Beveiligingskoppen

Protocollen & Standaarden
HTTP-antwoordkoppen die websitebeveiliging verbeteren door browsergedrag te controleren.
← Terug naar Woordenlijst

Wat zijn beveiligingsheaders?

Security headers zijn HTTP-responsheaders die browsers instrueren hoe zij de inhoud van een website moeten behandelen. Daarmee versterken ze de bescherming tegen veelvoorkomende kwetsbaarheden in webapplicaties. Deze headers helpen aanvallen zoals cross-site scripting (XSS), clickjacking, contentinjectie en protocoldegradatie te voorkomen. Correct geconfigureerde beveiligingsheaders vormen een essentieel onderdeel van een gelaagde beveiligingsstrategie.

Essentiële beveiligingsheaders

Strict-Transport-Security (HSTS) afdwingen

Dwingt HTTPS-verbindingen af:

Strict-Transport-Security: max-age=31536000; includeSubDomains; preload

Content-Security-Policy (CSP) voor bronnen

Regelt het laden van resources:

Content-Security-Policy: default-src 'self'; script-src 'self' trusted.com; style-src 'self' 'unsafe-inline'

X-Frame-Options tegen framing

Voorkomt clickjacking:

X-Frame-Options: DENY

X-Frame-Options: SAMEORIGIN

X-Content-Type-Options tegen MIME-sniffing

Voorkomt MIME-sniffing:

X-Content-Type-Options: nosniff

Aanvullende beveiligingsheaders

HeaderDoelVoorbeeldwaarde
X-XSS-ProtectionXSS-filter (verouderd)1; mode=block
Referrer-PolicyInformatie over de verwijzer beherenstrict-origin-when-cross-origin
Permissions-PolicyFuncties beperkengeolocation=(), camera=()
Cross-Origin-Opener-PolicyProcesisolatiesame-origin
Cross-Origin-Embedder-PolicyResource-isolatierequire-corp

Voorbeelden van implementatie

Nginx-configuratie

add_header Strict-Transport-Security "max-age=31536000; includeSubDomains" always;

add_header X-Frame-Options "SAMEORIGIN" always;

add_header X-Content-Type-Options "nosniff" always;

add_header Content-Security-Policy "default-src 'self'" always;

Apache-configuratie

Header always set Strict-Transport-Security "max-age=31536000; includeSubDomains"

Header always set X-Frame-Options "SAMEORIGIN"

Header always set X-Content-Type-Options "nosniff"

Beveiligingsheaders en domeingezondheid

Waarom headers belangrijk zijn voor domeinen

Beveiligingsheaders testen

Hulpmiddelen om de implementatie te controleren:

Beste praktijken

1. Begin met HSTS: essentieel om HTTPS af te dwingen

2. Voer CSP geleidelijk in: begin met de modus report-only

3. Test grondig: headers kunnen functionaliteit verbreken

4. Gebruik preloadlijsten: dien de site in bij browser-preloadlijsten

5. Monitor schendingen: gebruik CSP-rapportage-eindpunten

6. Voer regelmatig audits uit: beveiligingsvereisten veranderen

Veelgebruikte beoordelingscriteria

ScoreTypische vereisten
A+Alle kritieke headers, HSTS-preload
AHSTS, CSP, X-Frame-Options, X-Content-Type
BEnkele headers ontbreken
C/DMinimale beveiligingsheaders
FGeen beveiligingsheaders

Beveiligingsheaders vormen een kritieke laag van webapplicatiebeveiliging. Ze bieden browserafgedwongen bescherming die de beveiligingsmaatregelen aan de serverzijde aanvult.

Pas Deze Kennis Toe

Gebruik de API van DomScan om domeinbeschikbaarheid, gezondheid en meer te controleren.