Over Startpagina2000
Wat is dit?
Weet u het nog? Rond het jaar 2000 begon uw internetsessie op een startpagina: een lange lijst met links, keurig ingedeeld in rubrieken. Met een knipperend “NIEUW!”, een bezoekersteller, een gastenboek en een poll. Startpagina2000 is een eerbetoon aan die tijd.
Maar dan gebouwd zoals het hoort in 2026: onder de nostalgische motorkap zit een moderne, zwaar beveiligde webapplicatie.
100% Europees
Alle links op Startpagina2000 gaan naar bedrijven en organisaties die in Europa gevestigd zijn. Zo vallen uw gegevens onder Europese regels, zoals de AVG, en niet onder die van Big Tech in Amerika of elders. Zoeken doet u met Ecosia, Qwant of Mojeek; het nieuws komt van de NOS en het weer van Open-Meteo uit Zwitserland.
Wilt u zelf ook overstappen? Kijk in de rubrieken “Weg van Big Tech” en “Linux & Open Source”, of op European Alternatives. Mist u een goed Europees alternatief? Laat het weten in het gastenboek!
Eén uitzondering: Google Analytics, en alleen als u daar toestemming voor geeft (zie privacy).
Toen en nu: de techniek
| Toen (2000) | Nu (Startpagina2000) |
|---|---|
| Layout met <table> en <frameset> | Semantische HTML met CSS Grid, werkt ook op uw mobieltje |
| CGI-scripts in Perl | Moderne PHP 8 met strict types, server-side gerenderd |
| Gastenboek vol SQL-injectie | Alleen geparametriseerde queries (SQLite) en strikte validatie |
| Gastenboek vol spam | Proof-of-work in de browser, een honeypot en rate limiting. Geen CAPTCHA! |
| <script> van iedereen, overal | Strikte Content Security Policy met nonces en strict-dynamic |
| document.write() en innerHTML | Trusted Types afgedwongen: HTML uit strings is geblokkeerd |
| Clickjacking in frames | frame-ancestors 'none', COOP, CORP en COEP |
| http:// | HTTPS met HSTS en upgrade-insecure-requests |
| Bezoekersteller van een derde partij | Eigen teller, IP-adressen alleen gepseudonimiseerd |
| Wachtwoord in de URL | Beheer-API met bearer-token en vergelijking in constante tijd |
| Wachtwoorden in platte tekst | bcrypt-hashes, blokkade na tien foute pogingen, eenmalige codes in mails |
| CSRF? Nooit van gehoord | Fetch Metadata (Sec-Fetch-Site) plus Origin-controle en SameSite-cookies |
| Cookies zonder vlaggen | __Host--cookies met Secure, HttpOnly en SameSite, HMAC-ondertekend |
Test het zelf met internet.nl.
Privacy
- Geen advertenties en geen scripts of lettertypen van derden, behalve Google Analytics als u daar toestemming voor geeft.
- Google Analytics gebruiken we om te zien hoeveel bezoekers er komen en welke pagina's ze bekijken. Het wordt pas geladen nadat u op “Toestaan” hebt geklikt in de gele balk bovenaan. Google plaatst dan cookies (
_ga) en ziet welke pagina's u bezoekt; zoektermen en andere gegevens in het adres sturen we niet mee. Advertentiefuncties en Google Signals staan uit. Op beheer- en accountpagina's laden we het nooit. - Eigen, functionele cookies: één om de bezoekersteller niet dubbel te laten tellen (12 uur), één die onthoudt dat u in de poll hebt gestemd, en één voor het gekozen thema.
- Uw IP-adres wordt nooit opgeslagen. Voor rate limiting gebruiken we een onomkeerbare, versleutelde afgeleide die na korte tijd verloopt.
- Gastenboekberichten bevatten alleen wat u zelf invult: naam, woonplaats, homepage en bericht.
- Zonder account staan “Mijn Links” en uw muziek- en sterretjesvoorkeur alleen in uw eigen browser.
- Met een account bewaren we: uw gebruikersnaam, e-mailadres, een onleesbare versie (hash) van uw wachtwoord, wanneer u lid werd en voor het laatst inlogde, uw links, uw gekozen stijl, wat u op uw homepage zet en hoe u uw startpagina heeft ingedeeld (rubrieken, links, labels en gadgets). Om aangeklikte links paars te maken onthouden we welke links u vandaag aanklikte (de volgende dag niet meer), en welke NIEUW!-links u al heeft gezien. Een gadget met plaatjes of een YouTube-video laadt die van de site waar ze vandaan komen (video's via youtube-nocookie.com, zonder cookies tot u op afspelen klikt). Uw e-mailadres gebruiken we alleen voor mails over uw account (bevestigen, nieuw wachtwoord); het staat nooit op de site. Voor het inloggen gebruiken we één cookie. Op Mijn pagina kunt u al uw gegevens downloaden en uw account zelf verwijderen; dan is alles meteen weg.
- Uw homepage en links zijn alleen openbaar als u dat zelf aanzet.
- De browserextensie praat alleen met deze site. Uw koppelcode staat in de extensie; wij bewaren er alleen een onleesbare versie (hash) van. Alleen als u op “Deze pagina toevoegen” klikt, stuurt de extensie het adres en de titel van die pagina naar uw Mijn Links. Koppelingen trekt u in op Mijn pagina.
- Nieuws en weer halen we op de server op (NOS en Open-Meteo), dus die diensten zien uw bezoek niet.
Maak dit uw startpagina
Moderne browsers laten websites zichzelf niet meer als startpagina instellen. Zo doet u het zelf:
- Vivaldi: Instellingen → Algemeen → Startpagina → Specifieke pagina
- Firefox: Instellingen → Startpagina → Startpagina en nieuwe vensters → Aangepaste URL's
- Chrome: Instellingen → Bij opstarten → Een specifieke pagina openen
- Edge: Instellingen → Start, startpagina en nieuwe tabbladen
- Safari: Instellingen → Algemeen → Beginpagina
Aan uw favorieten toevoegen? Druk op Ctrl+D (Mac: ⌘+D).
Een lek gevonden?
Fijn dat u meekijkt! Meld kwetsbaarheden alstublieft vertrouwelijk. De contactgegevens staan in onze security.txt (RFC 9116).