SEO & Snelheidsaudit
Actuele Core Web Vitals via Google's API, plus live on-page controles op uw werkelijke HTML.
Engels is nu live. De overige talen worden stapsgewijs vertaald en gepubliceerd.
Geen taal gevonden voor uw zoekopdracht.
Beveiliging
Security headers zijn de voordeligste vorm van beveiliging — enkele regels serverconfiguratie die hele categorieën aanvallen blokkeren. Deze tool leest uw actuele response headers uit en beoordeelt de configuratie.
Response headers analyseren…
Security headers op
De getoonde headers worden direct uitgelezen uit het daadwerkelijke HTTP-antwoord van uw server. De beoordeling volgt de officiële richtlijnen van OWASP.
De gids achter deze tool HTTP-beveiligingsheaders: De complete gids HSTS, CSP, X-Frame-Options en Permissions-Policy correct instellen. Voorkom XSS, clickjacking en data-lekken met HTTP-headers. Lees de gids · 2 min leestijd →Acht headers uitgelezen uit uw live HTTP-respons, getoetst aan OWASP-richtlijnen.
Of HTTPS wordt afgedwongen en of subdomeinen zijn inbegrepen.
Aanwezigheid, handhavingsmodus en controle op verzwakkende 'unsafe-inline' regels.
X-Frame-Options of CSP frame-ancestors ter bescherming tegen iframe-misbruik.
Voorkomt MIME-sniffing door browsers.
Of gevoelige queryparameters in URL's kunnen lekken naar externe websites.
Beperkt de toegang van externe scripts tot browserfuncties zoals camera en microfoon.
Controleert op Server en X-Powered-By headers die softwareversies lekken.
X-XSS-Protection is achterhaald en moet worden verwijderd.
Begin met de drie risicoloze headers: X-Content-Type-Options, X-Frame-Options en Referrer-Policy. Elke regel is veilig voor vrijwel elke website en kan vandaag worden uitgerold.
Verwijder vervolgens overbodige headers. Het verwijderen van X-XSS-Protection en het onderdrukken van versienummers kost slechts enkele minuten.
Activeer HSTS met beleid. Controleer eerst of elk subdomein correct op HTTPS draait, en verhoog de max-age stapsgewijs.
Implementeer CSP als laatste, eerst in report-only modus. Dit is de meest effectieve header, maar vereist zorgvuldige inventarisatie van scripts.
Een transparante opmerking: dit zijn geen directe rankingfactoren. De reden om dit in te richten is dat een gehackte site zijn posities in Google binnen enkele dagen volledig kwijtraakt.
Instrueert de browser om gedurende een bepaalde periode uitsluitend via HTTPS verbinding te maken met dit domein. Dit dicht het venster waarin een eerste HTTP-verzoek kan worden onderschept en gedowngraded.
Strict-Transport-Security: max-age=31536000; includeSubDomainsBegin met een korte max-age terwijl u controleert of elk subdomein goed werkt via HTTPS. Zodra u een jaar instelt met includeSubDomains, zit u vast: browsers weigeren platte HTTP naar elk subdomein totdat de termijn verloopt.
Het krachtigste en meest arbeidsintensieve header. Het declareert uit welke bronnen scripts, stijlen, afbeeldingen en verbindingen mogen worden geladen, wat de meeste cross-site scripting-aanvallen stopt, zelfs bij een geslaagde injectie.
De reden dat zo weinig sites dit hebben, is dat een strikte CSP inline scripts blokkeert, en veel sites vol staan met inline scripts. De praktische aanpak is eerst uitrollen in report-only modus, een paar weken schendingen verzamelen en daarna pas handhaven.
Voorkomt dat uw pagina's worden ingesloten in een iframe op andermans site, wat de basis is van clickjacking — een onzichtbaar frame over een pagina waar het slachtoffer denkt op te klikken.
frame-ancestors in CSP vervangt dit, maar beide meesturen kost niets en dekt oudere browsers af.
Eén waarde, geen configuratie, geen nadelen. Het voorkomt dat browsers het type van een bestand raden wanneer het gedeclareerde type niet klopt — het mechanisme achter aanvallen waarbij een geüpload bestand als uitvoerbaar script wordt geserveerd. Er is geen reden om dit niet mee te sturen.
Bepaalt hoeveel van de huidige URL wordt meegestuurd wanneer een bezoeker doorklikt naar een andere site. Zonder deze policy lekken volledige URL's — inclusief tokens of identifiers in queryparameters — naar derden. strict-origin-when-cross-origin is de verstandige standaard en nu ook de browserstandaard.
Declareert welke browserfuncties de pagina mag gebruiken: camera, microfoon, geolocatie, betalingen. Het uitschakelen van wat u niet gebruikt beperkt de schade bij een gecompromitteerd script van derden.
X-XSS-Protection is verouderd. Het filter dat het inschakelde is verwijderd uit Chrome en Edge omdat het eigen kwetsbaarheden introduceerde. Het meesturen doet niets nuttigs en toont een configuratie die is gekopieerd uit een tien jaar oude handleiding.
Server en X-Powered-By tonen uw exacte softwareversies, wat gratis verkenning is voor scanners die zoeken naar bekende kwetsbaarheden. Verberg deze headers.
Niet direct als rankingfactor. Maar een gehackte website verliest razendsnel al zijn posities zodra Google een beveiligingswaarschuwing toont.
Voor websites met inlogs, betalingen of persoonsgegevens: absoluut. Voor eenvoudige brochuresites bieden de overige vijf headers al het merendeel van de nodige bescherming.
Een foutieve CSP kan scripts blokkeren (daarom is er report-only). De overige headers (nosniff, X-Frame-Options, Referrer-Policy, Permissions-Policy) zijn veilig direct toepasbaar.
Via het .htaccess-bestand op Apache of LiteSpeed met een `<IfModule mod_headers.c>` blok en `Header always set` regels.
Actuele Core Web Vitals via Google's API, plus live on-page controles op uw werkelijke HTML.
Bekijk uw pagina precies zoals Google en social mediakanalen deze renderen op basis van uw live HTML.
Extraheer elk JSON-LD blok op een pagina, valideer de inhoud en zie voor welke rich results u in aanmerking komt.
Eén team. Drie kantoren. Zesentwintig talen. Stuur ons uw uitdaging en u krijgt een inhoudelijk antwoord van een specialist — geen verkooppraatje.
Een schriftelijk voorstel binnen één werkdag, in uw taal.
Spreek met een mens
Istanbul, Düsseldorf en Dover — een van ons is meestal wakker
Kies het kanaal dat u het beste past. Een persoon antwoordt — geen wachtrij, geen bot.