APELDOORN — Wie wachtwoorden probeert te raden, heeft vooral snelheid nodig. Die snelheid heeft Globestar flink teruggeschroefd. Op de inlogpagina's van globestar.nl, cmdb.nu, ai-api.nl, kubernetesonline.top en BastionKey geldt nu een strikte limiet op het aantal pogingen per bezoeker. Dat geldt ook voor de stap van tweestapsverificatie en voor de pagina waarop je je account opheft. Wie te vaak achter elkaar probeert, moet even wachten.

Voor al het andere verkeer is er een ruimer vangnet. Gewone bezoekers merken daar niets van, maar een op hol geslagen script of een geautomatiseerde aanval wordt afgeremd voordat hij schade kan doen. De limiet kijkt naar de echte bezoeker. Niemand kan zich voordoen als iemand anders om de limiet te omzeilen.

Er wordt alleen vastgelegd wanneer de limiet echt wordt geraakt, en dan zo weinig mogelijk. Zo blijft er genoeg informatie over om misbruik te herkennen, zonder onnodig gegevens over bezoekers te verzamelen.

De rem op raadpogingen staat niet op zichzelf. De Globestar-sites volgen een vaste beveiligingsbasis die je kunt controleren met de onafhankelijke test van internet.nl. Verbindingen zijn altijd versleuteld met moderne instellingen en certificaten op basis van elliptische curves. Browsers krijgen de opdracht om de sites alleen veilig te openen. Een strikte inhoudsregel bepaalt welke scripts een pagina mag laden, zodat ingevoegde code geen kans krijgt. Andere sites krijgen niet te zien vanaf welke pagina je doorklikt.

Wie een beveiligingsprobleem vindt, weet bovendien waar hij terechtkan. globestar.nl en security-scan.eu publiceren een ondertekend security.txt met de contactgegevens voor het melden van kwetsbaarheden, inclusief een sleutel om veilig te communiceren.

Het schildje van internet.nl op globestar.nl is daarmee meer dan versiering. Het verwijst naar een test die iedereen zelf kan herhalen. Zo kun je zelf zien dat de beveiliging klopt.