, met de bron erbij zodat je het zelf kunt nalezen. Alle vier gaan over fouten die deze checker herkent.

Bewaking in de browser

Eén waarde aangepast, alle betaalde functies gratis

Een dienst voor verkoopleads was volledig met AI gebouwd, zonder één regel handgeschreven code. De maker vertelde dat trots online. Binnen 72 uur hadden bezoekers door dat ze in de browserconsole één waarde konden omzetten om alle betaalde functies te krijgen. Er was geen inlogcontrole, de database stond open en er was geen limiet. Binnen een week was de dienst offline.

Wat de checker doet: hij markeert het wanneer een abonnement, een rol of een creditsaldo in de browser wordt bijgehouden in plaats van op de server.

Bron: Vibe Graveyard

Databaseregels uit

170 apps lekten adressen, schulden en sleutels

Onderzoekers keken naar 1.645 apps die met een bekende AI-bouwtool waren gemaakt. Bij 170 daarvan kon iedereen de persoonsgegevens ophalen: woonadressen, openstaande schulden, en de sleutels van de bouwer zelf. De oorzaak was steeds dezelfde: de beveiliging per rij in de database stond uit.

Wat de checker doet: hij leest je databasebestanden en meldt tabellen zonder beveiliging op rijniveau, en regels die iedereen toegang geven.

Bron: The Next Web over CVE-2025-48757

Instellingenbestand open

110.000 websites afgestroopt op één bestand

Aanvallers scanden het internet op websites waar het instellingenbestand met wachtwoorden per ongeluk te downloaden was. Bij 110.000 domeinen was dat raak. Ze haalden er 90.000 waarden uit, waaronder 1.185 sleutels van cloudaccounts en 235 toegangstokens. Daarna leegden ze de opslagmappen en lieten een briefje achter met de eis om te betalen voor teruggave.

Wat de checker doet: hij vraagt precies die bestanden op bij je site en meldt het als er echte inhoud terugkomt in plaats van een foutpagina.

Bron: CSO Online

Opslag open

72.000 foto's, waaronder rijbewijzen, op straat

Een app waar vrouwen zich veilig moesten voelen, vroeg bij aanmelding om een selfie en een identiteitsbewijs. De opslag daarvan stond open. 72.000 afbeeldingen kwamen naar buiten, waaronder 13.000 selfies met identiteitsbewijs. Kort daarna volgde 1,1 miljoen privéberichten. De buit belandde op een forum en werd gebruikt om mensen lastig te vallen.

Wat de checker doet: hij controleert of instellingen- en opslagbestanden openbaar te lezen zijn, en of sleutelbestanden per ongeluk zijn meegeleverd.

Bron: Security.org

Betaling nagebootst

Betaalmelding nagemaakt, tegoed gratis bijgeschreven

Twee producten controleerden wel of een betaalmelding echt van de betaaldienst kwam, maar het wachtwoord voor die controle mocht leeg blijven. Met een leeg wachtwoord klopt elke handtekening. Iemand stuurde zijn eigen bericht "deze klant heeft betaald" en kreeg onbeperkt tegoed. De rekening van het AI-verbruik ging naar de eigenaar. Bij een steekproef onder 5.850 websites hadden er 1.630 hetzelfde probleem.

Wat de checker doet: hij meldt het als het controlewachtwoord leeg mag zijn, en hij kijkt per bestand of een betaalroute de handtekening wel echt nakijkt.

Bron: GitHub Advisory CVE-2026-41432

Pakket gekaapt

Achttien pakketten gekaapt, 2,6 miljard downloads per week

Een ontwikkelaar trapte in een nepmail over tweestapsverificatie. Met zijn account publiceerden aanvallers nieuwe versies van achttien veelgebruikte hulppakketten, waaronder twee die samen honderden miljoenen keren per week worden opgehaald. De code die meekwam, wisselde stiekem betaaladressen om. Wie in die uren installeerde, kreeg het binnen.

Wat de checker doet: hij meldt pakketten zonder vastgezette versie, een ontbrekende lockfile, en installatiescripts die code van internet halen en meteen uitvoeren.

Bron: Wiz

AI misleid

Eén e-mail volstond om bedrijfsdata te laten weglekken

Onderzoekers stuurden een e-mail met daarin een verborgen instructie. De AI-assistent die de mail netjes samenvatte, las die instructie mee en voerde hem uit: gegevens ophalen uit de bestanden van het bedrijf en naar buiten sturen. De ontvanger hoefde nergens op te klikken. Het probleem was dat de tekst uit de mail in dezelfde opdracht stond als de echte instructies.

Wat de checker doet: hij meldt het wanneer invoer van bezoekers of van externe pagina's rechtstreeks in de opdracht aan een AI-model wordt geplakt.

Bron: Vectra AI over CVE-2025-32711

Sleutel in de app

Apps met miljoenen downloads gaven hun opslagsleutel weg

Onderzoekers pakten populaire apps uit en vonden er de sleutels van de cloudopslag gewoon in terug. Een foto-app had de volledige toegang tot zijn opslagmap in de code staan, lezen en schrijven. Een app voor motorrijders had de gegevens van zijn berichtendienst erin zitten, met 100.000 gebruikers. Een app uitpakken vraagt geen kennis en gratis gereedschap.

Wat de checker doet: hij herkent opslagsleutels en verbindingsregels in je code, ook in mobiele projecten, en toont de waarde zelf nooit.

Bron: Symantec

1 minuutZo snel werd een testsleutel op GitHub gevonden en gebruikt. De meeste aanvallen kwamen binnen het uur. Comparitech
28,6 miljoenSleutels en wachtwoorden die in 2025 in openbare code terechtkwamen. Een derde meer dan het jaar ervoor. GitGuardian
64%Van de sleutels die in 2022 lekten, werkte begin 2026 nog steeds. Weghalen uit de code is niet hetzelfde als intrekken. GitGuardian

Wat deze gevallen gemeen hebben: het waren geen ingewikkelde aanvallen. Het waren standaardfouten die een geautomatiseerde controle van tevoren had kunnen aanwijzen.

03 / DE WERKWIJZE

Eén webadres. Vier bruikbare antwoorden.

  1. 01

    Bepaal het doel

    Vul een openbaar webadres in en bevestig dat het van jou is of dat je schriftelijk toestemming hebt.

  2. 02

    Breng de site in kaart

    We bekijken maximaal 25 pagina's van dezelfde site, houden ons aan robots.txt en laten zoekparameters, uitlogpagina's en risicovolle routes met rust.

  3. 03

    Lees het bewijs

    Elk resultaat scheidt wat er is waargenomen, hoe ernstig dat kan zijn en wat je zelf nog moet nakijken.

  4. 04

    Los het op met context

    Download het rapport of maak één afgeschermde, defensieve opdracht voor je programmeerassistent.

JOUW RAPPORT

Eerst het bewijs. Dan pas het cijfer.

Het cijfer is een kort signaal, geen keurmerk. Openstaande handmatige controles blijven zichtbaar, zodat een mooi getal geen onvolledige dekking kan verbergen.

Klaar om te scannenVul een website in of kies een projectmap op je computer
--/100
Nog niet gescand

Samenvatting

Het cijfer gaat alleen over de automatische controles.

0%gedekt
0Kritiek
0Hoog
0Middel
0Handmatig
ControleStatusWat dit betekentErnstWat te doen
Doe een scan om te zien wat er speelt en wat je eraan kunt doen.

Een automatische scan bewijst nooit dat alles veilig is. Controleer bevindingen met lage of redelijke zekerheid zelf voordat je iets aan een live systeem verandert.

05 / WAT ER GECONTROLEERD WORDT

Nuttige dekking, zonder te doen alsof alles getest is.

OPENBAAR WEBADRES

Veiligheid van buitenaf

  • TLS en doorverwijzingen
  • CSP en browserinstellingen
  • Cookies en formulierverkeer
  • Onveilige mix en externe scripts
  • Foutmeldingen en lekkende sleutels
  • Testpagina's en security.txt
  • Basissignalen voor fraude en reputatie
LOKALE BRONCODE

Signalen in de code

  • Ingebakken inloggegevens en privésleutels
  • Injectiepunten voor SQL, shell en HTML
  • SSRF, CORS en onveilige doorverwijzingen
  • Zwakke versleuteling, willekeur en tokenopslag
  • Onbegrensde AI-aanroepen en uploads
  • Bedragen die de browser mag bepalen
  • Transport- en opslagrisico's op mobiel
HANDMATIG NAKIJKEN

Waar nog mensen voor nodig zijn

  • Inloggen, MFA en accountherstel
  • Rechten op objecten en rollen
  • Databaseregels en productietoegang
  • Bedrijfslogica en gelijktijdigheid
  • Afhankelijkheden en toeleverketen
  • Logging, back-ups en incidentafhandeling
  • Privacy en bewaartermijnen

06 / GEBOUWD OM TE VERDEDIGEN

De checker is zelf ook aan banden gelegd.

Een beveiligingsproduct mag geen aanvalsgereedschap worden. De openbare scan is met opzet passief en begrensd. De lokale scan uploadt nooit broncode.

07 / PRIJZEN

Koop scans. Houd het rapport.

Een credit wordt pas afgeschreven na een geslaagde openbare scan. Pakketten zijn eenmalige aankopen, geen abonnement. Lokale broncodescans zijn gratis.

Lees dit voor je betaalt

De juridische verkoopinstellingen worden gecontroleerd.

De creditpakketten worden geladen...

Account en betaalinstellingen worden gecontroleerd voordat pakketten beschikbaar komen.

GEBRUIKTE STANDAARDEN

Gebaseerd op erkende standaarden, niet op een zelfbedacht "AI-veilig" stempel.

Volledige herstelopdracht

Gemaakt op basis van het huidige rapport

Deze opdracht bevat alleen afgeschermde scaninformatie. Bekijk wijzigingen in een aparte branch en vervang een bevestigde sleutel buiten de code om.

Je beveiligde account

Log in via een link naar je bevestigde e-mailadres. LiftoffCheck bewaart geen wachtwoord.