HTTP-beveiligingsheaders controleren
Plak responseheaders, geen URL. Controleer de uiteindelijke response na omleidingen.
Controleer gekopieerde HTTP-responsheaders zonder ze naar een scandienst te sturen. De checker beoordeelt acht nuttige configuratiegebieden, maakt onderscheid tussen ontbrekende headers en zwakke waarden en houdt de ruwe headers in je browser. De tool haalt geen URL op, inspecteert de responsinhoud niet en bewijst niet dat een website veilig is.
Zo controleer je responsheaders
-
1
Leg de uiteindelijke respons vast
Open het netwerkpaneel van de browser of gebruik een betrouwbare HTTP-client, volg omleidingen en kopieer de headers van de respons die je wilt beoordelen.
-
2
Plak het ruwe headerblok
Gebruik één paar Naam: waarde per regel. Een statusregel zoals HTTP/2 200 wordt geaccepteerd, maar genegeerd.
-
3
Lees de semantische controles
De statussen Geslaagd, Controleren en Ontbreekt zijn gebaseerd op herkende waarden, niet alleen op een aanwezige headernaam.
-
4
Test wijzigingen in de praktijk
Voer beleid voorzichtig in en test de echte pagina opnieuw, omdat CSP, COEP en Permissions-Policy benodigde functies kunnen blokkeren.
Wat de lokale score wel en niet betekent
De score is een configuratiechecklist, geen kwetsbaarheidsscan of certificering. Een herkende sterke waarde krijgt twee punten, een waarde die moet worden beoordeeld één punt en een ontbrekende of ongeldige beveiliging nul punten.
Opgenomen controles
| Onderdeel | Sterk signaal volgens deze checker | Belangrijke beperking |
|---|---|---|
| HSTS | Positieve max-age van minstens 180 dagen met includeSubDomains |
Stuur HSTS alleen via HTTPS en controleer of alle betrokken subdomeinen HTTPS ondersteunen |
| CSP | Een afgedwongen beleid beperkt scriptbronnen zonder *, 'unsafe-inline' of 'unsafe-eval' |
Een bruikbare CSP is toepassingsspecifiek en moet worden getest |
| Framing | Afgedwongen CSP frame-ancestors of de oudere X-Frame-Options: DENY/SAMEORIGIN |
Ondersteunende browsers geven frame-ancestors voorrang |
| MIME | X-Content-Type-Options: nosniff |
De server moet nog steeds correcte Content-Type-waarden leveren |
| Referrer | Een beleid zoals strict-origin-when-cross-origin of no-referrer |
Kies een beleid dat past bij analyse- en privacybehoeften |
| Browserfuncties | Permissions-Policy sluit minstens één functie met feature=() en bevat geen algemene wildcardtoestemming |
De checker kan niet bepalen of elke toestemmingslijst bij de toepassing past |
| Cross-originisolatie | COOP: same-origin en herkende COEP-waarden |
Deze headers kunnen pop-ups of cross-originbronnen verstoren |
Het verouderde filter X-XSS-Protection levert geen punten op. Huidige richtlijnen geven de voorkeur aan CSP; een waarde anders dan nul verschijnt als advies. Servergegevens zoals Server en X-Powered-By zijn eveneens adviezen en geen bewijs van een kwetsbaarheid.
De technische regels volgen de OWASP HTTP Headers Cheat Sheet, W3C CSP Level 3 en RFC 6797. Een geplakt blok laat niet zien of de headers via HTTPS kwamen, het certificaat geldig was, een omleiding het beleid wijzigde of de browser een andere gecachte respons ontving.
Privacy en opslag in de funnel
Parseren en scoren gebeurt in deze browser. Ruwe headers worden nooit onze servers-eigenschappen en komen nooit in de URL. In de funnel verwijst een willekeurige identificatie naar een sessionStorage-record dat 30 minuten na aanmaak verloopt; opnieuw openen verlengt die termijn niet. Er blijven maximaal drie actuele records bewaard. Bij een opslagfout stopt de funnel in plaats van de headers elders heen te sturen.
Veelgestelde vragen
Nee. De tool maakt geen verbinding met de doelsite. Kopieer de uiteindelijke responsheaders uit ontwikkelaarstools of een betrouwbare HTTP-client en plak die regels.
Aanwezigheid alleen is niet genoeg. HSTS met max-age=0 schakelt HSTS bijvoorbeeld uit en X-Content-Type-Options herkent alleen de waarde nosniff.
Nee. De score behandelt een beperkte headerchecklist. Toepassingscode, authenticatie, TLS-configuratie, afhankelijkheden en serverkwetsbaarheden worden niet getest.
Content-Security-Policy-Report-Only verzamelt rapporten, maar dwingt geen beperkingen af. Het helpt bij de uitrol, maar biedt op zichzelf geen actieve bescherming.
CSP frame-ancestors is de moderne regel en heeft voorrang in ondersteunende browsers. X-Frame-Options kan als terugvaloptie voor oudere clients blijven staan.
Het browserfilter is verouderd en kan problemen veroorzaken. Moderne richtlijnen bevelen een goed ontworpen CSP aan en laten de header vaak weg of stellen hem in op 0.
Niet automatisch. Cross-originisolatie maakt specifieke functies mogelijk, maar kan integraties, pop-ups of bronnen blokkeren. Controleer vóór implementatie wat de toepassing nodig heeft.
Nee. De analyse blijft in de browser. In de funnel wordt het ruwe blok alleen tijdelijk in sessionStorage opgeslagen onder een ondoorzichtige identificatie met een vaste looptijd van 30 minuten.
Gerelateerde tools
Canonical-URL checker
Controleer welke canonical URL Google ziet voor elke pagina. Detecteert HTML-linktag, HTTP Link-header, conflicten en redirectketens.
Backlink-ankertekst-analyzer
Plak backlinks, CSV-rijen, URL | anker-paren of losse ankertekstregels om herhalingen te tellen en een CSV Anchor Text,Count,Share te exporteren.
Kapotte-linkchecker
Crawl één pagina (of een kleine sitemap) en markeer elke kapotte link op HTTP-status. Snelle check met detectie van redirectketens.
Canonical-taggenerator
Genereer een geldige rel=canonical linktag. Inclusief equivalent voor de HTTP Link-header en veelgemaakte fouten om te vermijden.
Breadcrumb schema-generator
Genereer geldige BreadcrumbList JSON-LD voor elke paginahiërarchie. Maakt schema.org-markup die klaar is om in de head van je site te plakken.
Woordfrequentieteller
Vind de meest herhaalde woorden in een tekst met aantallen en dichtheidspercentages. Handig voor redactie, SEO-controle en contentaudits.