Beveiliging

Welke security headers verstuurt uw website daadwerkelijk?

Security headers zijn de voordeligste vorm van beveiliging — enkele regels serverconfiguratie die hele categorieën aanvallen blokkeren. Deze tool leest uw actuele response headers uit en beoordeelt de configuratie.

Wij doen één aanvraag en analyseren de headers. Er wordt niets opgeslagen.

De getoonde headers worden direct uitgelezen uit het daadwerkelijke HTTP-antwoord van uw server. De beoordeling volgt de officiële richtlijnen van OWASP.

De gids achter deze tool HTTP-beveiligingsheaders: De complete gids HSTS, CSP, X-Frame-Options en Permissions-Policy correct instellen. Voorkom XSS, clickjacking en data-lekken met HTTP-headers. Lees de gids · 2 min leestijd →

Wat deze tool controleert

Acht headers uitgelezen uit uw live HTTP-respons, getoetst aan OWASP-richtlijnen.

  • Strict-Transport-Security (HSTS)

    Of HTTPS wordt afgedwongen en of subdomeinen zijn inbegrepen.

  • Content-Security-Policy (CSP)

    Aanwezigheid, handhavingsmodus en controle op verzwakkende 'unsafe-inline' regels.

  • Clickjacking-bescherming

    X-Frame-Options of CSP frame-ancestors ter bescherming tegen iframe-misbruik.

  • X-Content-Type-Options

    Voorkomt MIME-sniffing door browsers.

  • Referrer-Policy

    Of gevoelige queryparameters in URL's kunnen lekken naar externe websites.

  • Permissions-Policy

    Beperkt de toegang van externe scripts tot browserfuncties zoals camera en microfoon.

  • Versievrijgave (Information Disclosure)

    Controleert op Server en X-Powered-By headers die softwareversies lekken.

  • Verouderde headers

    X-XSS-Protection is achterhaald en moet worden verwijderd.

Hoe u de resultaten moet lezen

Begin met de drie risicoloze headers: X-Content-Type-Options, X-Frame-Options en Referrer-Policy. Elke regel is veilig voor vrijwel elke website en kan vandaag worden uitgerold.

Verwijder vervolgens overbodige headers. Het verwijderen van X-XSS-Protection en het onderdrukken van versienummers kost slechts enkele minuten.

Activeer HSTS met beleid. Controleer eerst of elk subdomein correct op HTTPS draait, en verhoog de max-age stapsgewijs.

Implementeer CSP als laatste, eerst in report-only modus. Dit is de meest effectieve header, maar vereist zorgvuldige inventarisatie van scripts.

Een transparante opmerking: dit zijn geen directe rankingfactoren. De reden om dit in te richten is dat een gehackte site zijn posities in Google binnen enkele dagen volledig kwijtraakt.

Wat elke header precies doet

Strict-Transport-Security (HSTS)

Instrueert de browser om gedurende een bepaalde periode uitsluitend via HTTPS verbinding te maken met dit domein. Dit dicht het venster waarin een eerste HTTP-verzoek kan worden onderschept en gedowngraded.

Strict-Transport-Security: max-age=31536000; includeSubDomains

Begin met een korte max-age terwijl u controleert of elk subdomein goed werkt via HTTPS. Zodra u een jaar instelt met includeSubDomains, zit u vast: browsers weigeren platte HTTP naar elk subdomein totdat de termijn verloopt.

Content-Security-Policy (CSP)

Het krachtigste en meest arbeidsintensieve header. Het declareert uit welke bronnen scripts, stijlen, afbeeldingen en verbindingen mogen worden geladen, wat de meeste cross-site scripting-aanvallen stopt, zelfs bij een geslaagde injectie.

De reden dat zo weinig sites dit hebben, is dat een strikte CSP inline scripts blokkeert, en veel sites vol staan met inline scripts. De praktische aanpak is eerst uitrollen in report-only modus, een paar weken schendingen verzamelen en daarna pas handhaven.

X-Frame-Options

Voorkomt dat uw pagina's worden ingesloten in een iframe op andermans site, wat de basis is van clickjacking — een onzichtbaar frame over een pagina waar het slachtoffer denkt op te klikken.

frame-ancestors in CSP vervangt dit, maar beide meesturen kost niets en dekt oudere browsers af.

X-Content-Type-Options: nosniff

Eén waarde, geen configuratie, geen nadelen. Het voorkomt dat browsers het type van een bestand raden wanneer het gedeclareerde type niet klopt — het mechanisme achter aanvallen waarbij een geüpload bestand als uitvoerbaar script wordt geserveerd. Er is geen reden om dit niet mee te sturen.

Referrer-Policy

Bepaalt hoeveel van de huidige URL wordt meegestuurd wanneer een bezoeker doorklikt naar een andere site. Zonder deze policy lekken volledige URL's — inclusief tokens of identifiers in queryparameters — naar derden. strict-origin-when-cross-origin is de verstandige standaard en nu ook de browserstandaard.

Permissions-Policy

Declareert welke browserfuncties de pagina mag gebruiken: camera, microfoon, geolocatie, betalingen. Het uitschakelen van wat u niet gebruikt beperkt de schade bij een gecompromitteerd script van derden.

Headers die u niet moet meesturen

X-XSS-Protection is verouderd. Het filter dat het inschakelde is verwijderd uit Chrome en Edge omdat het eigen kwetsbaarheden introduceerde. Het meesturen doet niets nuttigs en toont een configuratie die is gekopieerd uit een tien jaar oude handleiding.

Server en X-Powered-By tonen uw exacte softwareversies, wat gratis verkenning is voor scanners die zoeken naar bekende kwetsbaarheden. Verberg deze headers.

Veelgestelde vragen

Hebben security headers invloed op SEO?

Niet direct als rankingfactor. Maar een gehackte website verliest razendsnel al zijn posities zodra Google een beveiligingswaarschuwing toont.

Is een CSP de moeite waard?

Voor websites met inlogs, betalingen of persoonsgegevens: absoluut. Voor eenvoudige brochuresites bieden de overige vijf headers al het merendeel van de nodige bescherming.

Kunnen deze headers mijn website breken?

Een foutieve CSP kan scripts blokkeren (daarom is er report-only). De overige headers (nosniff, X-Frame-Options, Referrer-Policy, Permissions-Policy) zijn veilig direct toepasbaar.

Hoe stel ik dit in op shared hosting?

Via het .htaccess-bestand op Apache of LiteSpeed met een `<IfModule mod_headers.c>` blok en `Header always set` regels.

Andere gratis tools

SEO & Snelheidsaudit

Actuele Core Web Vitals via Google's API, plus live on-page controles op uw werkelijke HTML.

Vertel ons wat u wilt laten groeien.

Eén team. Drie kantoren. Zesentwintig talen. Stuur ons uw uitdaging en u krijgt een inhoudelijk antwoord van een specialist — geen verkooppraatje.

Een schriftelijk voorstel binnen één werkdag, in uw taal.