Wat het is
Elke keer dat een browser je pagina laadt, stuurt je server de pagina zelf terug plus een korte lijst instructies die de browser nergens zichtbaar toont — dit heten "headers". Een paar specifieke headers bestaan puur voor de beveiliging: ze vertellen de browser bijvoorbeeld "probeer niet zelf het bestandstype te raden" of "laat geen andere website mijn pagina in een onzichtbaar frame plaatsen". Ze veranderen niets aan hoe je site eruitziet — ze zijn volledig onzichtbaar voor een bezoeker en werken stilletjes op de achtergrond.
Waarom het belangrijk is
Zonder deze headers vallen browsers terug op een soepeler, decenniaÂoud standaardgedrag waar een klein aantal aanvallen juist op leunt — zoals een browser voor de gek houden zodat die een bestand uitvoert als iets wat het niet is, of jouw inlogpagina onzichtbaar in een andere site verwerken om ingevoerde gegevens te stelen. Ontbrekende security headers hoeven vandaag nog niets zichtbaars kapot te maken, maar het is een van de eerste dingen die een veiligheidsbewuste bezoeker, een potentiële zakenpartner die even checkt, of een geautomatiseerde scanner controleert — en "geen van deze is ingesteld" leest als een site die nooit helemaal is afgemaakt.
Hoe je het oplost
- Bepaal hoe je site gehost wordt: een statische host zoals Netlify, Vercel of Cloudflare Pages; een traditionele webhost met cPanel; of je eigen server.
- Bij Netlify of Cloudflare Pages: voeg een platte tekstbestand toe genaamd
_headersin de gepubliceerde map van je site, met regels zoalsX-Content-Type-Options: nosniff— beide platformen passen dit automatisch toe, zonder dat je hoeft te programmeren. - Bij Vercel: voeg een bestand
vercel.jsontoe met eenheaders-sectie die dezelfde namen en waarden bevat — de officiële documentatie van Vercel heeft hier een kant-en-klaar voorbeeld voor. - Op een traditionele host of eigen server: vraag de supportafdeling van je host (of zoek online op "[naam van je host] security headers toevoegen") — de meeste hebben een kort, specifiek antwoord voor hun eigen paneel.
- Voeg op zijn minst
X-Content-Type-Options: nosniffenReferrer-Policy: strict-origin-when-cross-origintoe — deze twee zijn veilig, eenvoudig en geschikt voor vrijwel elke kleine site. - Voer daarna je Launch Readiness-check opnieuw uit om te bevestigen dat de headers nu worden gedetecteerd.