Computable.nl
  • Thema’s
    • Carrière
    • IT Strategy & Governance
    • Cloud & Infrastructure
    • Data & AI
    • Security & Risk
    • Software & Development
    • Digitale werkplek
  • Sectoren
    • Channel
    • Financiële dienstverlening
    • Logistiek
    • Onderwijs
    • Overheid
    • Zorg
  • Awards
    • Computable Awards
    • Stem nu!
    • Nieuws
    • Winnaars
    • Partner worden
    • Inzendingen
    • De jury en experts
  • Vacatures
    • Vacatures bekijken
    • Vacatures plaatsen
  • Bedrijven
    • Profielen
    • Producten & Diensten
  • Kennisbank
  • Magazine
    • Magazine
    • Adverteren in het magazine
  • Nieuwsbrief

Home » Security & Risk » Application & Data Security » Vulnerability Management

Low-code-apps lekken data door verkeerd vinkje

[Afbeelding: RerF_Studio/Shutterstock]
11 september 2026 - 11:443 minuten leestijdActueelVulnerability ManagementCybersec NetherlandsMendixSalesforce
William Visterin
William Visterin

De stille datalekken van low-code

Een datalek hoeft niet het gevolg te zijn van een sluwe hack of een kwetsbaarheid in de software. Met name bij low-codeplatforms, zoals Mendix of Salesforce, kan één verkeerde configuratie al genoeg zijn om gevoelige informatie openbaar te maken. ‘Bij ruim één op de tien onderzochte applicaties konden onbevoegden bij gegevens die niet voor hen was bestemd.’

De bevindingen komen van het Dutch Institute for Vulnerability Disclosure (DIVD), dat de problematiek recent tijdens een presentatie in het Tech Theater op Cybersec Netherlands toelichtte.

DIVD onderzocht vooral applicaties die met Mendix zijn gebouwd. In Nederland werden 1.460 Mendix-applicaties gevonden. Bij iets meer dan 150 daarvan stuurde DIVD een melding omdat de applicatie mogelijk gevoelige of kritieke informatie aan onbevoegden blootstelde.

Onder de radar

Het gaat niet om een formeel wetenschappelijk onderzoek, maar de cijfers geven volgens DIVD wel een indicatie van een breder probleem binnen low-code. Een verkeerde instelling, bijvoorbeeld een gastrol of te ruime standaardrechten, kan toegang geven tot gegevens die niet voor iedereen bedoeld zijn.

Technisch functioneert de applicatie dan zoals ontworpen; de beveiliging is alleen verkeerd geconfigureerd. ‘Securityteams weten vaak niet dat er applicaties zoals Mendix binnen hun omgeving bestaan’, aldus Jeroen Ellermeijer, hoofd Research & Development bij DIVD. Daardoor blijven deze toepassingen dus vaak onder de radar.

En Salesforce?

Het probleem beperkt zich niet tot Mendix. DIVD zag een vergelijkbaar fenomeen bij Salesforce, waar eveneens door configuratiefouten gegevens via de bedoelde functionaliteit toegankelijk kunnen worden. Voor Salesforce heeft DIVD nog een onderzoek lopen.

Low-codeplatforms worden vaak gepositioneerd als veilig by design. Maar tijdens de ontwikkeling en uitrol worden toegangsrechten en functionaliteiten regelmatig ruimer ingesteld. Bij de overgang naar productie moeten die instellingen daarom kritisch worden gecontroleerd. ‘Iemand moet de vinkjes nog goedzetten’, stelt Ellermeijer het eenvoudig.

Hoe beperk je het risico?

Ellermeijer raadt een aanpak aan op drie niveaus en verantwoordelijkheden.

Voor het blue team begint de aanpak met zichtbaarheid. ‘Breng alle low-code-applicaties binnen de organisatie in kaart en controleer vervolgens welke informatie zonder authenticatie toegankelijk is’, haalt Ellermeijer aan. ‘Test applicaties expliciet vanuit het perspectief van een anonieme gebruiker en monitor api-endpoints en runtime-verkeer op onverwachte toegang.’

Het red team, het tweede niveau, moet volgens hem gericht zoeken naar configuratiefouten, publiek toegankelijke functionaliteit en data die via de applicatie of api zonder de juiste autorisatie beschikbaar komt.

Voor ontwikkelaars ligt de nadruk ten slotte op toegangscontrole. ‘Valideer entity access en module roles, test de runtime-toegang vóór livegang en schakel anonieme toegang standaard uit.’

Meer over

DatalekLow code

Deel

    Inschrijven nieuwsbrief Computable

    Door te klikken op inschrijven geef je toestemming aan Jaarbeurs B.V. om je naam en e-mailadres te verwerken voor het verzenden van een of meer mailings namens Computable. Je kunt je toestemming te allen tijde intrekken via de af­meld­func­tie in de nieuwsbrief.
    Wil je weten hoe Jaarbeurs B.V. omgaat met jouw per­soons­ge­ge­vens? Klik dan hier voor ons privacy statement.

    Geef een reactie Reactie annuleren

    Je moet ingelogd zijn op om een reactie te plaatsen.

    Populaire berichten

    Meer artikelen

    Uitgelicht

    Partnerartikel
    NIS2

    NIS2 maakt van een bekende blinde vlek...

    Sinds 15 augustus 2026 is de Cyberbeveiligingswet (Cbw), de Nederlandse invulling van de Europese NIS2-richtlijn, van kracht. Er is geen overgangsperiode. Voor veel organisaties zit de grootste uitdaging niet in...

    Meer persberichten

    Meer lezen

    Carrière

    Kort: Nieuwe investeerder voor Lansweeper, Progress koopt Domo (en meer)

    Overheid

    Ict-analist Hans Timmerman: Overheid moet omdenken en tech aanjagen

    Digitale werkplek

    Kort: Rijk neemt Eset in de arm, actie Extinction Rebellion tegen datacenter Microsoft (en meer)

    e-mail
    Vulnerability Management

    Microsoft verhoogt drempel voor inkomende e-mail

    Nationale Politie
    Vulnerability Management

    Politie was slachtoffer van pass-the-cookie-aanval

    Vulnerability Management

    Microsoft maakt Exchange Online veiliger na druk van Nederlandse overheid

    ...

    Footer

    Direct naar

    • Carrièretests
    • Kennisbank
    • Computable Awards
    • Magazine
    • Ontvang Computable e-Magazine
    • Cybersec e-Magazine
    • Topics
    • Phishing
    • Ransomware
    • NEN 7510

    Producten

    • Adverteren en meer…
    • Jouw Producten en Bedrijfsprofiel
    • Whitepapers & Leads
    • Vacatures & Employer Branding
    • Persberichten
    • Persberichten bekijken
    • Blogwire

    Contact

    • Colofon
    • Computable en de AVG
    • Service & contact
    • Inschrijven nieuwsbrief
    • Inlog

    Social

    • Facebook
    • X
    • LinkedIn
    • YouTube
    • Instagram
    © 2026 Jaarbeurs
    • Disclaimer
    • Gebruikersvoorwaarden
    • Privacy statement
    Computable.nl is een product van Jaarbeurs