HTTP-beveiligingsheaders controleren
Plak responseheaders, geen URL. Controleer de uiteindelijke response na omleidingen.
Controleer gekopieerde HTTP-responsheaders zonder ze naar een scandienst te sturen. De checker beoordeelt acht nuttige configuratiegebieden, maakt onderscheid tussen ontbrekende headers en zwakke waarden en houdt de ruwe headers in je browser. De tool haalt geen URL op, inspecteert de responsinhoud niet en bewijst niet dat een website veilig is.
Zo controleer je responsheaders
-
1
Leg de uiteindelijke respons vast
Open het netwerkpaneel van de browser of gebruik een betrouwbare HTTP-client, volg omleidingen en kopieer de headers van de respons die je wilt beoordelen.
-
2
Plak het ruwe headerblok
Gebruik één paar Naam: waarde per regel. Een statusregel zoals HTTP/2 200 wordt geaccepteerd, maar genegeerd.
-
3
Lees de semantische controles
De statussen Geslaagd, Controleren en Ontbreekt zijn gebaseerd op herkende waarden, niet alleen op een aanwezige headernaam.
-
4
Test wijzigingen in de praktijk
Voer beleid voorzichtig in en test de echte pagina opnieuw, omdat CSP, COEP en Permissions-Policy benodigde functies kunnen blokkeren.
Wat de lokale score wel en niet betekent
De score is een configuratiechecklist, geen kwetsbaarheidsscan of certificering. Een herkende sterke waarde krijgt twee punten, een waarde die moet worden beoordeeld één punt en een ontbrekende of ongeldige beveiliging nul punten.
Opgenomen controles
| Onderdeel | Sterk signaal volgens deze checker | Belangrijke beperking |
|---|---|---|
| HSTS | Positieve max-age van minstens 180 dagen met includeSubDomains |
Stuur HSTS alleen via HTTPS en controleer of alle betrokken subdomeinen HTTPS ondersteunen |
| CSP | Een afgedwongen beleid beperkt scriptbronnen zonder *, 'unsafe-inline' of 'unsafe-eval' |
Een bruikbare CSP is toepassingsspecifiek en moet worden getest |
| Framing | Afgedwongen CSP frame-ancestors of de oudere X-Frame-Options: DENY/SAMEORIGIN |
Ondersteunende browsers geven frame-ancestors voorrang |
| MIME | X-Content-Type-Options: nosniff |
De server moet nog steeds correcte Content-Type-waarden leveren |
| Referrer | Een beleid zoals strict-origin-when-cross-origin of no-referrer |
Kies een beleid dat past bij analyse- en privacybehoeften |
| Browserfuncties | Permissions-Policy sluit minstens één functie met feature=() en bevat geen algemene wildcardtoestemming |
De checker kan niet bepalen of elke toestemmingslijst bij de toepassing past |
| Cross-originisolatie | COOP: same-origin en herkende COEP-waarden |
Deze headers kunnen pop-ups of cross-originbronnen verstoren |
Het verouderde filter X-XSS-Protection levert geen punten op. Huidige richtlijnen geven de voorkeur aan CSP; een waarde anders dan nul verschijnt als advies. Servergegevens zoals Server en X-Powered-By zijn eveneens adviezen en geen bewijs van een kwetsbaarheid.
De technische regels volgen de OWASP HTTP Headers Cheat Sheet, W3C CSP Level 3 en RFC 6797. Een geplakt blok laat niet zien of de headers via HTTPS kwamen, het certificaat geldig was, een omleiding het beleid wijzigde of de browser een andere gecachte respons ontving.
Privacy en opslag in de funnel
Parseren en scoren gebeurt in deze browser. Ruwe headers worden nooit naar onze servers verzonden en komen nooit in de URL. In de funnel verwijst een willekeurige identificatie naar een sessionStorage-record dat 30 minuten na aanmaak verloopt; opnieuw openen verlengt die termijn niet. Er blijven maximaal drie actuele records bewaard. Bij een opslagfout stopt de funnel in plaats van de headers elders heen te sturen.
Veelgestelde vragen
Nee. De tool maakt geen verbinding met de doelsite. Kopieer de uiteindelijke responsheaders uit ontwikkelaarstools of een betrouwbare HTTP-client en plak die regels.
Aanwezigheid alleen is niet genoeg. HSTS met max-age=0 schakelt HSTS bijvoorbeeld uit en X-Content-Type-Options herkent alleen de waarde nosniff.
Nee. De score behandelt een beperkte headerchecklist. Toepassingscode, authenticatie, TLS-configuratie, afhankelijkheden en serverkwetsbaarheden worden niet getest.
Content-Security-Policy-Report-Only verzamelt rapporten, maar dwingt geen beperkingen af. Het helpt bij de uitrol, maar biedt op zichzelf geen actieve bescherming.
CSP frame-ancestors is de moderne regel en heeft voorrang in ondersteunende browsers. X-Frame-Options kan als terugvaloptie voor oudere clients blijven staan.
Het browserfilter is verouderd en kan problemen veroorzaken. Moderne richtlijnen bevelen een goed ontworpen CSP aan en laten de header vaak weg of stellen hem in op 0.
Niet automatisch. Cross-originisolatie maakt specifieke functies mogelijk, maar kan integraties, pop-ups of bronnen blokkeren. Controleer vóór implementatie wat de toepassing nodig heeft.
Nee. De analyse blijft in de browser. In de funnel wordt het ruwe blok alleen tijdelijk in sessionStorage opgeslagen onder een ondoorzichtige identificatie met een vaste looptijd van 30 minuten.
Gerelateerde tools
Extractor voor interne links
Extraheer alle interne links uit een URL of geplakte HTML, inclusief ankertekst, rel-attributen en nofollow-status voor SEO-audits.
Extractor voor externe links
Plak ruwe HTML, geef optioneel een basis-URL op en krijg een schone lijst zonder duplicaten van elke externe http/https-link in de code voor linkaudits en SEO-beoordelingen.
FAQ-schemagenerator
Genereer FAQPage-JSON-LD-opmaak op basis van vraag-en-antwoordparen, zodat je pagina in aanmerking komt voor de rich results en het antwoordvak van Google.
XML-sitemapvalidator
Controleer sitemap-XML in uw browser op parseerfouten, ontbrekende of dubbele URL's en ongeldige waarden in gangbare velden.
Hreflang-checker
Controleer geplakte HTML lokaal op hreflang-codes, volledige URL’s, dubbele waarden, plaatsing en zelfverwijzing.
Indexerbaarheidscontrole
Controleer of een URL indeksbaar is: robots.txt, meta robots, X-Robots-tag, canonische signalen en HTTP-status.
Tool beschikbaar in andere talen
- Pemeriksa header keamanan HTTP [ID]
- أداة فحص رؤوس أمان HTTP [AR]
- Vérificateur d’en-têtes de sécurité HTTP [FR]
- เครื่องมือตรวจสอบเฮดเดอร์ความปลอดภัย HTTP [TH]
- HTTPセキュリティヘッダーチェッカー [JA]
- Tester nagłówków bezpieczeństwa HTTP [PL]
- Trình kiểm tra header bảo mật HTTP [VI]
- Verificador de cabeçalhos de segurança HTTP [PT]
- Kontroll av HTTP-säkerhetsrubriker [SV]
- Comprobador de cabeceras de seguridad HTTP [ES]
- HTTP-Sicherheitsheader-Prüfer [DE]
- HTTP 보안 헤더 검사기 [KO]
- HTTP Güvenlik Başlık Kontrolcüsü [TR]
- HTTP安全头检查器 [ZH]
- HTTP Security Headers Checker [EN]
- Verifica degli header di sicurezza HTTP [IT]
- Инструмент проверки заголовков безопасности HTTP [RU]