Hoe beveiliging werkt op Macaly
Beveiliging in een webapplicatie ligt zowel bij het onderliggende platform als bij de persoon die erop bouwt. Macaly zorgt voor de infrastructuurlaag: hosting, versleuteling, de authenticatiebibliotheek, edge-bescherming, geïsoleerde databases en doorlopende beveiligingsupdates. U blijft verantwoordelijk voor de applicatielaag: welke gegevens uw project opslaat, wie er toegang toe heeft en hoe uw eindgebruikers worden geïnformeerd. Door deze verdeling hoeft u geen servers, certificaten of authenticatiebibliotheken vanaf nul op te zetten. Tegelijkertijd blijven beslissingen over uw gegevens en uw gebruikers bij u, waar ze thuishoren.Wanneer uw project persoonsgegevens van uw eindgebruikers opslaat, treedt Macaly op als verwerker en blijft u de verwerkingsverantwoordelijke. Alle details staan in onze DPA.
Wat is ingebouwd
Hosting en gegevenslocatie
Gepubliceerde projecten worden gehost in de EU-regio van Vercel (Frankfurt). Databases draaien op Convex EU West (Ierland). Beide staan achter het edge-netwerk van Vercel, dat content levert vanaf servers dichter bij uw bezoekers en aanvalsverkeer afzwakt voordat het uw project bereikt. Elk Macaly-project krijgt een eigen geïsoleerde database, zodat gegevens uit één project nooit worden vermengd met die van een ander. U kunt ook kiezen in welke regio de AI-modellen draaien die de agent gebruikt om uw projecten te bouwen. Als uw gegevens in de EU moeten blijven, kunt u modellen selecteren die uitsluitend in de EU worden gehost. Voor de lijst met beschikbare modellen en de landen waar ze worden gehost, zie AI-modellen.Versleuteling
Gegevens worden versleuteld tijdens overdracht en in rust:- HTTPS is afgedwongen op elk gepubliceerd project
- Gegevens in rust worden versleuteld bij onze hosting- en databaseproviders
- Gevoelige inloggegevens die Macaly intern gebruikt, worden voor opslag versleuteld
Authenticatie
De ingebouwde authenticatie van Macaly maakt gebruik van een industriestandaardbibliotheek, die het hashen van wachtwoorden, sessiebeheer en eenmalige codes afhandelt. Er zijn twee methoden beschikbaar:- OTP-inloggen voor authenticatie zonder wachtwoord via een e-mailcode
- Inloggen met e-mailadres en wachtwoord met flows voor registratie, verificatie en herstel
Standaard veilige agent
De Macaly-agent volgt ingebouwde werkwijzen die op elk project van toepassing zijn. Authenticatie, patronen voor databasetoegang, het omgaan met geheimen en de inrichting van integraties volgen vaste standaardwaarden, in plaats van elke keer vanaf nul te worden samengesteld. De agent draait in een beveiligde sandbox-omgeving en heeft toegang tot echte ontwikkeltools, zodat hij uw project in een geïsoleerde omgeving kan bouwen, uitvoeren en testen. U kunt de agent ook op elk moment vragen om u door te nemen hoe een specifiek deel van uw project beschermd is, of iets aan te passen op basis van uw wensen. Zie Veilige apps maken voor praktische tips.AI-transparantie
Macaly laat mensen weten wanneer er AI in het spel is. Een melding boven de prompt legt uit dat u met een AI-agent werkt, en gepubliceerde projecten dragen een machineleesbareai-generated-tag in de head, plus standaard een Made with AI in Macaly-badge.
Dat dekt het platform. Vermeldingen over uw eigen project, zoals een chatbot die u voor uw eindgebruikers maakt, blijven bij u. Zie AI verantwoord gebruiken voor waar de grens ligt.
Edge-bescherming en updates
Het edge-netwerk en de platformbeveiligingen van Vercel handelen veelvoorkomende vormen van misbruik automatisch af, waaronder DDoS-bestrijding en basisfilters voor bots. Beveiligingsrelevante fixes voor onze infrastructuur en onderliggende afhankelijkheden worden continu uitgerold over alle projecten, dus u hoeft patches niet zelf bij te houden of toe te passen.Kwetsbaarheidsscans en beveiligingsreviews
Macaly scant gepubliceerde Next.js-apps op bekende kwetsbaarheden in het framework. Wordt er een kritiek probleem gevonden, dan blijft publiceren geblokkeerd totdat u het oplost door op de knop Nu repareren te klikken, waarmee de fix rechtstreeks naar de agent wordt gestuurd. U kunt ook op elk moment een volledige beveiligingscheck van uw project starten. Het tabblad Beveiliging in uw chat loopt uw code door, beschrijft in begrijpelijke taal wat het vindt in acht onderdelen, van toegangsrechten tot betalingen, en kan de oplossingen voor u doorvoeren. De eerste controle in elke chat is gratis.Wat in uw handen blijft
Wanneer u een project op Macaly publiceert, is de applicatie zelf van u. Een aantal zaken blijven van nature bij u, omdat ze afhangen van uw project en uw gebruikers.Gegevens en compliance
U bepaalt welke gegevens uw project verzamelt en opslaat. Naleving van de AVG, de CCPA en andere wetten die van toepassing zijn op uw eindgebruikers is iets om vanaf het begin in te plannen. In de praktijk betekent dat meestal:- Uw gebruikers laten weten hoe hun gegevens worden verwerkt
- Een privacybeleid toevoegen als uw project persoonsgegevens verzamelt
- Een cookiebanner opnemen als uw project EU-bezoekers bedient
- Verzoeken om inzage, correctie en verwijdering kunnen afhandelen
De toegangscontrole van uw applicatie
De agent kan authenticatie en op rollen gebaseerde toegang opzetten en ervoor zorgen dat elke gebruiker alleen zijn eigen gegevens ziet. Hoe dit voor uw project wordt ingericht, en wie wat ziet, is onderdeel van wat u beschrijft. Op de volgende pagina, Veilige apps maken, staat hoe u dit goed aanpakt.Back-ups
Macaly biedt verschillende vangnetten voor uw project en uw gegevens:- Projectversies worden opgeslagen terwijl de agent werkt. U kunt een eerdere versie herstellen vanaf elk bericht in de chat.
- De broncode van projecten met een git-koppeling wordt duurzaam geback-upt aan de kant van Macaly.
- Databasesnapshots kunt u als ZIP-bestand exporteren via het tabblad Database, wanneer u een eigen kopie van uw gegevens wilt.
- GitHub-integratie (vanaf het Pro-pakket) maakt een back-up van de broncode van uw project naar een privérepository
- Chat dupliceren maakt een onafhankelijke kopie van uw project als veiligheidspunt voor grotere wijzigingen
AI-functies in uw app
Als uw project AI-functies voor eindgebruikers bevat, zoals chatbots, contentgeneratie of samenvatting, dan zijn de configuratie en de output die ze produceren onderdeel van uw project. Uw eindgebruikers moeten weten wanneer ze met AI te maken hebben, en de melding die Macaly zelf in de app toont, geldt niet voor wat u publiceert. In AI verantwoord gebruiken leest u wat u waar moet toevoegen.Betalingen
Macaly is geen betalingsverwerker en slaat kaartgegevens niet op of geeft deze door. Als uw project betalingen accepteert, gebruik dan een gehoste betaalprovider die kaarten op zijn eigen infrastructuur verwerkt. Sla geen kaartnummers, CVC-codes of andere ruwe betaalgegevens op in de database van uw project.Wanneer Macaly de juiste keuze is
Macaly is gemaakt voor marketingwebsites, landingspagina’s, interne tools, dashboards, MVP’s en kleine tot middelgrote webapplicaties. Het werkt goed voor projecten waar u snel wilt schakelen en op basis van echte feedback wilt itereren. Voor projecten met sterk gereguleerde gegevens kan extra compliancewerk nodig zijn naast wat Macaly standaard afhandelt. Daaronder vallen:- Zorggegevens onder de HIPAA of vergelijkbare regelgeving
- Ruwe creditcardgegevens onder PCI DSS
- Apps gericht op kinderen onder de 13 jaar (COPPA) of onder de 18 jaar