Inspecteur van beveiligingsheaders FREE
Controleer je HTTP-beveiligingsheaders en ontvang een beoordeling met duidelijke, praktische aanwijzingen over wat je moet verbeteren.
Wat een headerscan aantoont
Dit leest de respons, niet je configuratie
Het cijfer weerspiegelt de headers die dit ene verzoek kreeg, op deze ene URL, via de proxy of CDN die ervoor staat. Een ander pad of een andere route kan andere headers sturen. Advies over HSTS en CSP is bewust behoudend: een lange max-age of een smalle policy kan een site platleggen als je die uitrolt zonder eerst de hele hostnaamboom te controleren.
FAQ
Waarom staat er „Niet ingesteld” en niet „Ontbreekt”?
Kritieke headers melden we als Ontbreekt, aanbevolen headers als Niet ingesteld. Dat onderscheid telt, want de tweede groep is vaak een bewuste keuze en de eerste bijna nooit.
Kan ik gewoon ergens een strenge CSP kopiëren?
Nee. Een Content-Security-Policy die niet past bij hoe je pagina scripts en stijlen echt laadt, breekt de pagina eerder dan dat hij beschermt. Begin in report-only, lees de overtredingen en dwing daarna pas af.
Waarom geldt X-Frame-Options als gedekt terwijl hij ontbreekt?
Omdat de CSP-directive frame-ancestors framing al regelt en browsers die respecteren. De oudere header erbovenop verandert niets, dus de regel wordt goedgekeurd in plaats van gemarkeerd.
Betekent een goed cijfer dat de site veilig is?
Nee. Headers zijn één laag. Ze doen niets aan authenticatie, toegangscontrole, kwetsbaarheden in afhankelijkheden of de applicatielogica zelf.
Hulp nodig bij het verbeteren van je beveiliging?
We helpen je de beste beveiligingspraktijken toe te passen en je webapplicaties te beveiligen.


