Beveiligingskoppen

Protocollen & Standaarden
HTTP-antwoordkoppen die websitebeveiliging verbeteren door browsergedrag te controleren.
← Terug naar Woordenlijst

Wat zijn beveiligingskoppen?

Security headers zijn HTTP response headers die browsers instrueren hoe ze zich moeten gedragen bij het omgaan met de inhoud van een website, waardoor de bescherming tegen algemene webkwetsbaarheden wordt verbeterd. Deze headers helpen aanvallen te voorkomen zoals cross-site scripting (XSS), clickjacking, content injectie en protocol downgrade aanvallen. Juist geconfigureerde beveiligingsheaders zijn essentieel voor de verdediging-diepe beveiligingsstrategieën.

Essentiële beveiligingskoppen

Strict-Transport-Security (HSTS)

HTTPS-verbindingen:

Strict-Transport-Security: max-age=31536000; includeSubDomains; preload

Content-Security-Policy (CSP)

Controleert het laden van hulpbronnen:

Content-Security-Policy: default-src 'self'; script-src 'self' trusted.com; style-src 'self' 'unsafe-inline'

X-frame-opties

Voorkomt clickjacking:

X-Frame-Options: DENY

X-Frame-Options: SAMEORIGIN

X-Content-Type-opties

Voorkomt MIME snuiven:

X-Content-Type-Options: nosniff

Aanvullende beveiligingskoppen

KopBetreftVoorbeeldwaarde
X-XSS-protectieXSS-filter (legacy)1; mode=blok
ReferentiebeleidControle-verwijzingsinfostrikte oorsprong-wanneer-cross-origine
Rechten-BeleidFunctiebeperkingengeolocatie=(), camera=()
Cross-Origin-Opener-PolicyProcesisolatiedezelfde oorsprong
Cross-Origin-Embedder-PolicyAfzondering van hulpbronnenrequire-corp

Uitvoering Voorbeelden

Nginx configuratie

add_header Strict-Transport-Security "max-age=31536000; includeSubDomains" always;

add_header X-Frame-Options "SAMEORIGIN" always;

add_header X-Content-Type-Options "nosniff" always;

add_header Content-Security-Policy "default-src 'self'" always;

Apache-configuratie

Header always set Strict-Transport-Security "max-age=31536000; includeSubDomains"

Header always set X-Frame-Options "SAMEORIGIN"

Header always set X-Content-Type-Options "nosniff"

Beveiligingskoppen en domeingezondheid

Waarom Headers Matter for Domains

Beveiligingskop testen

Hulpmiddelen om de uitvoering te controleren:

Beste praktijken

1. Begin met HSTS: Essentieel voor HTTPS-handhaving

2. Het uitvoeren van CSP geleidelijk: Beginnen met report-only mode

3. Test grondig: Berichtkoppen kunnen de functionaliteit breken

4. Voorlaadlijsten gebruiken: Verzenden naar browser preload lijsten

5. Monitor schendingen: CSP-rapporteringseindpunten gebruiken

6. Reguliere audits: Veiligheidseisen evolueren

Gemeenschappelijke criteria voor de indeling

GraadTypische eisen
A+Alle kritische headers, HSTS preload
AHSTS, CSP, X-frame-opties, X-Content-type
BEr ontbreken enkele headers
C/DMinimale beveiligingsheaders
FGeen beveiligingskoppen

Beveiligingsheaders vertegenwoordigen een kritische laag van webapplicatiebeveiliging, die browser-geforceerde bescherming biedt die server-side beveiligingsmaatregelen aanvult.

Pas Deze Kennis Toe

Gebruik de API van DomScan om domeinbeschikbaarheid, gezondheid en meer te controleren.