Security headers uitgelegd: onzichtbare bescherming
Beveiligingsheaders zijn onzichtbare instellingen die de browser van uw bezoeker vertellen hoe hij uw site veilig moet behandelen. Ze kosten niets en voorkomen een reeks veelvoorkomende aanvallen.
Wat zijn security headers?
Elke keer dat iemand uw website opent, stuurt uw server niet alleen de pagina mee, maar ook een setje instructies voor de browser. Een deel daarvan zijn beveiligingsheaders: korte regels die zeggen “behandel deze site zó veilig”. De bezoeker ziet er niets van, maar ze bepalen mede hoe goed uw site beschermd is tegen misbruik.
Het mooie: ze kosten niets en vertragen uw site niet. Ze staan alleen vaak standaard niet aan.
Welke headers zijn belangrijk?
De belangrijkste, in gewone taal:
- Content-Security-Policy (CSP) — bepaalt welke scripts en bronnen op uw pagina mogen draaien. Dit is de sterkste bescherming tegen het injecteren van kwaadaardige code bij uw bezoekers.
- X-Frame-Options — voorkomt dat kwaadwillenden uw site onzichtbaar in een frame op hún pagina laden om bezoekers te misleiden (dat heet clickjacking).
- Strict-Transport-Security (HSTS) — dwingt de browser om uw site altijd via de beveiligde HTTPS-verbinding te openen.
- X-Content-Type-Options — voorkomt dat de browser bestanden verkeerd interpreteert, wat aanvallers soms misbruiken.
- Referrer-Policy — regelt welke informatie over de herkomst van de bezoeker wordt doorgegeven.
- Permissions-Policy — bepaalt welke gevoelige functies (zoals camera of locatie) een pagina mag gebruiken.
Waarom is dit belangrijk voor uw bedrijf?
Zonder deze headers is uw site kwetsbaarder voor aanvallen die zich richten op uw bezoekers — bijvoorbeeld het onopgemerkt tonen van valse inhoud of het kapen van een klik. De schade valt dan niet alleen op u, maar ook op de mensen die u vertrouwen: uw klanten.
Bijkomend voordeel: een net ingerichte set headers is een teken van een goed onderhouden site, en dat straalt af op uw professionaliteit.
Hoe weet ik of mijn headers goed staan?
Onze gratis websitecheck leest de beveiligingsheaders van uw site uit en laat zien welke aanwezig zijn en welke ontbreken — objectief, zonder gokwerk. U ziet meteen of er iets aangevuld moet worden.
Goed om te weten: headers werken samen met de rest van de basis. Zorg dus ook dat uw HTTPS-verbinding goed staat en, bij WordPress, dat uw software actueel en afgeschermd is.