Qavirio Software · Systemen · Digitale oplossingen
TECHNICAL REFERENCE

Architecture & Engineering

Technische antwoorden voor DSI, RSSI, IT-beheer, procurement en technische reviewers. We publiceren genoeg om architectuur, engineeringdiscipline en securitygrenzen te beoordelen — maar geen credentials, interne endpoints, databaseschema’s of hardeningdetails die misbruik eenvoudiger zouden maken.

Technologiestacks

Web applications

Python · Django · PostgreSQL · HTML/CSS · JavaScript

Server-side businesslogica, relationele data, role-based workflows en hosted deployments.

Qavirio NERVE

C# · .NET · WPF · SQLite

Windows x64 desktopproduct met lokale evidence storage en read-only huidige brongrenzen.

Qavirio QCE

Python · local-first services · local model routes

R&D-stack voor lokale cognitieve workflows, gecontroleerde webintelligentie en defensive monitoring.

Web & Digital

PHP · WordPress · WooCommerce · JavaScript

Professionele websites, commerce, content en praktische webtools wanneer een CMS-architectuur passend is.

Architectuurprincipes

Modulair vóór gedistribueerd

Duidelijke domein- en modulegrenzen hebben prioriteit boven microservices omwille van microservices. Distributie volgt alleen uit echte schaal-, integratie- of isolatie-eisen.

Server-side autorisatie

UI-zichtbaarheid is geen securitygrens. Gevoelige toegang wordt afgedwongen in applicatielogica, queries en servicegrenzen.

Least privilege

Rol, tenant, affectatie, context en operationele noodzaak bepalen toegang. Functietitel alleen is onvoldoende.

Fail closed

Ontbrekende secrets, ongeldige deploymentconfiguratie of onduidelijke autorisatie leiden waar passend tot blokkeren in plaats van stil doorgaan.

Omgevingsscheiding

Development, controlled demo en productie gebruiken gescheiden secrets, accounts, datasets en deploymentprofielen.

Bewijs boven aannames

Releaseclaims volgen pas na relevante tests en target-runtimevalidatie. Een statische check wordt niet verkocht als productieacceptatie.

Secure development lifecycle
  • Scope, datacategorieën, rollen en negatieve autorisatiescenario’s vastleggen.
  • Threat- en misuse-denken gebruiken voor gevoelige workflows.
  • Code- en dependencyreview, secretscan en package-integriteit vóór release.
  • Migrations, regressietests, securitytests en rolmatrices gezamenlijk valideren.
  • Veilige stop/rollback wanneer een acceptance gate faalt.
  • Release evidence bewaren: hashes, rapporten, relevante logs en testresultaten.
Testing & acceptance
  • Unit- en domeintests waar businessregels dat rechtvaardigen.
  • Integratie- en HTTP-flows inclusief authenticatie, CSRF en sessiegedrag.
  • Positieve én negatieve autorisatiematrix per rol.
  • Migratiedrift, schema- en datacontinuïteit.
  • Browser-/responsive sanity checks voor kritieke workflows.
  • Target-runtime readiness vóór een hosted of enterprise release als live wordt aangemerkt.
Deployment & operations

HTTPS edge

Publieke webdeployments eindigen TLS aan een gecontroleerde edge/reverse proxy. Application- en database-services worden niet zonder noodzaak direct publiek gepubliceerd.

Secrets & configuratie

Secrets horen buiten source en packages; productieconfiguratie wordt per omgeving geïnjecteerd en gecontroleerd.

Back-up & herstel

Back-up, retentie, restoretests en verantwoordelijkheden worden per deployment vastgelegd.

Monitoring & incidenten

Health, relevante securityevents en operationele fouten moeten detecteerbaar zijn zonder onnodige persoonsmonitoring.

Data, privacy & logging
  • Dataminimalisatie begint bij doel en professionele noodzaak; niet bij wat technisch kan worden opgeslagen.
  • Historische snapshots kunnen immutable blijven wanneer bewijs, audit of financiële herleidbaarheid dit vereist.
  • Logs moeten security en support mogelijk maken zonder gevoelige inhoud standaard te dupliceren.
  • DPIA/AIPD, bewaartermijnen, verwerkers en hostinglocatie worden per reële deployment beoordeeld.
Dependencies & software supply chain
  • Dependencies worden beperkt tot wat functioneel nodig is en bij releases geïnventariseerd.
  • SBOM/dependency evidence wordt geleverd waar product- of procurementcontext dit vraagt.
  • Releasepackages krijgen integriteitshashes en worden op onverwachte secrets/lokale credentials gecontroleerd.
  • Vulnerability-response en updatebeleid worden per productbaseline en distributiemodel vastgelegd.
Technische FAQ
Gebruikt Qavirio één vaste stack?

Nee. De stack volgt producttype, deployment, onderhoudbaarheid en securityeisen. Een webworkflow heeft andere constraints dan een Windows local-first intelligenceproduct.

Gebruikt Qavirio externe AI?

Niet als generieke standaard. NERVE 1.0 Final heeft geen geconfigureerde externe AI-provider. QCE is local-first R&D. Andere producten kunnen alleen expliciet ontworpen en bekendgemaakte externe diensten gebruiken.

Kan NERVE bronsystemen wijzigen?

De huidige NERVE 1.0 Final-connectors zijn read-only en de baseline bevat geen actieve action executor.

Waar wordt Accueil Enfance gehost?

De demo en iedere echte klantdeployment zijn aparte omgevingen. Hostingregio, processors, back-up, retentie en SLA moeten voor de echte opdracht expliciet worden vastgesteld.

Zijn jullie ISO 27001 gecertificeerd?

Nog niet. ISO/IEC 27001 is de eerste formele certificeringsdoelstelling. De site claimt geen certificering vóór onafhankelijke afgifte.

Kunnen jullie een securitydocument of architectuurdiagram leveren?

Ja, voor een concrete evaluatie. Publiek tonen we systeemniveau; deployment-specifieke dataflows, netwerkdetails en controls delen we gecontroleerd.

Beschikbaar onder controlled due diligence
  • Architectuur- en dataflowoverzicht
  • Rol- en autorisatiematrix
  • Security boundary summary
  • Hosting, subprocessors & data residency
  • Back-up, continuïteit & retentie
  • Test- en acceptancebewijs
  • SBOM/dependencyinformatie waar van toepassing
  • Pentest/certificeringsbewijs zodra onafhankelijk verkregen
Niet publiek beschikbaar
  • Credentials, tokens, private keys en production secrets
  • Volledige interne endpoint- en route-inventaris
  • Field-level databaseschema’s zonder reviewnoodzaak
  • Exacte firewall- en hardeningrecepten
  • Abuse-prevention thresholds of bypassgevoelige logica

Technische vraag over een deployment?

Gebruik deze pagina als eerste technische referentie. Voor klant- of deployment-specifieke details verstrekken we aanvullende documentatie gecontroleerd.