Beveiliging

Beveiligingsheaders

Controleert op HSTS, CSP, X-Frame-Options en andere beveiligingsheaders.

Waarom is dit belangrijk?

Beveiligingsheaders beschermen bezoekers tegen veelvoorkomende aanvallen zoals XSS, clickjacking en man-in-the-middle. Google geeft voorkeur aan veilige sites en een slechte beveiliging kan het vertrouwen van bezoekers schaden.

Hoe los je het op?

Voeg de volgende headers toe aan je server responses: Strict-Transport-Security (HSTS), Content-Security-Policy (CSP), X-Frame-Options: DENY, X-Content-Type-Options: nosniff, Referrer-Policy, Permissions-Policy. Test via securityheaders.com.

Deze check scoort van 0 tot 100. Onder de 50 is een fail, 50 tot 89 een waarschuwing, 90 of hoger is goed. Na elke crawl zie je de score per pagina in je rapport, met een korte uitleg wat we vonden.

Veelgestelde vragen

Controleert op HSTS, CSP, X-Frame-Options en andere beveiligingsheaders.

Beveiligingsheaders beschermen bezoekers tegen veelvoorkomende aanvallen zoals XSS, clickjacking en man-in-the-middle. Google geeft voorkeur aan veilige sites en een slechte beveiliging kan het vertrouwen van bezoekers schaden.

Voeg de volgende headers toe aan je server responses: Strict-Transport-Security (HSTS), Content-Security-Policy (CSP), X-Frame-Options: DENY, X-Content-Type-Options: nosniff, Referrer-Policy, Permissions-Policy. Test via securityheaders.com.

Voorbeeld

Kopieer de code hieronder en pas de domeinnaam, merknaam en inhoud aan naar jouw situatie.

# Nginx: beveiligingsheaders
add_header Strict-Transport-Security "max-age=31536000; includeSubDomains; preload" always;
add_header X-Frame-Options "DENY" always;
add_header X-Content-Type-Options "nosniff" always;
add_header Referrer-Policy "strict-origin-when-cross-origin" always;
add_header Permissions-Policy "geolocation=(), microphone=(), camera=()" always;

# Apache .htaccess
Header always set Strict-Transport-Security "max-age=31536000; includeSubDomains"
Header always set X-Frame-Options "DENY"
Header always set X-Content-Type-Options "nosniff"
Header always set Referrer-Policy "strict-origin-when-cross-origin"

# Valideer via: https://securityheaders.com
Start gratis