Naar inhoud
Easybrand.
PortfolioPrijzenKennisbankOver
Start je project
  1. Home
  2. Kennisbank
  3. Is je met AI gebouwde website of app veilig? Checklist
AI & websites 8 min lezen Bijgewerkt 27 september 2026

Is je met AI gebouwde website of app veilig? Checklist

In dit artikel

  1. Waarom zijn AI-websites vaker onveilig?
  2. Staan er geheime sleutels in je frontend?
  3. Is Row Level Security in Supabase goed ingesteld?
  4. Is de login goed geregeld?
  5. Worden formulieren en invoer gecontroleerd?
  6. Voldoet je site aan de AVG en de cookieregels?
  7. Heb je back-ups en een herstelplan?
  8. Wie houdt de software up-to-date?
  9. Wat doe je als je het niet zeker weet?
  10. Veelgestelde vragen

Geschreven door Marnix Bolier

Oprichter Easybrand. Bouwt websites, software en merken voor ondernemers in heel Nederland.

Kort antwoord

Een met AI gebouwde website of app is niet automatisch veilig. AI-tools als Lovable, Bolt en v0 schrijven code die werkt, maar controleren niet altijd of geheime sleutels verborgen zijn, of databasetabellen zijn afgeschermd met Row Level Security en of formulieren invoer controleren. Loop deze acht punten na voordat je live gaat.

Kernpunten

  • Geheime sleutels (zoals de Supabase secret of service_role key) horen nooit in de browser of in je repository.
  • Zet Row Level Security aan op elke Supabase-tabel in een openbaar schema en schrijf per tabel policies.
  • Controleer invoer altijd op de server, niet alleen in het formulier.
  • Ingebouwde scans helpen, maar vervangen geen review; de verantwoordelijkheid blijft bij jou.

Waarom zijn AI-websites vaker onveilig?

AI-tools optimaliseren voor iets wat werkt en er goed uitziet. Beveiliging is onzichtbaar: een app zonder toegangsregels werkt precies hetzelfde als een app met toegangsregels, totdat iemand de gegevens van een ander opvraagt.

Daar komt bij dat veel mensen die met AI bouwen geen developer zijn, en dus niet weten waar ze op moeten letten. Lovable heeft ingebouwde scans die onder meer databasetoegang, Row Level Security, afhankelijkheden en gelekte sleutels controleren. Lovable schrijft er zelf bij dat die scans geen grondige security review vervangen, geen volledige beveiliging garanderen en dat jij verantwoordelijk bent voor de beveiliging van je app.

Staan er geheime sleutels in je frontend?

Controleer dit als eerste: elke sleutel die in de browsercode staat, kan iedereen zien. Open je site, druk op F12 en zoek in de broncode of het netwerktabblad naar woorden als key, secret of token.

Niet elke sleutel is geheim. Supabase onderscheidt een publishable key (vroeger anon key), die in een webpagina mag staan, en een secret key (of service_role key). Die laatste omzeilt volgens Supabase elke Row Level Security-policy en mag nooit in een browser, een uitgeleverde app of in versiebeheer terechtkomen. Hetzelfde geldt voor sleutels van betaalproviders, e-maildiensten en AI-API's zoals die van OpenAI: die horen op de server, bijvoorbeeld in een Edge Function of API-route.

Heb je een geheime sleutel in je code of op GitHub gevonden? Trek hem direct in en maak een nieuwe aan. Alleen verwijderen is niet genoeg: de oude sleutel staat nog in de geschiedenis.

Is Row Level Security in Supabase goed ingesteld?

Row Level Security (RLS) moet aan staan op elke tabel in een openbaar schema, met policies die bepalen wie welke rijen mag lezen en wijzigen. Zonder RLS is een tabel volgens Supabase leesbaar en schrijfbaar voor elke rol die er rechten op heeft, dus ook voor anonieme bezoekers met de publishable key.

RLS voegt als het ware een WHERE-regel toe aan elke query. Een veelgebruikte policy is: een gebruiker mag alleen rijen zien waarvan de user_id gelijk is aan zijn eigen id. Let op policies die RLS wel aanzetten maar alles toestaan, zoals een regel die altijd true teruggeeft. Dan staat RLS aan, maar beschermt het niets.

  • Staat RLS aan op alle tabellen? (Supabase dashboard, Table Editor of Advisors)
  • Heeft elke tabel policies voor select, insert, update en delete die passen bij het gebruik?
  • Kan een ingelogde gebruiker alleen zijn eigen gegevens zien en wijzigen?
  • Zijn opslagbuckets met bestanden ook afgeschermd?

Is de login goed geregeld?

Gebruik een bewezen authenticatiedienst en bouw login nooit zelf. Supabase Auth, Clerk of Auth.js regelen wachtwoordopslag, sessies en e-mailverificatie beter dan zelfgeschreven code.

Controleer daarnaast of beveiligde pagina's echt op de server worden afgeschermd. Een pagina die alleen in de frontend wordt verborgen voor niet-ingelogde bezoekers, is niet beveiligd: de data eronder moet ook via RLS of een servercontrole zijn afgeschermd. Zet e-mailbevestiging aan en overweeg tweestapsverificatie voor beheerders.

Je AI-concept professioneel laten bouwen?

Vaste prijs vooraf. Reactie binnen 24 uur.

AI-website laten afmaken

Worden formulieren en invoer gecontroleerd?

Alles wat een bezoeker invult, moet op de server worden gecontroleerd. Controle in de browser is handig voor de gebruiker, maar een aanvaller stuurt verzoeken rechtstreeks naar je API.

Controleer op type, lengte en toegestane waarden, bijvoorbeeld met een schemavalidatie zoals Zod. Voeg bij openbare formulieren een vorm van spambescherming en rate limiting toe, anders kan iemand je database of mailbox volspammen of je AI-tegoed opmaken.

Voldoet je site aan de AVG en de cookieregels?

Verzamel je persoonsgegevens, bijvoorbeeld via een contactformulier, account of nieuwsbrief, dan gelden de regels van de AVG. Je hebt dan onder meer een privacyverklaring nodig en je verwerkt niet meer gegevens dan nodig.

Voor functionele cookies heb je volgens de Autoriteit Persoonsgegevens geen toestemming nodig, wel voor tracking cookies. Die toestemming moet actief worden gegeven; verder scrollen telt niet, standaard aangevinkte vakjes mogen niet en een cookiewall is onder de AVG verboden. Let ook op waar je data staat: kies bij Supabase en je hosting bij voorkeur een regio in de EU en sluit waar nodig een verwerkersovereenkomst af.

Dit is algemene informatie, geen juridisch advies. Raadpleeg voor jouw situatie een jurist of je FG; de eindverantwoordelijkheid ligt bij jouw organisatie.

Heb je back-ups en een herstelplan?

Zorg dat je zowel je code als je database kunt terugzetten. Code staat veilig als je project gekoppeld is aan GitHub; je database heeft aparte back-ups nodig.

Controleer welke back-ups je hostingpakket of databaseplan maakt, hoe lang ze bewaard blijven en of je ooit hebt getest of terugzetten werkt. Een back-up die je nooit hebt teruggezet, is een aanname.

Wie houdt de software up-to-date?

Een AI-app bestaat uit tientallen tot honderden open-sourcepakketten, en daarin worden regelmatig kwetsbaarheden gevonden. Iemand moet die bijwerken.

Zet op GitHub meldingen voor kwetsbare afhankelijkheden aan (Dependabot) of laat de scans van je tool regelmatig draaien. Plan updates in, test daarna en houd bij wat er is veranderd. Meer over doorlopend onderhoud lees je in website-onderhoud en beveiliging.

Wat doe je als je het niet zeker weet?

Laat een tweede paar ogen kijken voordat je klanten of hun gegevens aan je app toevertrouwt. Een review kost minder dan het oplossen van een datalek.

Bij Easybrand controleren we AI-projecten uit Lovable, Bolt, v0 en vergelijkbare tools op sleutels, RLS, login, invoercontrole en AVG-basis. Een check kost vanaf € 149; daarna kun je het prototype professioneel laten afmaken. Voor complexere apps en portalen kijk je bij software op maat.

Conclusie

Een AI-website of app kan veilig zijn, maar alleen als iemand heeft gecontroleerd wat de AI heeft gebouwd. Begin met de grootste risico's: geheime sleutels in de frontend en tabellen zonder Row Level Security. Regel daarna login, invoercontrole, AVG, back-ups en updates. Twijfel je, laat het dan nakijken voordat je live gaat.

Veelgestelde vragen

Mag de Supabase anon key in mijn frontend staan?

Ja, de publishable key (vroeger anon key) is bedoeld voor gebruik in de browser. Hij is alleen veilig als Row Level Security op al je tabellen goed is ingesteld. De secret of service_role key mag nooit in de frontend staan.

Is de beveiligingsscan van Lovable genoeg?

Het is een goed begin, maar niet genoeg voor apps met gevoelige gegevens. Lovable geeft zelf aan dat de scans geen grondige security review vervangen en geen volledige beveiliging garanderen.

Hoe weet ik of Row Level Security aanstaat?

In het Supabase-dashboard zie je per tabel of RLS is ingeschakeld, en de Security Advisor waarschuwt voor tabellen zonder RLS. Controleer daarnaast of de policies echt beperken wie wat mag zien.

Heb ik een cookiemelding nodig op mijn AI-website?

Alleen als je cookies plaatst waarvoor toestemming nodig is, zoals tracking cookies of marketingpixels. Voor functionele cookies en beperkt analytische cookies zonder grote privacygevolgen is geen toestemming nodig, wel informatie in je privacyverklaring.

Wat moet ik doen bij een datalek?

Beperk eerst de schade: trek gelekte sleutels in en sluit het lek. Een datalek met persoonsgegevens moet je in veel gevallen binnen 72 uur melden bij de Autoriteit Persoonsgegevens. Schakel bij twijfel direct je FG of een jurist in.

Bronnen

  • Supabase Docs – Row Level Security
  • Supabase Docs – Understanding API keys
  • Lovable Docs – Security
  • Autoriteit Persoonsgegevens – Cookies

Meer van Easybrand

AI-website laten afmaken Software op maat Website laten maken

Lees ook

Website maken met AI: wat kan wel en wat niet?Van AI-prototype naar professionele websiteLovable vs Bolt vs v0 vs Framer AIWebsite-onderhoud en beveiliging

Liever dat wij hetregelen?

Eerlijk advies en een vaste prijs, binnen 24 uur.

Plan een gratis gesprekAI-website laten afmaken
Volgende stap

Klaar om tegroeien?

Start je project Stuur een appje
info@easybrand.nl+31 6 49546033

Digitale studio voor ondernemers die verder willen. Websites, software, branding, video en SEO. Onder één dak, met één aanspreekpunt.

★ 5,0 op Google

Diensten

  • Websites
  • Software op maat
  • Branding
  • Video & content
  • SEO & vindbaarheid
  • Automation

Populair

  • AI-website laten afmaken
  • Logo vectoriseren
  • Hoe maak ik een eigen website?
  • Website laten maken
  • Wat kost een website?
  • Webdesign Zoetermeer
  • Logo laten maken
  • Huisstijl laten maken
  • SEO Zoetermeer

Studio

  • Portfolio
  • Prijzen & calculator
  • Gratis websitescan
  • Kennisbank
  • Over Easybrand
  • Contact

© 2026 Easybrand · Disneystrook 25, 2726 SN Zoetermeer · KVK 88812847

Algemene voorwaardenPrivacyverklaringVerwerkersovereenkomstMake it easy.

Easybrand.

Prijs in 30 sec