Beveiligingsheaders
Beoordeel de beveiligings-HTTP-headers van een website met een cijfer van A+ tot F: HSTS, CSP, X-Frame-Options, Referrer-Policy en meer.
Over deze tool
De tool laadt de opgegeven pagina (inclusief doorverwijzingen) en beoordeelt de HTTP-headers die bezoekers beschermen: Strict-Transport-Security, Content-Security-Policy, X-Frame-Options, X-Content-Type-Options, Referrer-Policy, Permissions-Policy en Cross-Origin-Opener-Policy. Voor elke header legt hij uit wat ontbreekt en hoe je het oplost. Ook wijst hij op headers die onnodig de serverversie verraden.
Begrippenlijst
- HSTS
- De header Strict-Transport-Security vertelt de browser alleen via HTTPS met de website te verbinden, ook als de gebruiker een http-adres intypt.
- CSP
- Content-Security-Policy bepaalt waarvandaan een pagina scripts, stijlen en afbeeldingen mag laden. Het is de belangrijkste verdediging tegen XSS-aanvallen.
- X-Frame-Options en frame-ancestors
- Ze verbieden het insluiten van de pagina in een frame (iframe) op een andere website. Dat voorkomt clickjacking - ondergeschoven klikken via een onzichtbare laag.
- X-Content-Type-Options
- De waarde nosniff verbiedt de browser het bestandstype te raden. Zonder deze waarde kan een browser bijvoorbeeld een tekstbestand als script uitvoeren.
- Referrer-Policy
- Bepaalt hoeveel van het paginaadres de browser prijsgeeft aan de website waarheen de gebruiker een link volgt. Aanbevolen is strict-origin-when-cross-origin.
- Permissions-Policy
- Schakelt browserfuncties uit die de website niet nodig heeft, zoals camera, microfoon of locatie, ook voor ingesloten scripts van derden.
- Cross-Origin-Opener-Policy
- Scheidt het paginavenster van vensters die door andere websites zijn geopend. Beschermt tegen aanvallen via window.opener en datalekken tussen vensters.
Hoe te gebruiken
- 1Voer het adres van de website in.
- 2Klik op Website beoordelen.
- 3Bekijk het totaalcijfer en de score.
- 4Loop de headers na die met een kruis of halve cirkel zijn gemarkeerd.
- 5Voeg de headers toe aan de serverconfiguratie en herhaal de test.
Specificaties en limieten
Het antwoord van de laatste pagina in de doorverwijzingsketen wordt beoordeeld. Punten: HSTS 25, CSP 25, bescherming tegen frames 15, nosniff 10, Referrer-Policy 10, Permissions-Policy 10, COOP 5. Een gedeeltelijke instelling levert de helft van de punten op, elke verraden softwareversie kost 5 punten. Cijfers: A+ vanaf 95, A vanaf 85, B vanaf 70, C vanaf 55, D vanaf 40, E vanaf 25, anders F.