Hé Jamal, goedendag! Ik heb hier de resultaten van onze grote veiligheidscheck van de hele vloot, vers van de pers van 28 juli. De aanleiding was natuurlijk dat nieuws over die AI-agenten die uit hun omgeving ontsnapten. Dat zette ons wel even aan het denken: hoe zit het eigenlijk met onze eigen bots en systemen? We hebben grondig gekeken naar vijf machines, tien websites, de database, de VPS en alle koppelingen. En ik heb alles zelf nagelopen, zeker daar waar een geautomatiseerde meting misschien een vals antwoord zou kunnen geven.
Het goede nieuws is dat er geen tekenen zijn van een inbraak; geen gelekte wachtwoorden of sleutels gevonden. Dat is een belangrijke geruststelling. Maar, we vonden wel een paar dingen die onze aandacht vragen. Het meest opvallende was misschien wel dat onze eigen 'bewaker', het programma dat elke tien minuten checkt of je bots nog leven en ze herstart als dat nodig is, zelf al sinds 25 juli stil lag. Het crashte steeds en niemand had het gemerkt. Stel je voor dat in die periode een bot was omgevallen, dan hadden we dat drie dagen lang niet gezien. We hebben het gerepareerd, en het draait nu weer zoals het hoort, mét een ingebouwde rem zodat het zichzelf niet meer eindeloos probeert te herstarten bij problemen. Ook bleek onze codescanner, die code doorzoekt op kwetsbaarheden, helemaal van de MacBook verdwenen. Hierdoor gaven rapporten een geruststellend groen licht, terwijl er helemaal niets gescand was. Die scanner staat nu weer terug en heeft een eerste ronde gedraaid: geen kritieke bevindingen, maar wel één hoge en 25 middelgrote, die we nu onder de loep kunnen nemen. Een zwaar alarm bleek gelukkig loos: er werd gemeld dat ons databasewachtwoord uitlekte via haarvisie.nl, maar na controle bleek het een valse melding. Er komt weliswaar een antwoord van die pagina, maar er lekt niets. Wel belangrijk om dit soort loze alarmen aan te pakken, anders gaan we de echte meldingen straks ook negeren. Dan de punten die wel echt aandacht nodig hebben: op haartips.nl liggen je gebruikersnamen, zoals 'admin' en 'jamal', zomaar op straat. Iedereen kan die opvragen. En in combinatie daarmee is het zorgwekkend dat je op beide WordPress-sites, dus haarvisie.nl en haartips.nl, onbeperkt inlogpogingen kunt doen. De naam is bekend, en het aantal pogingen is onbeperkt; dat is een open uitnodiging voor aanvallers. Een kleine aanpassing kan dit makkelijk verhelpen door die gebruikerslijst af te schermen en een rem op inlogpogingen te zetten. Daarnaast staat de VPS nog met 32 updates open, en ontbreken er op diverse sites en tools nog beveiligingskoppen die beschermen tegen bijvoorbeeld namaakvensters. Wat betreft het WhatsApp-lek van vorige week: ik heb alle Macs gecheckt, en de betreffende Adobe Acrobat-extensie staat nergens geïnstalleerd, dus onze Macs zijn veilig op dat punt. Maar check voor de zekerheid altijd je 'gekoppelde apparaten' in WhatsApp. Onze eigen bots hebben gelukkig geen kwaadaardige dingen gedaan, zoals die AI-agenten in het nieuws. Het patroon bij ons is eerder dat een bot per ongeluk zichzelf sloopt, of dat een bewaker stilletjes wegvalt. Daar hebben we nu al wat fixes voor geïmplementeerd.
Al met al geen ramp, Jamal, maar wel een aantal belangrijke lessen en duidelijke actiepunten. Ik heb een voorstel gedaan voor een volgorde van aanpak: denk aan het afschermen van die gebruikerslijst en een rem op de inlogpogingen, de VPS-updates, en het toevoegen van die beveiligingskoppen. De meeste daarvan kan ik zelf doen, maar voor aanpassingen aan haarvisie.nl heb ik graag even jouw akkoord per pagina. Laat maar weten welke nummers je wilt oppakken, dan ga ik ermee aan de slag!
Datum: 28 juli 2026
Aanleiding: het nieuws dat AI-agenten van OpenAI uit hun omgeving ontsnapten en een ander AI-bedrijf binnendrongen. Dat riep de vraag op: hoe staat het met onze eigen bots?
Gecontroleerd: 5 machines, 10 websites, de database, de VPS en alle koppelingen.
Alles hieronder is zelf gemeten. Waar een meting een vals antwoord kon geven, heb ik het nagelopen en staat dat erbij.
Wat is het?
Er draait een programma dat elke 10 minuten kijkt of je bots nog leven, en ze anders herstart. Dat programma crashte bij elke ronde. 542 keer achter elkaar, zonder dat iemand het merkte.
Waarom het pijn doet:
Als er in die drie dagen een bot was omgevallen, had niemand het gezien. Dit is precies het gat dat je niet wilt: de wachter die zelf weg is en dat niet meldt.
De oorzaak (drie dingen tegelijk):
- Een tijdstempel uit de database had vijf cijfers achter de komma. Het programma kon alleen met drie of zes cijfers omgaan en klapte eruit.
- De gegevens over Coco waren verouderd. Er werd gezocht naar een programma dat niet meer bestaat, en drie dagen lang elke 10 minuten een dienst herstart die er niet meer is.
- Kimi stond er nog in als Windows-machine, terwijl hij op 25 juli naar de MacBook is verhuisd.
De fix: alle drie hersteld. En er zit nu een rem op: na drie mislukte herstartpogingen stopt hij en meldt hij het, in plaats van eindeloos door te gaan.
Bewijs: de taak eindigt nu met code 0 (was code 1) en meldt alle drie de bots gezond.
Wat is het?
De scanner die de code doorzoekt op gelekte wachtwoorden en sleutels stond niet meer op de MacBook. Het overkoepelende rapport zette daar netjes "overgeslagen" bij, maar de samenvatting die naar Telegram gaat toonde gewoon: 0 kritiek, 0 hoog, 0 medium.
Waarom het pijn doet:
Dat leest als "alles is veilig", terwijl het in werkelijkheid "ik heb niet gekeken" betekent. Een leeg resultaat is geen goed resultaat.
De fix: de scanner staat terug (hij stond nog wel op GitHub) en is opnieuw gedraaid over alle sites.
Uitkomst van die scan: 42 bevindingen. 0 kritiek, 1 hoog, 25 midden, de rest klein.
Het rapport meldde: wp-config.php op haarvisie.nl geeft antwoord. Dat is het bestand met je databasewachtwoord erin, dus dat klinkt ernstig.
Ik heb het bestand echt opgehaald. Het antwoord is 1 teken groot en leeg. Er staat niets in. Dat is normaal: de server voert het bestand uit in plaats van het te tonen.
Conclusie: vals alarm. De scanner kijkt alleen of er antwoord komt, niet of er iets in dat antwoord staat.
Let op: dit soort loze alarmen zijn gevaarlijk. Als je er drie keer per maand een krijgt, ga je ze negeren, ook de echte.
Wat is het?
Op haartips.nl kan iedereen deze pagina opvragen: /wp-json/wp/v2/users. Daar staat in dat er twee gebruikers zijn: admin en jamal.
Waarom het pijn doet:
Inbreken bestaat uit twee helften: de naam raden en het wachtwoord raden. De naam is nu gratis. Op haarvisie.nl staat dit netjes dicht (die geeft een foutmelding terug), dus we weten dat het kan.
De fix: die lijst afschermen voor bezoekers die niet ingelogd zijn. Dat is een kleine toevoeging.
Wat is het?
De inlogpagina van haarvisie.nl en haartips.nl accepteert de ene poging na de andere. Er zit geen rem op.
Waarom het pijn doet:
In combinatie met punt 4 is dat een uitnodiging. De naam is bekend, en het aantal pogingen is onbeperkt.
De fix: een gratis plugin die na een paar mislukte pogingen op slot gaat. Denk aan Wordfence of Limit Login Attempts.
Eerlijk: haarvisie.nl mag ik niet zomaar aanpassen. Dit is dus een voorstel, geen uitgevoerde actie.
| Punt | Waar | Ernst |
|---|---|---|
| Beveiligingskoppen ontbreken (bescherming tegen namaakvensters en scripts van buiten) | haarvisie.nl, haartips.nl en de meeste tools | midden |
| readme.html bereikbaar, verraadt je WordPress-versie | haarvisie.nl, haartips.nl | klein |
| WordPress-versie zichtbaar in de broncode | haartips.nl | klein |
| 32 updates openstaand | VPS | midden |
| Beeper-koppeling ligt eruit | MacBook | klein |
Verder: de database staat goed dicht. Anonieme bezoekers kunnen niets opvragen wat niet mag. Wachtwoord-inloggen op de VPS staat uit, alleen sleutels werken. Alle certificaten van de sites zijn ruim geldig, de krapste heeft nog 31 dagen.
Er was een lek in de Adobe Acrobat-extensie voor Chrome. Wie die extensie had en tegelijk WhatsApp Web open had staan, kon door een kwaadwillende site laten meelezen in zijn gesprekken.
Ik heb alle vijf de Macs nagekeken, in elke browser die erop staat: Chrome, Arc, Brave, Edge, Opera, Vivaldi en Chromium. De extensie staat nergens.
De Windows-computers moeten nog gecheckt worden. Die vraag staat uit.
Los daarvan het advies uit het artikel, en dat is sowieso verstandig: kijk in WhatsApp bij "gekoppelde apparaten" en log alles uit wat je niet herkent.
De aanleiding was het nieuws over AI-agenten die uit hun omgeving braken. Dat is bij ons niet gebeurd. Wat we deze week wel zagen, is iets anders maar net zo leerzaam:
Het patroon is niet "een bot doet iets kwaadaardigs". Het patroon is een bot die per ongeluk zichzelf sloopt, of een wachter die stilletjes wegvalt. Daar hoort onze aandacht te zitten.
| Nr | Actie | Waarde | Moeite |
|---|---|---|---|
| 1 | Gebruikerslijst van haartips.nl afschermen | hoog | klein |
| 2 | Rem op inlogpogingen, beide sites | hoog | klein |
| 3 | De 32 updates op de VPS installeren | midden | klein, maar even opletten |
| 4 | Beveiligingskoppen toevoegen | midden | midden |
| 5 | readme.html weghalen | klein | klein |
| 6 | De scanner slimmer maken, zodat hij niet meer loos alarm slaat | midden | klein |
Punt 1, 3, 5 en 6 kan ik zelf doen. Punt 2 en 4 raken haarvisie.nl, daar heb ik je toestemming per pagina voor nodig.
Dit is advies. Zeg welke nummers je wilt, dan pak ik ze op.
🎙️ Bespreek met Jarvis