Ontvangt alleen een willekeurige HttpOnly-cookie. Geen bearer- of refreshtoken is leesbaar door scripts.
Inloggen zonder tokens in je browseropslag.
De website gebruikt een server-side gateway. Access-tokens, refresh-tokens en MFA-challenges blijven versleuteld op de server; JavaScript ontvangt alleen accountstatus en noodzakelijke schermgegevens.
Registreren en inloggen blijven server-side geblokkeerd met WEB_ACCOUNT_GATEWAY_NOT_READY. De interface wordt alvast volledig geplaatst; activering volgt pas onder HTTPS met geldige secrets, mailaflevering en een groene account-runtime.
Veilige accounttoegang
Log in, registreer of herstel je toegang via de server-side gateway. Gevoelige sessietokens blijven buiten de browserinterface.
Account
Apparaten en sessies
Beveiligingsmeldingen
Valideert CSRF, same-origin, cookiebeleid en bindt de browser aan één server-side sessie.
Blijft de enige bron voor login, MFA, tokenrotatie, autorisatie en sessie-intrekking.
Slaat browser-, IP- en user-agentwaarden uitsluitend als hashes op en tokens uitsluitend als ciphertext.
