HTTP-beveiligingsheaders controleren

Controleer gekopieerde HTTP-responsheaders zonder ze naar een scandienst te sturen. De checker beoordeelt acht nuttige configuratiegebieden, maakt onderscheid tussen ontbrekende headers en zwakke waarden en houdt de ruwe headers in je browser. De tool haalt geen URL op, inspecteert de responsinhoud niet en bewijst niet dat een website veilig is.

Zo controleer je responsheaders

  1. 1

    Leg de uiteindelijke respons vast

    Open het netwerkpaneel van de browser of gebruik een betrouwbare HTTP-client, volg omleidingen en kopieer de headers van de respons die je wilt beoordelen.

  2. 2

    Plak het ruwe headerblok

    Gebruik één paar Naam: waarde per regel. Een statusregel zoals HTTP/2 200 wordt geaccepteerd, maar genegeerd.

  3. 3

    Lees de semantische controles

    De statussen Geslaagd, Controleren en Ontbreekt zijn gebaseerd op herkende waarden, niet alleen op een aanwezige headernaam.

  4. 4

    Test wijzigingen in de praktijk

    Voer beleid voorzichtig in en test de echte pagina opnieuw, omdat CSP, COEP en Permissions-Policy benodigde functies kunnen blokkeren.

Wat de lokale score wel en niet betekent

De score is een configuratiechecklist, geen kwetsbaarheidsscan of certificering. Een herkende sterke waarde krijgt twee punten, een waarde die moet worden beoordeeld één punt en een ontbrekende of ongeldige beveiliging nul punten.

Opgenomen controles

Onderdeel Sterk signaal volgens deze checker Belangrijke beperking
HSTS Positieve max-age van minstens 180 dagen met includeSubDomains Stuur HSTS alleen via HTTPS en controleer of alle betrokken subdomeinen HTTPS ondersteunen
CSP Een afgedwongen beleid beperkt scriptbronnen zonder *, 'unsafe-inline' of 'unsafe-eval' Een bruikbare CSP is toepassingsspecifiek en moet worden getest
Framing Afgedwongen CSP frame-ancestors of de oudere X-Frame-Options: DENY/SAMEORIGIN Ondersteunende browsers geven frame-ancestors voorrang
MIME X-Content-Type-Options: nosniff De server moet nog steeds correcte Content-Type-waarden leveren
Referrer Een beleid zoals strict-origin-when-cross-origin of no-referrer Kies een beleid dat past bij analyse- en privacybehoeften
Browserfuncties Permissions-Policy sluit minstens één functie met feature=() en bevat geen algemene wildcardtoestemming De checker kan niet bepalen of elke toestemmingslijst bij de toepassing past
Cross-originisolatie COOP: same-origin en herkende COEP-waarden Deze headers kunnen pop-ups of cross-originbronnen verstoren

Het verouderde filter X-XSS-Protection levert geen punten op. Huidige richtlijnen geven de voorkeur aan CSP; een waarde anders dan nul verschijnt als advies. Servergegevens zoals Server en X-Powered-By zijn eveneens adviezen en geen bewijs van een kwetsbaarheid.

De technische regels volgen de OWASP HTTP Headers Cheat Sheet, W3C CSP Level 3 en RFC 6797. Een geplakt blok laat niet zien of de headers via HTTPS kwamen, het certificaat geldig was, een omleiding het beleid wijzigde of de browser een andere gecachte respons ontving.

Privacy en opslag in de funnel

Parseren en scoren gebeurt in deze browser. Ruwe headers worden nooit onze servers-eigenschappen en komen nooit in de URL. In de funnel verwijst een willekeurige identificatie naar een sessionStorage-record dat 30 minuten na aanmaak verloopt; opnieuw openen verlengt die termijn niet. Er blijven maximaal drie actuele records bewaard. Bij een opslagfout stopt de funnel in plaats van de headers elders heen te sturen.

Veelgestelde vragen

Nee. De tool maakt geen verbinding met de doelsite. Kopieer de uiteindelijke responsheaders uit ontwikkelaarstools of een betrouwbare HTTP-client en plak die regels.

Aanwezigheid alleen is niet genoeg. HSTS met max-age=0 schakelt HSTS bijvoorbeeld uit en X-Content-Type-Options herkent alleen de waarde nosniff.

Nee. De score behandelt een beperkte headerchecklist. Toepassingscode, authenticatie, TLS-configuratie, afhankelijkheden en serverkwetsbaarheden worden niet getest.

Content-Security-Policy-Report-Only verzamelt rapporten, maar dwingt geen beperkingen af. Het helpt bij de uitrol, maar biedt op zichzelf geen actieve bescherming.

CSP frame-ancestors is de moderne regel en heeft voorrang in ondersteunende browsers. X-Frame-Options kan als terugvaloptie voor oudere clients blijven staan.

Het browserfilter is verouderd en kan problemen veroorzaken. Moderne richtlijnen bevelen een goed ontworpen CSP aan en laten de header vaak weg of stellen hem in op 0.

Niet automatisch. Cross-originisolatie maakt specifieke functies mogelijk, maar kan integraties, pop-ups of bronnen blokkeren. Controleer vóór implementatie wat de toepassing nodig heeft.

Nee. De analyse blijft in de browser. In de funnel wordt het ruwe blok alleen tijdelijk in sessionStorage opgeslagen onder een ondoorzichtige identificatie met een vaste looptijd van 30 minuten.

Gerelateerde tools