Beveiligingsheader-analyser
Plak de rauwe HTTP-responsheaders van een willekeurige site en deze analyser wijst aan wat ontbreekt of zwak is. Hij controleert de headers die een site echt verharden (Content-Security-Policy, Strict-Transport-Security, X-Content-Type-Options, X-Frame-Options, Referrer-Policy en Permissions-Policy) en wijst op headers als Server of X-Powered-By die versiedetails lekken. Elke bevinding krijgt het label hoog, gemiddeld of laag, zodat je precies weet wat je als eerste moet oplossen.
Hoe de headeraudit werkt
-
1
Haal je responsheaders op
Voer `curl -I https://example.com` uit, of kopieer de responsheaders uit het tabblad Netwerk van de ontwikkelaarstools van je browser.
-
2
Plak ze
Zet het headerblok in het veld, één `Naam: waarde`-paar per regel.
-
3
Lees de geprioriteerde bevindingen
Elke header wordt gecontroleerd en elk gemis krijgt het label hoog, gemiddeld of laag, met de exacte directive die je moet toevoegen.
-
4
Verhard en controleer opnieuw
Voeg de ontbrekende headers toe aan je serverconfiguratie, herlaad die en plak de nieuwe respons om te bevestigen dat de gaten gedicht zijn.
Headers die het verschil maken
| Header | Wat het blokkeert | Minimaal aanbevolen waarde |
|---|---|---|
| Content-Security-Policy | XSS, clickjacking, gemengde inhoud | default-src 'self'; object-src 'none'; frame-ancestors 'none' |
| Strict-Transport-Security | SSL stripping, cookielekken via HTTP | max-age=31536000; includeSubDomains; preload |
| X-Frame-Options | Clickjacking in oudere browsers | DENY (of steun op CSP frame-ancestors) |
| X-Content-Type-Options | MIME-sniffing van geüploade bestanden | nosniff |
| Referrer-Policy | Lekken van volledige URL’s naar derden | strict-origin-when-cross-origin |
| Permissions-Policy | Camera/microfoon/geolocatie bij niet-vertrouwde embeds | camera=(), microphone=(), geolocation=() |
Wat deze analyser signaleert
Plak je headers en hij controleert elk van deze punten, en labelt elk gemis op prioriteit:
- Ontbrekende Strict-Transport-Security (hoog), of aanwezig maar zonder
includeSubDomains(gemiddeld), waardoor subdomeinen open blijven voor een downgrade. - Ontbrekende Content-Security-Policy (hoog), of een CSP die nog
'unsafe-inline'toestaat (gemiddeld), wat veel van de waarde tenietdoet. - X-Content-Type-Options niet op
nosniff(laag), zodat browsers responsen kunnen MIME-sniffen. - Ontbrekende X-Frame-Options (gemiddeld), tenzij een CSP
frame-ancestors-directive het werk al doet. - Ontbrekende Referrer-Policy of Permissions-Policy (laag): volledige URL’s lekken naar derden en krachtige browserfuncties blijven open.
- Aanwezige Server of X-Powered-By (laag): die verraden je stack en versie, dus verwijder ze om de herkenbaarheid te verkleinen.
Uitrol-tip
Zet CSP eerst in alleen-rapporteren-modus (Content-Security-Policy-Report-Only) en koppel een rapportage-endpoint. Laat het een week met echt verkeer draaien voordat je overschakelt naar handhaving: je ontdekt scripts van derden die je vergeten was.
Veelgestelde vragen
Plak de volledige HTTP-responsheaders, één Naam: waarde-paar per regel. De snelste bron is curl -I https://example.com, of het gedeelte met responsheaders onder een willekeurig verzoek in het tabblad Netwerk van je browser.
Nee. Het leest alleen de HTTP-responsheaders die je plakt. Een CSP die via een <meta http-equiv>-tag wordt geleverd, geldt alleen voor dat ene document en is zwakker dan de echte header, dus gebruik de header-variant.
Nee. Alle moderne browsers hebben de XSS-auditor verwijderd, dus de header biedt geen bescherming en kan soms zelf problemen veroorzaken. Een degelijke Content-Security-Policy vervangt hem.
Een CDN als Cloudflare kan headers verwijderen of herschrijven (met name Server, en optioneel CSP via Transform Rules). Vergelijk rechtstreeks met de origin via curl -I op de publieke URL om precies te zien wat de edge verandert.
Gerelateerde tools
Extractor voor externe links
Plak ruwe HTML, geef optioneel een basis-URL op en krijg een schone lijst zonder duplicaten van elke externe http/https-link in de code voor linkaudits en SEO-beoordelingen.
Extractor voor interne links
Extraheer alle interne links uit een URL of geplakte HTML, inclusief ankertekst, rel-attributen en nofollow-status voor SEO-audits.
HTTP-beveiligingsheaders controleren
Plak HTTP-responsheaders en controleer HSTS, CSP, bescherming tegen framing, MIME-, referrer- en cross-originbeleid lokaal in je browser.
XML-sitemapvalidator
Controleer sitemap-XML in uw browser op parseerfouten, ontbrekende of dubbele URL's en ongeldige waarden in gangbare velden.
FAQ-schemagenerator
Genereer FAQPage-JSON-LD-opmaak op basis van vraag-en-antwoordparen, zodat je pagina in aanmerking komt voor de rich results en het antwoordvak van Google.
Meta-descriptie lengtecontrole
Meet een metabeschrijving in tekens en geschatte pixels, vergelijk redactionele richtwaarden en bekijk lay-outvoorbeelden voor desktop en mobiel.
Tool beschikbaar in andere talen
- Analizador de Encabezados de Seguridad [ES]
- Analyseur d'en-têtes de sécurité [FR]
- Analisador de Cabeçalhos de Segurança [PT]
- Sicherheitsheader-Analyse [DE]
- 보안 헤더 분석기 [KO]
- เครื่องมือวิเคราะห์ส่วนหัวความปลอดภัย [TH]
- セキュリティヘッダー分析ツール [JA]
- Analysverktyg för säkerhetsheaders [SV]
- Trình phân tích tiêu đề bảo mật [VI]
- Penganalisis Header Keamanan [ID]
- محلّل ترويسات الأمان [AR]
- Analizator nagłówków bezpieczeństwa [PL]
- 安全响应头分析器 [ZH]
- Security Header Analyzer [EN]
- Analizzatore di Intestazioni di Sicurezza [IT]
- Анализатор заголовков безопасности [RU]
- Güvenlik Başlığı Çözümleyici [TR]