Veel KMO’s denken dat een sterke beveiligingslat een enterprise-factuur vereist: een securityteam, dure tooling, een audit per kwartaal. Dat klopt niet. Take Away Manager (TAM) is daar het bewijs van. Het is een AI-gedreven contentplatform voor interim managers, live en geïndexeerd sinds 2 juni 2026 op takeaway-manager.be. Ambar is de initiatiefnemer, Ambyte de studio die het bouwde.

De volledige productie- en staging-stack draait voor minder dan 100 euro per maand, op één gedeelde VPS in de EU-regio. En toch loopt er een serieuze beveiligingslat overheen. Hieronder lopen we de lagen af, zodat je ziet dat enterprise-security en een opstartbudget elkaar niet uitsluiten.

Laag 1: TLS en HSTS, geen halfslachtige setups

De basis van elke veilige site is versleuteld verkeer dat ook echt versleuteld blijft. TAM haalt een A+ op SSL Labs, met HSTS inclusief preload. Dat preload-stuk is belangrijk: het betekent dat browsers de site standaard via HTTPS benaderen, nog voor er ook maar één onversleuteld verzoek vertrekt. Geen verkeer dat per ongeluk over http loopt, geen downgrade-trucjes.

Bovenop TLS staan er security-headers op elke router van de applicatie, niet alleen op de homepage. Dat is een veelgemaakte fout: headers die je op de hoofdpagina test maar die op de achterliggende routes ontbreken. Bij TAM zijn ze overal aanwezig.

Laag 2: 2FA voor beheerders, verplicht

Een beheerderaccount is de sleutel tot alles. Daarom is twee-factor-authenticatie voor beheerders bij TAM niet optioneel maar verplicht. De standaard is TOTP (de code uit een authenticator-app), met e-mail-OTP als fallback voor wie zijn app kwijt is.

Dit kost niets extra. Het is een kwestie van het goed inbouwen vanaf dag één, in plaats van het later als feature te moeten retrofitten. Een gestolen wachtwoord alleen volstaat zo niet om binnen te raken.

Laag 3: rate-limiting en anti-misbruik

TAM gebruikt AI om content te genereren. Dat brengt een eigen risico mee: een aanvaller die je publieke API of je AI-endpoints platgooit, kost je niet alleen rekentijd maar ook geld, want elk AI-verzoek heeft een prijs.

Daarom zit er rate-limiting op, per route en per IP, plus extra anti-misbruik-hardening op de publieke API’s en specifiek op de AI-endpoints. Dat laatste beschermt rechtstreeks het AI-budget: niemand kan de generatie-laag als gratis rekenkracht misbruiken. Voor een platform op een strak budget is dat geen luxe maar een noodzaak.

Laag 4: secrets en scanning in de pipeline

Sleutels en wachtwoorden horen niet in version control, punt. Bij TAM staan secrets nooit in de repository. Maar je wil dat ook kunnen garanderen, niet alleen beloven. Daarom draait er in de pipeline een nachtelijke combinatie van controles:

  • een dependency-audit, die meldt wanneer een gebruikte library een bekend lek krijgt;
  • secret-scanning met gitleaks, die afgaat als er per ongeluk toch een sleutel in de code belandt;
  • container-image-scanning met Trivy, die de gebouwde images controleert op kwetsbaarheden voor ze draaien.

Dit zijn allemaal gratis, open tools. Het verschil zit niet in wat je betaalt, maar in of je ze daadwerkelijk laat draaien.

Laag 5: containers die als non-root draaien, en niet publiek staan

Alle services van TAM zijn gecontaineriseerd en draaien als non-root. Dat betekent: mocht een service ooit gecompromitteerd raken, dan zit de aanvaller niet meteen als oppermachtige gebruiker in het systeem. Het beperkt de schade.

Net zo belangrijk: de interne services staan nooit publiek. Alleen de reverse proxy is van buitenaf bereikbaar voor het webverkeer. Alles erachter praat enkel intern met elkaar. En om dataverlies op te vangen draaien er dagelijkse database-backups.

De som: een sterke lat, geen enterprise-factuur

Tel de lagen op: versleuteld verkeer met preload, verplichte 2FA, rate-limiting met budgetbescherming, secret- en image-scanning, non-root containers achter een reverse proxy, dagelijkse backups. Dat is een beveiligingsprofiel waar veel grotere organisaties jaloers op zouden zijn. En het past binnen minder dan 100 euro per maand.

Belangrijk om eerlijk te zijn: dit is geen knop die je indrukt. Het is werk dat mensen doen, met de juiste keuzes op het juiste moment. Wij bouwen onder begeleiding, met een mens die de beslissingen neemt en de scans leest. De tools doen het zware werk, wij bewaken de lat.

Wil je weten hoe een sterke beveiligingslat eruitziet voor jouw platform, zonder enterprise-factuur? Plan een gesprek.