Naar inhoud overslaan

Beveiliging

Standaard veilig gebouwd.
Configureerbaar op uw risiconiveau.

Elke ReefOffice-server wordt geleverd met een sterke beveiligingsbasis — geen installatie vereist.

De korte versie — voor de vragen die uw klanten daadwerkelijk stellen:

Waar zijn onze gegevens?
Op uw eigen dedicated server in de EU — nooit gedeeld met een andere klant.
Wie kan er toegang toe krijgen?
U. In Beheerde modus kan ReefOffice het voor u onderhouden — elke actie gelogd — of kies air-gapped zodat niemand verbinding maakt zonder uw toestemming.
Hoe wordt het geback-upt?
Dagelijks, versleuteld op uw server voordat het vertrekt, en bewaard op een aparte EU-locatie.
Kunnen we vertrekken?
Ja — alles draait op open-source apps in standaard formaten. Op elk moment exporteren.

Het detail achter elk antwoord staat hieronder — in heldere taal, met de technische details een klik verwijderd.

Basisniveau

Altijd inbegrepen — niets te configureren

🏠

Uw eigen server, niet gedeeld met iemand

Uw bestanden, e-mails en wachtwoorden leven op een machine die alleen van u is — geen andere bedrijven of klanten delen het.

Technische details ▸
  • → Uw eigen VPS op Contabo Cloud — EU-datacenters
  • → 8 vCPU (AMD EPYC), 24 GB RAM, 300 GB SSD — exclusief toegewezen aan uw instantie
  • → NixOS — onveranderlijk besturingssysteem, elke configuratietwijziging is traceerbaar en reproduceerbaar
  • → Volledige root-toegang, geïsoleerd op het hypervisor-niveau — geen andere klant heeft toegang tot uw machine
🔐

Een gestolen wachtwoord alleen kan nooit uw deur openen

Of het aanmeldingswachtwoord nu is gelekt bij een inbreuk, geraden of gestolen via phishing — het opent nog steeds niet de deur zonder de tweede factor. Elk teamlid wordt bij hun eerste aanmelding ingeschreven. Geen uitzonderingen, geen opt-outs.

Technische details ▸
  • → Authentik SSO — één identiteit voor alle diensten; 2FA wordt gecontroleerd op het SSO-niveau, dus het dekt Nextcloud, Vaultwarden en alles andere automatisch
  • → Standaard: TOTP — 6-cijferige code van elke authenticator-app (Aegis, Google Authenticator, 1Password…)
  • → Upgrade: FIDO2/WebAuthn — hardware-sleutel (YubiKey) of apparaat-sleutel; phishing-bestendig door ontwerp
  • → Geen SMS — niet aangeboden; SIM-swap-aanvallen maken SMS 2FA onbetrouwbaar
  • → Eerste aanmelding wordt doorgestuurd naar TOTP-instelling — er is geen overslagpad
💪

Aanmeldingswachtwoorden die uw team niet zwak kan maken

Elk teamlid heeft één wachtwoord om aan te melden — bij Nextcloud, Vaultwarden en elke andere dienst. Wanneer ze het instellen of wijzigen, weigert het systeem alles wat gemakkelijk te raden is, en alles wat al is gevonden in een bekende gegevensinbreuk.

Technische details ▸
  • → Van toepassing op het Authentik SSO-wachtwoord — de enige aanmelding voor alle diensten (Nextcloud, Vaultwarden web-UI, enz.)
  • → zxcvbn-score ≥ 3 (NIST SP 800-63B): modelleert echte aanvalsstrategieën — woordenboekwoorden, naam+jaar-patroon, keyboard-wandelingen — geen rigide tekenklasse-regels die gebruikers trainen om "Wachtwoord1!" te schrijven
  • → Minimaal 12 tekens
  • → HaveIBeenPwned-controle bij elke instelling/wijziging — nul tolerantie, elke verschijningsvorm in een inbreuk weigert het wachtwoord
  • → Gaat niet over het Vaultwarden-hoofdwachtwoord (kluisversleutelingssleutel ingesteld per gebruiker in hun client-app — buiten het bereik van Authentik)
📋

Een logboek van alles wat op uw server wordt gedaan

Elke actie die we op uw server uitvoeren, wordt geregistreerd met een tijdstempel, live zichtbaar voor u vanuit uw dashboard.

Technische details ▸
  • → Hash-keten audittrail — elke actie geregistreerd, zichtbaar in het Beveiligingstabblad van elke server in uw dashboard
  • → SSH-hostsleutel vastgelegd bij eerste verbinding (TOFU) — sleutelmismatch veroorzaakt verbindingsfout en wordt gelogd
🤖

Uw automatiseringen kunnen uw wachtwoorden niet lekken

De workflows die op uw server draaien, hebben admin-toegang nodig tot uw apps om hun werk te doen. ReefOffice bewaart die inloggegevens in een vergrendelde laag die uw team nooit kan openen of lezen — zodat een ingebouwde automatisering nooit een achterdeur kan worden om een wachtwoord uit te kopieren.

Technische details ▸
  • → Ingebouwde automatiseringen draaien in een alleen-operators automatiseringsruntime — nooit in de Activepieces no-code builder die uw team gebruikt
  • → Hun geheimen zijn versleuteld en alleen leesbaar door de draaiende taak via taak-specifieke runtime-inloggegevens; agent-geactiveerde taken gaan door een lokale toegestane shim en ontvangen nooit algemene automatiseringsengine-inloggegevens
  • → Uw no-code builder heeft nul operator-inloggegevens; de twee lagen worden gescheiden gehouden
  • → Alleen-operators werkruimtelidmaatschap wordt opnieuw afgedwongen bij elke implementatie — geen verouderd account behoudt toegang
🧠

Uw documenten worden gezocht zonder uw server ooit te verlaten

Om uw bestanden, facturen en aantekeningen zoekbaar te maken, uploaden de meeste AI-tools uw documenten naar een groot AI-bedrijf (OpenAI en dergelijke) om te worden verwerkt. ReefOffice draait een klein AI-model op uw eigen server voor die stap — zodat de inhoud van uw documenten nooit naar iemand wordt gestuurd, zelfs niet om te worden geïndexeerd of gezocht.

Technische details ▸
  • → Embeddings (de wiskunde die tekst zoekbaar maakt) worden lokaal berekend door bge-m3 (een meertalig, MIT-gelicentieerd open model) in Ollama op uw VM — er wordt nooit een AI-API van derden aangeroepen
  • → Vectoren en tekst leven in Qdrant op uw eigen server; een zoekopdracht verlaat nooit de machine
  • → Op Private AI-plannen draait het antwoord op een ReefOffice-GPU in Duitsland — alleen uw vraag en de bijbehorende fragmenten gaan ernaartoe, en er wordt nooit een AI van derden betrokken
  • → Op niet-GPU-plannen kunt u optioneel uw eigen AI-sleutel aansluiten voor geschreven antwoorden; dan worden alleen de vraag + de bijbehorende fragmenten verzonden (nooit uw volledige corpus), en alleen als u ervoor kiest
☁️

Automatische back-ups — versleuteld voordat ze uw server verlaten

Uw gegevens worden dagelijks (en vaker) geback-upt, versleuteld op uw server voordat ze ergens naartoe worden gestuurd, en opgeslagen op een locatie die gescheiden is van uw server.

Technische details ▸
  • → Restic — client-side AES-256-versleuteling vóór overdracht, unieke sleutel per VM
  • → Opgeslagen op Hetzner Storage Box (EU) via SFTP/SSH-poort 23 — geografisch gescheiden van de Contabo-compute-VM, versleuteld vóór overdracht
  • → Bewaartermijn: 24 uurlijks · 7 dagelijks · 4 wekelijks · 12 maandelijks snapshots
  • → Back-upsleutel nooit opgeslagen in de ReefOffice-beheerpaneel-database

Uw keuzes

Drie keuzes — kies wat bij uw situatie past

Deze worden ingesteld wanneer uw server wordt aangemaakt. SSH-beheer kan later worden uitgeschakeld; schijfversleuteling en zero-knowledge back-upmodus vereisen voorziening of een geplande overdracht.

🔒

Schijfversleuteling

Standaard: aan

De vraag: wat gebeurt er als iemand fysiek toegang krijgt tot uw serverhardware?

✓ Aan — rootgegevens zijn versleuteld

Het root-bestandssysteem is versleuteld in rust. Dit beschermt verwijderde schijven en root-schijfsnapshots die geen opstartontgrendelingsmateriaal bevatten.

Uit — bestanden zijn leesbaar

Iedereen met fysieke toegang tot de schijf kan uw bestanden direct lezen.

Technische details ▸
  • → LUKS2 root-bestandssysteemversleuteling standaard — toegepast voordat NixOS wordt geïnstalleerd
  • → Een willekeurige sleutel wordt per VM gegenereerd bij voorziening en automatisch toegepast bij opstart — geen wachtwoordprompt bij herstart
  • → Klein onversleuteld opstartpartitie (bootloader + initrd) · rest van de schijf LUKS2-versleuteld (ext4)
  • → LUKS beschermt alleen gegevens in rust — voor beveiliging van draaiende systemen zie de kernel-verhardingssectie in de FAQ hieronder
🛠️

Toegangsmodus

Standaard: Beheerd

De vraag: wie kan verbinding maken met uw server om updates toe te passen en services te beheren?

Beheerd — wij regelen het

ReefOffice past updates toe, schakelt services om en lost problemen voor u op. Elke actie wordt gelogd en is voor u zichtbaar.

Air-gapped — u beslist

Niemand maakt verbinding zonder uw expliciete toestemming. U past updates toe op uw eigen schema. Alleen vereist voor zero-trust-omgevingen.

Technische details ▸
  • → Beheerd: beheerpaneel heeft een dedicated SSH-sleutel; TOFU-hostsleutelvastlegging voorkomt MITM bij herverbinden
  • → Air-gapped: alleen uw SSH-sleutels zijn geïnstalleerd; ReefOffice kan geen services omzetten of updates toepassen op afstand na overdracht
  • → Optioneel wekelijks overzichtsbericht (opt-in via Instellingen): somt alle activiteiten op uw servers op — dekt SSH-activiteit in Beheerde modus zonder per-actie ruis
  • → Eerlijk: in Beheerde modus heeft ReefOffice permanente root SSH-toegang. Alle toegang wordt gelogd, maar het is geen zero-operator-toegang.
🗝️

Back-upversleutelingssleutel

Standaard: Standaard

De vraag: als u een back-up moet herstellen, wie moet er dan bij betrokken worden?

Standaard — wij herstellen voor u

De back-upsleutel blijft op uw server. Als er iets misgaat, kunnen we uw gegevens herstellen zonder op u te wachten om een sleutel te verstrekken.

Zero-knowledge — alleen u kunt herstellen

Na overdracht vervangt u de back-upsleutel door er een die alleen u bezit. We kunnen deze back-ups niet lezen of herstellen zonder uw betrokkenheid.

Technische details ▸
  • → Standaard: restic-wachtwoord opgeslagen op het versleutelde root-bestandssysteem — nooit in de beheerpaneel-DB
  • → Zero-knowledge: na overdracht vervangt u het placeholder restic-wachtwoord door een sleutel die alleen u bezit; ReefOffice kan geen back-ups voor u herstellen
  • → Aanvalsketen in Standaard modus: aanvaller moet LUKS2 breken, dan root bereiken, dan de back-upsleutel lezen — een meerfasige onafhankelijke inbreuk
  • → Zero-knowledge verwijdert ReefOffice back-upsleutelbewaring na overdracht, ten koste van zelfbeheerd herstel

Diepe duik

Voor beveiligingsteams — bedreigingen, mitigerende maatregelen & roadmap

Klik op een vraag om uit te vouwen.

Worden mijn documenten naar OpenAI of een ander AI-bedrijf gestuurd om te worden gezocht?
Documentindexering en zoeken blijven op uw ReefOffice-VM: bge-m3 maakt embeddings lokaal aan en Qdrant slaat tekst en vectoren lokaal op. Op een Private AI-pilot draait generatie op door ReefOffice beheerde GPU-infrastructuur in Duitsland via een versleutelde tunnel. Uw prompt en de relevante documentfragmenten bereiken die GPU, terwijl uw bronbestanden, index, gesprekken en applicatiegegevens op uw VM blijven. Providerbewaartermijn en contractuele garanties worden gevalideerd voordat betaalde beschikbaarheid wordt aangeboden. Als u uw eigen externe AI-sleutel aansluit, ontvangt die provider de prompt en geselecteerde fragmenten onder zijn eigen voorwaarden.
Hoe zijn de ingebouwde automatiseringen geïsoleerd van mijn team en mijn no-code tools?
De vooraf gebouwde automatiseringen (documentindexering, factuuropvolging, contractarchivering, deal-wonnen-instelling, …) draaien in een alleen-operators automatiseringsruntime die ReefOffice beheert — niet in Activepieces, de no-code builder die uw team gebruikt. De inloggegevens die ze nodig hebben (uw Nextcloud / Dolibarr / Paperless admin-accounts, de mailrelay) worden versleuteld opgeslagen en alleen gelezen door de draaiende taak via taak-specifieke runtime-inloggegevens; ze worden nooit geschreven in een workflowdefinitie die een gebruiker kan openen. Wanneer de privé-AI-agent een van de goedgekeurde automatiseringen activeert, roept het een lokale toegestane shim aan die de inloggegevens server-side injecteert, zodat de agent nooit algemene automatiseringsengine-inloggegevens ontvangt. Uw Activepieces-sandbox bevat nul operator-inloggegevens en runtime-toegang wordt op elke implementatie alleen aan operators opgelegd, zodat een verouderd account niet met toegang kan rondzwerven. Dit sluit het risico af waarbij een ingebouwde automatisering een manier wordt om een admin-wachtwoord uit te lezen.
LUKS beschermt alleen de schijf in rust — wat beschermt een draaiende server?
Correct, en dat is door ontwerp — LUKS is het juiste gereedschap voor bedreigingen van schijf-in-rust (fysieke schijven, demontage en snapshots die geen opstartontgrendelingsmateriaal bevatten). Voor een draaiende server passen we een aparte laag controles toe die in elke NixOS-build is ingebakken: ptrace is beperkt (scope=3) om procesinspectie te voorkomen, kexec is uitgeschakeld zodat de kernel niet kan worden vervangen tijdens uitvoering, ongeprivilegieerde eBPF is geblokkeerd, kernel-pointers worden verborgen (kptr_restrict=2), ongeprivilegieerde userfaultfd is uitgeschakeld, ongeprivilegieerde io_uring-aanmaak is beperkt en coredumps worden onderdrukt. Volledige io_uring-uitschakeling blijft beschikbaar voor speciale versterkte implementaties, maar de standaard behoudt geprivilegieerde infrastructuurcompatibiliteit. NixOS onveranderlijkheid betekent dat geen pakketbeheerder stille onverwachte binaire bestanden kan installeren. Dagelijks CVE-scannen (vulnix) detecteert kwetsbare pakketten en rapporteert resultaten in het dashboard.
Scant u op bekende CVE's in Authentik, Nextcloud en Vaultwarden?
Ja — elke server draait een dagelijkse CVE-scan met vulnix, een NixOS-natief gereedschap. Omdat NixOS exacte pakketversies vastlegt als cryptografische hashes (reproduceerbare builds), kan vulnix elk geïnstalleerd pakket in seconden kruisen met de National Vulnerability Database. Resultaten verschijnen in uw dashboard Beveiligingstabblad met de pakketnaam, versie en CVE-ID's. NixOS levert doorgaans een gepatcht pakket binnen 24–48 uur na een CVE-openbaarmaking — de volgende dagelijke scan bevestigt de fix. Dit is iets dat de meeste zelf-gehoste stacks niet kunnen doen zonder aanzienlijke gereedschappen; hier draait het out-of-the-box.
Wat als het ReefOffice-beheerpaneel zelf wordt gecompromitteerd?
Air-gapped modus is het volledige antwoord — we hebben geen SSH-sleutel, dus een volledige compromittering van onze infrastructuur heeft geen SSH-pad naar uw VM. In Beheerde modus registreert de hash-keten audittrail beheerpaneeloperaties. Daarnaast kunt u het optionele wekelijkse overzichtsbericht inschakelen via uw accountinstellingen: het vat service-omzettingen, NixOS-update-resultaten en CVE-aantallen samen over uw servers — geeft u een regelmatig, verwacht, gemakkelijk te lezen bevestiging dat er niets onverwachts is gebeurd. Elk anomalie in dat overzicht is een vroeg signaal om het volledige auditlogboek te bekijken.
Kan Contabo-personeel mijn gegevens lezen?
LUKS beschermt het versleutelde root-bestandssysteem als iemand toegang krijgt tot een verwijderde root-schijf of een root-schijfsnapshot zonder het opstartontgrendelingsmateriaal. ReefOffice gebruikt onbeheerde LUKS zodat servers automatisch kunnen herstarten, wat betekent dat de opstartpartitie en initrd een apart onderdeel van het bedreigingsmodel zijn. Een volledig provider-niveau image van zowel opstart- als rootopslag is niet hetzelfde als een verwijderde versleutelde root-schijf. De overige draaiende VM-paden, zoals hypervisor-niveau geheugen of runtime-toegang, worden beheerd door providercontroles, contracten en audits in plaats van LUKS.
Hoe lang is de aanvalsketen om de back-upsleutel te bereiken in Standaard modus?
Een aanvaller moet de draaiende VM compromitteren, of voldoende opstartmateriaal en schijftoegang verkrijgen om het versleutelde root-bestandssysteem te ontgrendelen, dan /etc/reefoffice/secrets.env lezen. De back-upsleutel bevindt zich nooit in de ReefOffice-beheerpaneel-database. Als uw nalevingsvereiste is dat de back-upsleutel onder geen enkele VM-niveaucompromittering bereikbaar mag zijn, verwijdert Zero-knowledge de ReefOffice back-upsleutelbewaring na overdracht.
Hoe voorkomt SSH-hostsleutelvastlegging man-in-the-middle-aanvallen?
Bij de eerste SSH-verbinding na voorziening legt het beheerpaneel de openbare hostsleutel van de VM vast (Trust On First Use — TOFU). Elke volgende verbinding controleert of de sleutel overeenkomt met dat record. Een mismatch — wat aangeeft dat de VM is vervangen of een MITM is ingevoegd — veroorzaakt dat de verbinding onmiddellijk mislukt en wordt geschreven naar het auditlogboek. Dit betekent dat een malafide VM geen beheerverkeer kan onderscheppen, zelfs niet als DNS of IP-routing is gecompromitteerd.
Wie host ReefOffice's servers, en kan ik ze vertrouwen?
Uw server draait op Contabo GmbH, een Duits hostingbedrijf opgericht in 2003 met eigen datacenters in München en Neurenberg — geen wederverkoper. Contabo bedient 225.000+ klanten in 190 landen op meer dan 450.000 servers, en onafhankelijke monitoring door HOSTtest registreerde 100% uptime voor Q3 2025 en Q4 2024. Contabo is een geregistreerd Duits bedrijf (Amtsgericht München, HRB 180722).

Heeft u een beveiligings- of nalevingsvraag?

Vertel ons uw risicobehoeften — schijfversleuteling, toegangsmodus, zero-knowledge back-ups, of een specifieke controle — en we leggen uit hoe ReefOffice het voor uw werkruimte afhandelt.

Praat met ons

Beveiligingsvraag of verantwoorde openbaarmaking: security@reefoffice.com

← Terug naar ReefOffice