Security

HTTP Headers

Bekijk response-headers en audit beveiligingsbeleid.

Over deze tool

HTTP Headers haalt uw URL op met een echte HTTPS-aanvraag, vangt elke header in het antwoord op (en elk tussenliggend antwoord langs een redirect-keten), en draait het resultaat door een beveiligingsaudit die de moderne hardening-headers dekt: Strict-Transport-Security, Content-Security-Policy, X-Frame-Options / CSP frame-ancestors, X-Content-Type-Options, Referrer-Policy en Permissions-Policy. Elke header wordt gecontroleerd op aanwezigheid, waarde-saniteit en best-practice-gaten.

Naast de audit tonen we elke header letterlijk zodat u caching-beleid (Cache-Control, ETag, Vary), CDN-tracing (CF-Ray, X-Cache, X-Served-By), compressie (Content-Encoding: br/gzip) en alle aangepaste headers die uw stack uitzendt kunt bevestigen. De HTTP-methode (GET of HEAD), HTTP-versie die werd onderhandeld (HTTP/1.1, HTTP/2, HTTP/3) en TLS-versie worden in de request-balk gerapporteerd.

Wanneer gebruikt u deze tool

  • Security hardening. Bevestig vóór live-gaan dat HSTS, CSP en de rest met veilige waarden zijn ingesteld — Mozilla Observatory-baseline minimaal.
  • Cache debuggen. Zie precies welke Cache-Control en Vary uw CMS of framework uitzendt — veelvoorkomende oorzaak van "oude versie blijft hangen".
  • Redirect-keten-audits. Spot toevallige 302-dan-301-ketens, HTTP-naar-HTTPS-naar-andere-host-loops en ontbrekende canonicalisatie.
  • CDN-gedrag. Bevestig dat Cloudflare/Fastly/CloudFront werkelijk cachet wat u denkt door de Age, X-Cache en CDN-specifieke headers te lezen.

Wat onze beveiligingsaudit dekt

Voor elk van de zes hardening-headers rapporteren we: aanwezig of ontbrekend, de werkelijke waarde, en een kort oordeel ("goed", "moet worden verstrakt", "kwetsbaar"). HSTS zonder includeSubDomains, CSP met unsafe-inline of Referrer-Policy op default krijgen een vlag. We vertellen u nooit het "perfecte" beleid omdat elke site anders is — maar we vertellen u welke knoppen nog op de fabrieksinstelling staan.

Veelgestelde vragen

Wat is HSTS en waarom is het belangrijk?

Strict-Transport-Security vertelt de browser "gebruik altijd HTTPS voor dit domein, ook als de gebruiker http:// typte of op een http://-link klikte". Eenmaal ingesteld met een redelijke max-age (typisch 31536000 = 1 jaar), voorkomt het SSL-stripping-aanvallen op volgende bezoeken. includeSubDomains toevoegen breidt de bescherming uit naar elk subdomein — sterke standaard voor de meeste sites, maar zorg dat alle subdomeinen werkelijk HTTPS ondersteunen.

Mijn CSP ontbreekt — hoe gevaarlijk is dat?

Zonder CSP voert elke XSS-bug op uw site met volle kracht uit: het kan cookies exfiltreren, aanvallers-bestuurde scripts laden of de DOM herschrijven. Een startende CSP van default-src 'self' blokkeert de meest gangbare XSS-payloads (inline-scripts, externe script-loads) tegen bijna nul kosten. Strakkere policies die inline-scripts volledig verbieden vereisen refactoring maar bieden veel sterkere bescherming.

Volgt u redirects?

Ja — tot vijf hops. Elke stap wordt getoond met zijn methode, status, locatie en headers, zodat u gemengde-protocol-hops (HTTP→HTTPS), ontbrekende canonicalisatie (apex vs www) of toevallige loops kunt opsporen. De meeste productie-sites zouden hoogstens één keer moeten redirecten (HTTP → HTTPS) en daarna content serveren; meer dan twee hops is meestal een teken van overlappende rewrite-regels.

Waarom toont de tool HTTP/2 zelfs als ik HTTP/3 heb geconfigureerd?

HTTP/3 (QUIC over UDP) vereist dat de client opt-in geeft via de Alt-Svc-header op de eerste verbinding. Onze checker gebruikt standaard HTTP/2 over TCP, wat de meeste HTTP-clients vandaag nog doen; als uw server HTTP/3 adverteert in Alt-Svc, ziet u die header in het resultaat, maar het antwoord zelf is nog steeds over HTTP/2. De aanwezigheid van Alt-Svc is het juiste om naar te zoeken.