Leden van het Incarnate Word Institute zeggen niet te weten wie toegang heeft tot hun websites.
Maar wat betekent het precies? Dat ze een wachtwoord niet kennen? Dat ze het contact met een aanbieder zijn kwijtgeraakt? Dat ze niet kunnen identificeren wie het hoofddomein van de instelling beheert?
We onderzochten openbare sporen van ive.org. We vonden een actueel domein, identificeerbare leveranciers, geconfigureerde institutionele e-mailadressen en sporen van recente technische activiteit. De resultaten onthullen niet wie de wachtwoorden heeft. Ze stellen ons wel in staat specifieke vragen te stellen die de IVE zou moeten beantwoorden.
Het eerste deel legt de bevindingen uit in alledaagse taal. Het tweede deel presenteert de technische gegevens en hun beperkingen, voor wie de basis van het onderzoek wil onderzoeken.
Een actueel domein en identificeerbare diensten
De domein ive.org heeft een vervaldatum van 2 maart 2027. De geraadpleegde dossiers tonen recente administratieve wijzigingen. Dit stelt je niet in staat om de exacte datum van verlenging of wie heeft ingegrepen vast te stellen: een wijziging van het record en een verlenging zijn aparte operaties.
Het domein is geregistreerd via Network Solutions. Het publieke internetadres maakt het mogelijk de hostinginfrastructuur te identificeren. De e-maillogs wijzen naar Google-servers.
We hebben dus niet te maken met diensten die onmogelijk te vinden zijn. Er zijn specifieke aanbieders waarvan het mogelijk is te onderzoeken wie de rekeningen heeft gecontracteerd en welke mechanismen er zijn om ze terug te krijgen. Het feit dat deze informatie niet openbaar wordt gemaakt, bewijst niet dat de instelling niet over de middelen beschikt om deze te verkrijgen.
De site bevat recente technische activiteiten
De controle van 1 oktober 2026 vond webstijlbestanden met wijzigingsdata van diezelfde dag. Eén daarvan is gekoppeld aan de startpagina. Tussen de observaties van september en oktober veranderden ook sommige versie-identificaties van de bronnen die door de site werden bediend.
Dat bewijst niet dat iemand die ochtend binnenkwam om de voorpagina te bewerken. Automatische updates, cachingprocessen of bestandsregeneratie kunnen veranderingen veroorzaken zonder directe menselijke tussenkomst.
Wat de onderzochte antwoorden wel laten zien, is dat de infrastructuur werkt en recente tekenen van technische verwerking vertoont. Een website kan oude teksten behouden terwijl de onderdelen veranderen. De leeftijd van de publicaties is niet genoeg om het als volledig verlaten te bestempelen.
Een ondersteuningsadres op het domein zelf
De configuratie van openbare mail bevat soporte@ive.org als ontvangeradres voor technische rapporten over berichtauthenticatie.
We weten niet of die directie de rapporten ontvangt of dat iemand ze leest. Maar het is in een specifieke configuratie. Het is een andere aanwijzing: wie heeft het gemaakt, wie beheert het, kan het worden gebruikt om de technisch manager te lokaliseren?
“We weten het niet” heeft een uitleg nodig
Het is mogelijk dat bepaalde leden van de IVE de kwalificaties niet kennen. Publiek onderzoek stelt ons niet in staat vast te stellen wat ieder persoon weet. Maar deze individuele onwetendheid lost de institutionele vraag niet op.
Wie heeft het domein gecontracteerd? Wie ontvangt de hostingkosten? Welke adressen worden gebruikt om de accounts terug te krijgen? Wie beheert de post? Zijn de providers benaderd om dit te verduidelijken?
Als de diensten automatisch werken, moet worden verduidelijkt onder welke accounts en contracten. Als ze door een extern bedrijf worden beheerd, moet dit worden geïdentificeerd. Als de inloggegevens verloren zijn gegaan, moet worden uitgelegd welke stappen zijn genomen om ze terug te krijgen en met welk resultaat.
Er kunnen echte moeilijkheden zijn. Wat ontbreekt in de uitleg die aan de auteur wordt gegeven, is een verifieerbare beschrijving van die moeilijkheden.
Wat de gegevens ons toestaan te bevestigen
Het bewijs bewijst geen opzettelijke leugen van een bepaalde persoon. Ook bewijst het niet dat de superieuren van de IVE de wachtwoorden kennen. Het zo presenteren zou verder gaan dan wat er is waargenomen.
Maar de bevindingen stellen ons wel in staat de voldoendeheid van het antwoord in twijfel te trekken. Het domein is actueel, de diensten hebben identificeerbare aanbieders en de site kent recente technische activiteiten. Er zijn specifieke punten van waaruit we de administratie kunnen onderzoeken.
Er is geen noodzaak om wachtwoorden prijs te geven of de beveiliging van de website in gevaar te brengen. Het is voldoende om de verantwoordelijkheden te identificeren, te specificeren welke controle de instelling behoudt en de stappen te documenteren die zijn genomen om terug te krijgen wat zij zegt niet te weten.
Zeggen “we weten het niet” kan het begin zijn van een onderzoek. Het zou niet je conclusie moeten zijn.
Witboek: Data, Bronnen en Grenzen
De volgende observaties zijn afkomstig uit de openbare consultaties die op 18 september en 1 oktober 2026 werden gehouden. Het zijn gedateerde observaties: de reacties van de diensten kunnen veranderen. De links maken het mogelijk de consultaties te herhalen, maar garanderen niet dat ze de historische resultaten zullen reproduceren.
RDAP- en DNS-records, HTTP-headers, HTML, sitemaps en openbare WordPress REST API-antwoorden werden onderzocht. Er werden geen inloggegevens gebruikt, er werd geen inlogpoging gedaan en er werd geen poging gedaan om toegangscontroles te omzeilen. Tijden worden weergegeven in UTC tenzij anders vermeld.
1. Domeinregistratie
Het RDAP-register van het Public Interest Registry, beheerder van .org, en het RDAP-register van Network Solutions, registrar van het domein, werden geraadpleegd.
| Veld | Waargenomen resultaat |
|---|---|
| Domein | ive.org |
| Registrar | Network Solutions, LLC |
| IANA-identificatie | 2 |
| Creatie, volgens het .org-register | 1997-03-01T05:00:00.678Z |
| Vervaldatum | 2027-03-02T05:00:00Z |
| Laatst gewijzigd, volgens het .org-register | 2026-08-12T08:58:49.504Z |
| Laatst gewijzigd, volgens Network Solutions | 2026-09-07T06:37:43Z |
| Status | Klantoverdracht verboden |
| DNSSEC | delegatieOndertekend: vals |
Public Interest Registry gaf ook een update aan van zijn RDAP-database naar het 2026-10-01T12:59:17.679Z. Network Solutions gaf aan 2026-09-07T06:37:43Z voor het RDAP-database-updateveld. Deze velden mogen niet worden verward met een actie van de eigenaar.
Interpretatie: Het domein heeft een toekomstige vervaldatum en de records bevatten recente gebeurtenissen. Laatst gewijzigde data verschillen tussen de twee bronnen en worden als zodanig behouden. Geen van beide laat je toestaan om op zichzelf te vermelden wanneer het domein is verlengd. De status van overdrachtsbeperking identificeert ook niet de gebruiker van het account.
2. Registratieprivacy
Network Solutions presenteert de contacten van de eigenaar en de technisch manager via PERFECT PRIVACY, LLC. De gepubliceerde adressen zijn wj8rn3ta992@networksolutionsprivateregistration.com voor de eigenaar en zg9ym4nz9wd@networksolutionsprivateregistration.com voor het technische contact.
Deze adressen behoren tot de privacydienst en identificeren de daadwerkelijke beheerder niet publiekelijk. Het gebruik van registratieprivacy is gebruikelijk; het vormt op zichzelf geen bewijs van wangedrag.
3. DNS- en domeinresolutie
| Onderzoek | Waargenomen resultaat |
|---|---|
| A voor ive.org | 70.32.23.90 |
| CNAME van www.ive.org | ive.org |
| NS | ns1.supercp.com, ns2.supercp.com, ns3.supercp.com, ns4.supercp.com |
| 70.32.23.90 PTR | mi3-sr28.supercp.com |
| CAA | Geen CAA-record in het onderzochte antwoord |
De SOA-informatie die in het autoriteitsgedeelte van de DNS-query werd ontvangen, was:
ns1.supercp.com. root.mi3-sr28.supercp.com. 2026081300 3600 1800 1209600 86400
Het serienummer 2026081300 is opgemaakt als 13 augustus 2026, gevolgd door een teller. Dit is een afleiding gebaseerd op een gemeenschappelijke conventie, niet op een aangetoonde wijzigingsdatum: de beheerder kan een andere conventie gebruiken of het nummer handmatig instellen. De zoekopdrachten werden gedaan met behulp van de publieke DNS-dienst van Google.
4. Hostinginfrastructuur
De RDAP-query van ARIN voor 70.32.23.90 plaatste het adres in het blok70.32.16.0/20, genaamd INTERNET-BLK-A2HOS-14, met A2 Hosting, Inc. als registrant. Gerelateerde contactentiteiten zijn ook WHG Hosting Services Ltd.
Het record van de organisatie bevatte een registratiedatum van 16 maart 2004 en een wijzigingsdatum van 31 maart 2026. Dit zijn leveranciersgegevens, geen gebeurtenissen die aan het ive.org account kunnen worden toegeschreven.
Limiet: Het toewijzen van een IP-adres identificeert netwerkinfrastructuur. Het identificeert niet de contractuele klant van de hosting of de houder van de inloggegevens.
5. Post: MX, SPF, DMARC en DKIM
| MX Priority | Server |
|---|---|
| 1 | aspmx.l.google.com |
| 5 | alt1.aspmx.l.google.com |
| 5 | alt2.aspmx.l.google.com |
| 10 | alt3.aspmx.l.google.com |
| 10 | alt4.aspmx.l.google.com |
Het gepubliceerde SPF-record was:
v=spf1 include:_spf.google.com ~all
Het DMARC-beleid was _dmarc.ive.org :
v=DMARC1;p=quarantine;sp=none;adkim=s;aspf=s;pct=100;fo=0;rf=afrf;ri=86400;rua=mailto:soporte@ive.org
De configuratie verklaart quarantaine voor het primaire domein, een beleid none voor subdomeinen, strikte SPF- en DKIM-uitlijning, 100% handhaving en het verzenden van geaggregeerde rapporten naar soporte@ive.org. Een DKIM RSA publieke sleutel werd ook gevonden in default._domainkey.ive.org; de volledige waarde van de sleutel wordt in dit rapport niet gereproduceerd.
Interpretatie en limieten: MX’s worden ondersteund door Google Workspace. De logs tonen aan dat deze instellingen zijn gepubliceerd, maar ze leveren geen bewijs van een actueel abonnement, de werking van elke mailbox, het ontvangen van rapporten of het daadwerkelijke gebruik van de DKIM-sleutel.
6. HTTP-antwoord en WordPress
De HTTPS-query op de voorpagina leverde HTTP/2 200. De headers server: LiteSpeed, x-powered-by: PHP/8.5.10 en content-type: text/html; charset=UTF-8, samen met HSTS, x-frame-options en x-content-type-options.
De reactie stelde een cookie pll_language=es in, die verloopt op 1 oktober 2027, en plaatste links naar de REST API en de pagina met ID 2. De headers beschrijven wat de server aangeeft; ze zijn geen vervanging voor een interne inspectie van de configuratie.
http://ive.org/ en https://www.ive.org/ via 301 doorgestuurd naar https://ive.org/reacties, met de toeschrijving van de doorverwijzing aan WordPress.
https://ive.org/wp-login.php Doorgestuurd door een 302-antwoord naar https://ive.org/iveorg/wp-login.php, waar de inlogpagina met status 200 en een cookie wordpress_test_cookiereageerde. Het pad https://ive.org/wp-admin/ werd doorgestuurd naar /iveorg/wp-admin/ en vervolgens naar authenticatie. In deze reeks werd een cookie mfn-builder, gerelateerd aan BeTheme, waargenomen.
Limiet: Een toegankelijke authenticatiepagina bewijst dat het mechanisme responsief is. Het bewijst niet dat iemand een geldig wachtwoord behoudt.
7. Componenten die door de REST API worden blootgesteld
Op 1 oktober publiceerde de root van de API de volgende namespaces:
Chimpmatic-Lite/V1 Cmatic cmatic/v1 contact-form-7/v1 duplicate-post/v1 elementor-ai/v1 elementor-mcp-composer/v1.0.18 Elementor-One/V1 Elementor-Pro/V1 Elementor/V1 elementor/v1/documenten Elementor/V1/feedback Jetpack-boost/V1 Jetpack/v4 Jetpack/V4/Explat jetpack/v4/stats-app my-jetpack/v1 oembed/1.0 PLL/V1 wordfence-login-security/v1 wordfence/v1 WP-vaardigheden/V1 wp-block-editor/v1 wp-site-health/v1 WP/V2 WPCOM/V2 WPCOM/V3
Deze paden tonen componenten die geregistreerd zijn bij de applicatie. Ze bewijzen niet dat ze allemaal gebruikt zijn, dat ze actuele abonnementen hebben, of dat iemand AI-functies heeft gebruikt. elementor-mcp-composer/v1.0.18 hij verschijnt in de oktoberobservatie en stond niet op de lijst die in september werd verkregen; dit verschil maakt het niet mogelijk om de installatiedatum vast te stellen.
De query gaf wp/v2/users een 401-fout, code rest_user_cannot_view. De routes wp-site-health/v1/tests/background-updates en wp-site-health/v1/tests/page-cache retourneerden 401-code rest_forbidden. Een GET-query voor een Jetpack-cacheflush-route leverde 404 terug, zonder een overeenkomende route; dat resultaat bewijst niet dat de functie niet bestaat met een andere HTTP-methode.
Er werd geen lijst van beheerders en toegang tot automatische update-instellingen verkregen.
8. Parameters van de waargenomen versie
| Bronnen | 18 september | 1 oktober |
|---|---|---|
| Elementor-bronnen | 4.2.4 | Waarden waaronder 4.3.3 en 4.3.1 |
| Algemene sitebronnen | 7.1.1 | 7.1.2 |
| Contact Formulier 7 | 6.1.7 | 6.1.7 |
| BeTheme | 24.0.3.1 | 24.0.3.1 |
In oktober verscheen de waarde 8.4.5 ook onder de onderzochte parameters. In de HTML waren elf gevallen van 4.3.3, elf van 24.0.3.1, zeven van 4.3.1, vier van 7.1.2 en vier van 6.1.7.
Limiet: Dit zijn parameterwaarden ver= van de geleverde URL’s. Ze kunnen worden gebruikt om caches ongeldig te maken. Ze vormen geen audit van geïnstalleerde versies en staan niet toe dat wijzigingen worden toegeschreven aan een handmatige update.
9. Elementor-bestanden met recente data
Op 18 september custom-frontend.min.css?ver=1789726592, , bevond zich onder https://ive.org/iveorg/wp-content/uploads/elementor/css/. Het nummer komt overeen met 18 september 2026 om 10:16:32 UTC. De header Last-Modified gaf dezelfde datum en tijd aan.
Op 1 oktober werden de volgende waarden in dezelfde directory waargenomen:
| Bestand en parameter | Laatst gemodificeerde waarneming, UTC | Opgegeven grootte |
|---|---|---|
| custom-frontend.min.css?view=1790849897 | 1 oktober 2026, 10:18:17 | 54.805 bytes |
| post-2931.css?view=1790850085 | 1 oktober 2026, 10:21:25 | 15.282 bytes |
| post-2.css?view=1790850407 | 1 oktober 2026, 10:26:47 AM | 28.072 bytes |
Het bestand post-2.css bevatte selectoren .elementor-2, consistent met hun associatie met de hoofdpagina, aangeduid als pagina 2. Het bevatte ook verwijzingen naar afbeeldingen met paden uit 2021; een recente datum van de CSS betekent niet dat die afbeeldingen nieuw zijn.
Deze andere bronnen verschenen met de ver=1790849897: custom-apple-webkit.min.css, custom-pro-widget-call-to-action.min.css, custom-pro-widget-nav-menu.min.css, custom-pro-widget-slides.min.css, custom-pro-widget-testimonial-carousel.min.css, custom-widget-icon-list.min.css, post-2942.css y post-488.css. Je individuele headers worden in dit rapport niet als geverifieerd weergegeven.
Interpretatie: Voor de drie bestanden die in oktober zijn gecontroleerd, kwamen de tijdparameters overeen met de data die door de server zijn opgegeven. Dit ondersteunt een recente herbouw of technische aanpassing. Het toont geen inhoudsbewerking, login of tussenkomst door een specifieke persoon. Headers zijn serverdeclareerde gegevens, geen interne forensische logs.
10. Inhoudsdata en sitemaps
Onder de pagina’s die door de uitgevoerde REST-zoekopdrachten werden teruggegeven, was prueba-popupde meest recente waargenomen wijziging , 2023-04-24T12:18:51gedateerd . De meest recent onderzochte mediabestanden waren ook gedateerd op 24 april 2023. Dit beschrijft de verkregen resultaten; het getuigt niet van een grondige beoordeling van alle publicaties en interne statussen.
| Page | Lastmod waargenomen in sitemap |
|---|---|
| Omslag | 19 juli 2022 |
| /contacto/ | 5 juni 2023 |
| /contato/ | 2025-05-23T11:09:52-05:00 |
De sitemap-index bevatte versies onder /en, /it, /pt, /fr, /nl, /uk, /de, /pl y /ar. De velden lastmod zijn site-declaraties: ze identificeren de uitgever niet en beschrijven niet wat er is veranderd.
Deze zoekopdrachten leverden onvoldoende bewijs op om te bevestigen dat er in 2026 nieuwe inhoud was gepubliceerd. Dit resultaat is compatibel met de technische activiteit die in de stijlbestanden werd waargenomen.
11. Controles zonder bruikbaar resultaat
Het opvragen van certificaten met crt.sh leverde een 502-fout op. Controleren met OpenSSL leverde ook geen bruikbare informatie op. Daarom schrijft dit rapport geen uitgiftedata, vervaldatums of certificaatuitgevers toe aan ive.org.
12. Reikwijdte van de conclusie
De observaties beschrijven een huidig domein, geconfigureerde services, een toegankelijke applicatie en tekenen van recente technische veranderingen. Ze identificeren de beheerder niet, ze bewijzen niet wie de kwalificaties kent, en ze bewijzen geen opzettelijke leugen. Ze laten je ook niet vaststellen hoeveel van de activiteit uit automatiseringen komt.
Het nut ervan is om verifieerbare vragen te stellen: wie onderhoudt de contractuele relatie met de leveranciers, wie beheert de terugvorderingsrekeningen en welke acties de IVE heeft ondernomen om de controle over haar infrastructuur te verduidelijken.
De definitieve verificatie van deze verantwoordelijkheden vereist contractuele of interne informatie: registrar- en accommodatierekeningen, facturen, geautoriseerde contacten en administratieve gegevens. Dergelijke informatie is niet verkregen via dit openbare onderzoek.

Geef een reactie