Technisch

Wat zijn security headers en waarom heeft jouw site ze nodig?

Een korte uitleg zonder jargon over de kleine serverinstellingen die stilletjes elke bezoeker van je site beschermen.

Wat het is

Elke keer dat een browser je pagina laadt, stuurt je server de pagina zelf terug plus een korte lijst instructies die de browser nergens zichtbaar toont — dit heten "headers". Een paar specifieke headers bestaan puur voor de beveiliging: ze vertellen de browser bijvoorbeeld "probeer niet zelf het bestandstype te raden" of "laat geen andere website mijn pagina in een onzichtbaar frame plaatsen". Ze veranderen niets aan hoe je site eruitziet — ze zijn volledig onzichtbaar voor een bezoeker en werken stilletjes op de achtergrond.

Waarom het belangrijk is

Zonder deze headers vallen browsers terug op een soepeler, decennia­oud standaardgedrag waar een klein aantal aanvallen juist op leunt — zoals een browser voor de gek houden zodat die een bestand uitvoert als iets wat het niet is, of jouw inlogpagina onzichtbaar in een andere site verwerken om ingevoerde gegevens te stelen. Ontbrekende security headers hoeven vandaag nog niets zichtbaars kapot te maken, maar het is een van de eerste dingen die een veiligheidsbewuste bezoeker, een potentiële zakenpartner die even checkt, of een geautomatiseerde scanner controleert — en "geen van deze is ingesteld" leest als een site die nooit helemaal is afgemaakt.

Hoe je het oplost

  1. Bepaal hoe je site gehost wordt: een statische host zoals Netlify, Vercel of Cloudflare Pages; een traditionele webhost met cPanel; of je eigen server.
  2. Bij Netlify of Cloudflare Pages: voeg een platte tekstbestand toe genaamd _headers in de gepubliceerde map van je site, met regels zoals X-Content-Type-Options: nosniff — beide platformen passen dit automatisch toe, zonder dat je hoeft te programmeren.
  3. Bij Vercel: voeg een bestand vercel.json toe met een headers-sectie die dezelfde namen en waarden bevat — de officiële documentatie van Vercel heeft hier een kant-en-klaar voorbeeld voor.
  4. Op een traditionele host of eigen server: vraag de supportafdeling van je host (of zoek online op "[naam van je host] security headers toevoegen") — de meeste hebben een kort, specifiek antwoord voor hun eigen paneel.
  5. Voeg op zijn minst X-Content-Type-Options: nosniff en Referrer-Policy: strict-origin-when-cross-origin toe — deze twee zijn veilig, eenvoudig en geschikt voor vrijwel elke kleine site.
  6. Voer daarna je Launch Readiness-check opnieuw uit om te bevestigen dat de headers nu worden gedetecteerd.

Controleer of jouw eigen website dit probleem heeft

Launch Readiness scant je website in enkele seconden op dit en ~50 andere problemen vóór de lancering — gratis, zonder registratie.

Start een gratis controle