Deze vertaling is nog niet redactioneel gecontroleerd. De Duitse versie is leidend. Deutsche Fassung →
Software-Stand
Waarom zou uw website zijn CMS-versie verbergen?
Een openbaar zichtbare CMS-versie maakt uw website sorteert voor aanvallers: wie massaal naar pagina's met een bepaalde versie zoekt, vindt uw pagina zonder moeite. Het CMS is het redactiesysteem waarmee uw inhoud wordt bijgehouden — bijvoorbeeld WordPress, Joomla of TYPO3. Het controlegebied Softwarestand leest de broncode en het antwoord van uw pagina en meldt wanneer daar het versienummer staat.
De broncode van uw startpagina vermeldt vaak het systeem en versie
Elke website levert naast de zichtbare inhoud een broncode af, die elke bezoeker in de browser kan openen. Veel redactiesystemen schrijven daar een soort visitekaartje in, het zogenaamde generator-kenmerk — bijvoorbeeld de systeemnaam met versienummer. Ook bestandspaden kunnen de versie dragen. Voor de werking van de website is deze gegevens zonder belang; het is een overblijfsel van de standaardinstelling. Het controlegebied herkent veel voorkomende systemen zoals WordPress, Joomla, Drupal, TYPO3 of winkelsystemen als Magento, Shopware en PrestaShop aan hun typische sporen in de broncode en controleert of de versie daarbij wordt afgeleverd. Elke bevinding vermeldt de exacte plaats, zodat uw bureau deze kan controleren.
Een zichtbare versie is inlichtingshulp voor aanvallers
Aanvallen op websites verlopen zelden met de hand. Programma's doorzoeken het web en sorteren pagina's naar systeem en versie. Staat uw versie duidelijk zichtbaar, belandt uw website zonder verder toedoen op de juiste lijst. Belangrijk is de scheiding: de controle stelt vast dat de versie zichtbaar is — nooit dat uw installatie kwetsbaar is. Dat kan zij van buiten niet weten en beweert het niet. Zichtbaarheid is toch een vermijdbare gift aan de tegenstander. Het verwijderen van de gegevens vervangt geen update, verkleint maar wel het aanvalsoppervlak. In de beoordeling telt de verborgen systeemversie 20 van 100 punten.
Bij bouwkastenaanbieders verzorgt de aanbieder het onderhoud
Websites bij Wix, Shopify, Squarespace, Webflow of Jimdo draaien op platforms die de provider zelf actueel houdt. Voor zulke pagina's beoordeelt het controlegebied een herkenbare herkomst niet als bevinding — een 'verouderde versie' is daar geen nuttige categorie omdat u geen updates hoeft in te spelen. Anders bij zelf beheerde systemen als WordPress, Joomla of TYPO3: hier zijn u of uw bureau verantwoordelijk voor de actualisering en daarom telt hier ook de zichtbaarheid van de versie. Bent u onzeker tot welke groep uw website behoort, beantwoordt het bevindingsrapport dit meteen — het noemt het herkende systeem en zijn belegstukken.
- Open de broncode van uw startpagina (rechtsklik, 'paginabroncode weergeven') en zoek naar het woord 'generator'.
- Vraag uw bureau het generator-kenmerk uit te schakelen — in gangbare systemen is dit een kleine, veilige handeling.
- Verduidelijk schriftelijk wie de actualisering van uw redactiesysteem verzorgt — u, uw bureau of de hoster.
- Laat ingevoerde updates door uzelf kort bevestigen, zodat de onderhoudszorg geregistreerd blijft.
- Behandel het verbergen als een aanvulling: de werkelijke veiligheidsmaatregel blijft de voortdurende bijwerking.