eightyGratis scan →
Home / Security headers
Beveiligingscheck

Security headers checker: je cijfer, en hoe je het verbetert

Scan je website gratis en zie welke HTTP-security-headers ontbreken, in gewone taal uitgelegd met de exacte oplossing. Niet alleen een cijfer: de weg naar een beter cijfer.

Scan je website gratis

Krijg je score voor snelheid, beveiliging, SEO en AI-zichtbaarheid in minder dan een minuut. Zonder account.

Doe de gratis scan →

Wat zijn HTTP-security-headers?

HTTP-security-headers zijn kleine instructies die je server met elke pagina meestuurt. Ze vertellen de browser hoe hij je bezoekers beschermt: dwing een versleutelde verbinding af, voorkom dat je site in een frame van oplichters komt, en blokkeer ingespoten scripts. Samen zijn ze een van de goedkoopste beveiligingswinsten op het web.

Ontbreken ze, dan staat de deur open voor cross-site scripting (XSS), clickjacking en downgrade-aanvallen. Tools als securityheaders.com geven je een cijfer. eighty geeft datzelfde cijfer en de exacte oplossing, naast je snelheid, SEO en AI-zichtbaarheid in een rapport.

De headers die ertoe doen, en wat elk doet

HeaderWat het doetZonder
Strict-Transport-Security (HSTS)Dwingt elk bezoek via HTTPS af.Bezoekers kunnen stil naar onversleuteld HTTP worden teruggezet.
Content-Security-Policy (CSP)Bepaalt welke scripts en bronnen mogen laden.Ingespoten scripts (XSS) stelen data en kapen sessies.
X-Frame-OptionsVoorkomt dat anderen jouw site in een frame tonen.Clickjacking: bezoekers klikken op verborgen knoppen.
X-Content-Type-OptionsVoorkomt dat de browser bestandstypes raadt.Bestanden worden als script uitgevoerd (MIME-sniffing).
Referrer-PolicyBeperkt welke URL-data naar andere sites lekt.Prive-URL's en zoekdata lekken naar derden.
Permissions-PolicyZet ongebruikte browserfuncties uit (camera, mic).Externe scripts kunnen stil gevoelige functies opvragen.

Hoe je cijfer wordt bepaald

Een cijfer van A+ tot F gaat niet alleen over aanwezigheid, maar over kwaliteit. HSTS met een korte levensduur scoort lager dan een met max-age van minstens zes maanden plus includeSubDomains. Een CSP die nog 'unsafe-inline' toestaat, biedt weinig echte XSS-bescherming. eighty checkt beide: welke headers er zijn, en of ze echt sterk zijn.

We kijken ook verder dan headers: een geldig TLS-certificaat, een automatische HTTP-naar-HTTPS-redirect, veilige cookie-vlaggen (Secure, HttpOnly, SameSite) en per ongeluk toegankelijke bestanden als /.git/ of /.env.

Hoe je security headers toevoegt

Je stelt headers in waar je site wordt geserveerd: je webserver, je CDN, of je framework. Een paar voorbeelden:

Voeg CSP als laatste toe en test het: begin in report-only-modus zodat je je eigen scripts niet blokkeert.

securityheaders.com vs eighty

securityheaders.com is een prima snelle grader voor alleen headers. eighty is gebouwd voor het hele plaatje: we checken je headers, TLS, cookies en blootgestelde bestanden, en combineren dat met je snelheid, SEO en AI-zichtbaarheid, met een geprioriteerd stappenplan in gewone taal. Een scan, het volledige verhaal.

Scan je website gratis

Krijg je score voor snelheid, beveiliging, SEO en AI-zichtbaarheid in minder dan een minuut. Zonder account.

Doe de gratis scan →

Veelgestelde vragen

Is de security headers check gratis?
Ja. De scan en je cijfer met de vier deelscores zijn gratis. Het volledige rapport met de exacte oplossing per punt is eenmalig 9,95 euro, zonder abonnement.
Wat is een goed security-headers-cijfer?
Streef naar A of A+. Dan zijn de belangrijke headers aanwezig en sterk: HSTS met een lange max-age, een Content-Security-Policy zonder unsafe-inline, en bescherming tegen clickjacking en MIME-sniffing.
Beinvloeden security headers je SEO?
Indirect wel. HTTPS is een ranking-signaal, en een site die onveilig aanvoelt schaadt vertrouwen en conversie. Beveiliging is ook iets wat Google en bezoekers steeds meer standaard verwachten.
Wat is HSTS?
HTTP Strict-Transport-Security vertelt browsers altijd via HTTPS te verbinden, ook als iemand http:// typt. Het sluit het kleine venster waarin een bezoeker naar een onversleutelde, af te luisteren verbinding kan worden teruggezet.
Kan een Content-Security-Policy mijn site breken?
Dat kan als je te snel te streng gaat. Begin met Content-Security-Policy-Report-Only, kijk wat geblokkeerd zou worden, en scherp dan aan. eighty geeft aan of je huidige CSP echt beschermt.