Skip to content

Deze vertaling is nog niet redactioneel gecontroleerd. De Duitse versie is leidend. Deutsche Fassung →

Indexierung

Welke beveiligingsheaders moet een webserver versturen?

Headers die de browser beveiligingsregels meegeven — de belangrijkste: Strict-Transport-Security (forceert de versleutelde verbinding), Content-Security-Policy (beperkt waarvandaan scripts mogen laden), X-Content-Type-Options (voorkomt herschrijving van bestandstypes), X-Frame-Options respectievelijk frame-ancestors (voorkomt insluiting in vreemde pagina's) en Referrer-Policy (beperkt wat wordt overgedragen wanneer de pagina wordt verlaten). Onze controle leest de antwoord-headers van uw website en noemt welke van deze beveiligingsregels ontbreken.

Beveiligingsregels die de browser handhaaft

Veiligheidsheaders zijn instructies van de server aan de browser: verbind je alleen versleuteld. Voer alleen scripts van deze bronnen uit. Herschrijf bestanden niet. Laat deze pagina niet in vreemde frames insluiten. De browser handhaaft deze regels bij bezoekers — ze werken dus ook wanneer elders iets misgaat, bijvoorbeeld wanneer een extern script wordt ingesloten. Nachrüstung gebeurt in de serverconfiguratie en verandert de website zelf niet.

Waarom dit ook een vindbaarheidsthema is

Zoekmachines beoordelen websites steeds meer op vertrouwenssignalen, en veiligheidspraktijk hoort daar ook bij. Nog belangrijker is het indirecte effect: een website waar via een ontbrekende beveiligingsregel vreemde code binnendringt, kan door zoekmachines als gevaarlijk geclassificeerd en van waarschuwingen voorzien worden — de grootste mogelijke zichtbaarheidsschade. De headers zijn de goedkoopste verzekering daartegen.

Wat de controle precies meet

De controle leest de HTTP-antwoord-headers van de gemeten pagina's en vergelijkt ze met de lijst van beveiligingsheaders. Het rapport noemt de ontbrekende bij naam — als concrete werklijst voor de serverconfiguratie. Beoordeeld wordt het bestaan; fijnafstemming van een Content-Security-Policy op de specifieke website blijft taak van technische ondersteuning, omdat een te strenge regel functies kan breken.

  • Voeg de ontbrekende headers in bij de webserver-configuratie (nginx, Apache) of in het beheerpaneel van uw host.
  • Begin met de onkritieke headers: X-Content-Type-Options, Referrer-Policy en X-Frame-Options breken bijna nooit iets.
  • Voer een Content-Security-Policy eerst in de bewakingsmodus (Report-Only) in en schakel dan eerst over naar live.
  • Zet Strict-Transport-Security pas in wanneer de hele website permanent versleuteld bereikbaar is.

Deutsche Fassung dieser Seite

Welke beveiligingsheaders moet een webserver versturen? · euid.com