Terug naar blog
6 augustus 2026 · Security & AVG

Een WAF houdt 99,5% buiten — de overige 0,5% pak je niet met firewalls

Je CISO stuurt een pentest-rapport door

Geen toelichting, alleen een PDF met bevindingen. Herkenbaar voor iedereen die met persoonsgegevens van vrijwilligers werkt. De vraag die er meteen achteraan komt: is dit systeem wel veilig genoeg?

De voordeur

Een web application firewall filtert het meeste kwaadaardige verkeer eruit voordat het de applicatie ooit bereikt — naar schatting houdt zo'n filter op moderne infrastructuur rond de 99,5% van dat soort verkeer tegen. Dat is een goed cijfer. Het is ook niet genoeg, want een WAF is een generieke laag die niet weet wat een specifiek formulier in jouw applicatie eigenlijk verwacht.

Elk formulier is een deur

Login, aanmeldformulier, contactformulier, een geüploade scan van een VOG, het wijzigen van een telefoonnummer, het indienen van een declaratie: elk punt waar gebruikersinvoer binnenkomt is een plek waar iets fout kan gaan. Dat pak je niet op met één firewallregel, maar met filtering per formulier — invoer die gevalideerd en opgeschoond wordt op het niveau van de applicatiecode zelf, niet alleen aan de rand van het netwerk. Zo ben je niet afhankelijk van één beschermingslaag die, als hij uitvalt of omzeild wordt, meteen alles blootlegt.

CSP zonder Google-afhankelijkheden

Een strikte Content Security Policy betekent dat de browser alleen scripts uitvoert die je vooraf expliciet hebt toegestaan. Dat klinkt voor de hand liggend, maar het botst met een aantal veelgebruikte diensten. Google reCAPTCHA is daar een voorbeeld van: het laadt dynamische scripts die je niet vooraf kent, en die passen slecht in een strikte policy.

Het alternatief is simpeler dan het klinkt: een rekensom-captcha. "Hoeveel is drie plus vier?" — het antwoord als woord. Geen externe afhankelijkheid, geen dynamische scripts van buiten je eigen domein, en het werkt net zo goed tegen geautomatiseerd misbruik.

Pentest-ready zonder paniek

Het doel is dat een systeem veilig blijft draaien, ook als de WAF er even niet is. Een WAF is mitigatie — een extra laag die het risico verkleint — niet de verantwoording zelf. Die verantwoording zit in hoe de applicatie zelf met invoer omgaat, formulier voor formulier. Dat is geen project van maanden: de kritieke formulieren zijn in een kwestie van weken door te voeren, de rest volgt in het tempo dat bij jouw organisatie past.

Benieuwd hoe onze aanpak op securityvlak er in detail uitziet? Neem contact op.

Klaar om te starten met Vrijwilligersdossier?

Ontdek hoe ons platform jouw vrijwilligersbeheer kan transformeren.

Gratis demo aanvragen