Beveiligingsheaders

Beoordeel de beveiligings-HTTP-headers van een website met een cijfer van A+ tot F: HSTS, CSP, X-Frame-Options, Referrer-Policy en meer.

Over deze tool

De tool laadt de opgegeven pagina (inclusief doorverwijzingen) en beoordeelt de HTTP-headers die bezoekers beschermen: Strict-Transport-Security, Content-Security-Policy, X-Frame-Options, X-Content-Type-Options, Referrer-Policy, Permissions-Policy en Cross-Origin-Opener-Policy. Voor elke header legt hij uit wat ontbreekt en hoe je het oplost. Ook wijst hij op headers die onnodig de serverversie verraden.

Begrippenlijst

HSTS
De header Strict-Transport-Security vertelt de browser alleen via HTTPS met de website te verbinden, ook als de gebruiker een http-adres intypt.
CSP
Content-Security-Policy bepaalt waarvandaan een pagina scripts, stijlen en afbeeldingen mag laden. Het is de belangrijkste verdediging tegen XSS-aanvallen.
X-Frame-Options en frame-ancestors
Ze verbieden het insluiten van de pagina in een frame (iframe) op een andere website. Dat voorkomt clickjacking - ondergeschoven klikken via een onzichtbare laag.
X-Content-Type-Options
De waarde nosniff verbiedt de browser het bestandstype te raden. Zonder deze waarde kan een browser bijvoorbeeld een tekstbestand als script uitvoeren.
Referrer-Policy
Bepaalt hoeveel van het paginaadres de browser prijsgeeft aan de website waarheen de gebruiker een link volgt. Aanbevolen is strict-origin-when-cross-origin.
Permissions-Policy
Schakelt browserfuncties uit die de website niet nodig heeft, zoals camera, microfoon of locatie, ook voor ingesloten scripts van derden.
Cross-Origin-Opener-Policy
Scheidt het paginavenster van vensters die door andere websites zijn geopend. Beschermt tegen aanvallen via window.opener en datalekken tussen vensters.

Hoe te gebruiken

  1. 1Voer het adres van de website in.
  2. 2Klik op Website beoordelen.
  3. 3Bekijk het totaalcijfer en de score.
  4. 4Loop de headers na die met een kruis of halve cirkel zijn gemarkeerd.
  5. 5Voeg de headers toe aan de serverconfiguratie en herhaal de test.

Specificaties en limieten

Het antwoord van de laatste pagina in de doorverwijzingsketen wordt beoordeeld. Punten: HSTS 25, CSP 25, bescherming tegen frames 15, nosniff 10, Referrer-Policy 10, Permissions-Policy 10, COOP 5. Een gedeeltelijke instelling levert de helft van de punten op, elke verraden softwareversie kost 5 punten. Cijfers: A+ vanaf 95, A vanaf 85, B vanaf 70, C vanaf 55, D vanaf 40, E vanaf 25, anders F.