Security headers checker: je cijfer, en hoe je het verbetert
Scan je website gratis en zie welke HTTP-security-headers ontbreken, in gewone taal uitgelegd met de exacte oplossing. Niet alleen een cijfer: de weg naar een beter cijfer.
Scan je website gratis
Krijg je score voor snelheid, beveiliging, SEO en AI-zichtbaarheid in minder dan een minuut. Zonder account.
Doe de gratis scan →Wat zijn HTTP-security-headers?
HTTP-security-headers zijn kleine instructies die je server met elke pagina meestuurt. Ze vertellen de browser hoe hij je bezoekers beschermt: dwing een versleutelde verbinding af, voorkom dat je site in een frame van oplichters komt, en blokkeer ingespoten scripts. Samen zijn ze een van de goedkoopste beveiligingswinsten op het web.
Ontbreken ze, dan staat de deur open voor cross-site scripting (XSS), clickjacking en downgrade-aanvallen. Tools als securityheaders.com geven je een cijfer. eighty geeft datzelfde cijfer en de exacte oplossing, naast je snelheid, SEO en AI-zichtbaarheid in een rapport.
De headers die ertoe doen, en wat elk doet
| Header | Wat het doet | Zonder |
|---|---|---|
Strict-Transport-Security (HSTS) | Dwingt elk bezoek via HTTPS af. | Bezoekers kunnen stil naar onversleuteld HTTP worden teruggezet. |
Content-Security-Policy (CSP) | Bepaalt welke scripts en bronnen mogen laden. | Ingespoten scripts (XSS) stelen data en kapen sessies. |
X-Frame-Options | Voorkomt dat anderen jouw site in een frame tonen. | Clickjacking: bezoekers klikken op verborgen knoppen. |
X-Content-Type-Options | Voorkomt dat de browser bestandstypes raadt. | Bestanden worden als script uitgevoerd (MIME-sniffing). |
Referrer-Policy | Beperkt welke URL-data naar andere sites lekt. | Prive-URL's en zoekdata lekken naar derden. |
Permissions-Policy | Zet ongebruikte browserfuncties uit (camera, mic). | Externe scripts kunnen stil gevoelige functies opvragen. |
Hoe je cijfer wordt bepaald
Een cijfer van A+ tot F gaat niet alleen over aanwezigheid, maar over kwaliteit. HSTS met een korte levensduur scoort lager dan een met max-age van minstens zes maanden plus includeSubDomains. Een CSP die nog 'unsafe-inline' toestaat, biedt weinig echte XSS-bescherming. eighty checkt beide: welke headers er zijn, en of ze echt sterk zijn.
We kijken ook verder dan headers: een geldig TLS-certificaat, een automatische HTTP-naar-HTTPS-redirect, veilige cookie-vlaggen (Secure, HttpOnly, SameSite) en per ongeluk toegankelijke bestanden als /.git/ of /.env.
Hoe je security headers toevoegt
Je stelt headers in waar je site wordt geserveerd: je webserver, je CDN, of je framework. Een paar voorbeelden:
- Vercel / Next.js: onder
headersinvercel.jsonof je framework-config. - Nginx:
add_header Strict-Transport-Security "max-age=63072000; includeSubDomains" always; - Apache:
Header setin je.htaccessof vhost. - Cloudflare: via Transform Rules of een Worker.
Voeg CSP als laatste toe en test het: begin in report-only-modus zodat je je eigen scripts niet blokkeert.
securityheaders.com vs eighty
securityheaders.com is een prima snelle grader voor alleen headers. eighty is gebouwd voor het hele plaatje: we checken je headers, TLS, cookies en blootgestelde bestanden, en combineren dat met je snelheid, SEO en AI-zichtbaarheid, met een geprioriteerd stappenplan in gewone taal. Een scan, het volledige verhaal.
Scan je website gratis
Krijg je score voor snelheid, beveiliging, SEO en AI-zichtbaarheid in minder dan een minuut. Zonder account.
Doe de gratis scan →