HTTP Headers
Bekijk response-headers en audit beveiligingsbeleid.
- 301 — https://cloudflare.com/
- 200 — https://www.cloudflare.com/
-
HSTS is set with a long max-age — browsers will refuse plaintext HTTP for the next 6+ months.max-age=31536000; includeSubDomains
-
CSP allows both unsafe-inline and unsafe-eval — XSS protection is largely defeated.default-src 'self'; script-src 'self' 'unsafe-inline' 'unsafe-eval' https://static.cloudflareinsights.com https://static-staging.cloudflareinsights.com https://challenges.cloudflare.com https://*.onetrust.com https://cdn.cookielaw.org https://ot.www.cloudflare.com https://www.googletagmanager.com https://tagmanager.google.com https://www.googleadservices.com https://googleads.g.doubleclick.net https://adservice.google.com https://cdn.bizible.com https://js.adsrvr.org https://*.marketo.net https://platform.twitter.com https://static.ads-twitter.com https://scripts.demandbase.com https://tag.demandbase.com https://*.6sc.co https://*.qualified.com https://snap.licdn.com https://bat.bing.com; style-src 'self' 'unsafe-inline'; img-src 'self' data: https:; font-src 'self' data:; connect-src 'self' https://*.googletagmanager.com https://*.google-analytics.com https://*.analytics.google.com https://analytics.google.com https://*.doubleclick.net https://www.googleadservices.com https://translate.googleapis.com https://cdn.bizible.com https://js.adsrvr.org https://*.marketo.net https://ads-twitter.com https://analytics.twitter.com https://*.twimg.com https://api.demandbase.com https://scripts.demandbase.com https://tag.demandbase.com https://tag-logger.demandbase.com https://api.company-target.com https://*.6sc.co https://epsilon.6sense.com https://*.qualified.com wss://*.qualified.com https://*.ads.linkedin.com https://www.linkedin.com https://bat.bing.com https:; frame-src https://*.adsrvr.org https://*.cloudflare.com https://*.videodelivery.net https://*.cloudflarestream.com https://www.googletagmanager.com https://*.qualified.com https://td.doubleclick.net https://bid.g.doubleclick.net https://9309168.fls.doubleclick.net https://9973066.fls.doubleclick.net https://s.company-target.com; object-src 'none'; base-uri 'self'; form-action 'self'; frame-ancestors 'none'; worker-src 'self' blob:; child-src 'self' blob:; upgrade-insecure-requests
-
Clickjacking is blocked — page cannot be embedded in third-party iframes.SAMEORIGIN
-
pass X-Content-Type-Options +10/10nosniff is set — browsers will not MIME-sniff non-script responses as JavaScript.nosniff
-
Referrer policy keeps full URLs from leaking to third-party origins.strict-origin-when-cross-origin
-
Permissions policy restricts browser features (camera, mic, geolocation) for embeds.geolocation=(), camera=(), microphone=()
What does each field mean?
Field reference
Securitycijfer
Aggregaatscore van security-headers, gewogen naar impact: HSTS en CSP wegen het zwaarst. A+ vereist alle vijf headers correct ingesteld; F betekent dat er geen aanwezig zijn. Gebruik als snelle eerste indicator en duik daarna de per-header bevindingen in.
HTTP-protocol
HTTP/1.1 is het legacy tekstprotocol. HTTP/2 multiplext streams over één TCP-verbinding (headercompressie, server push). HTTP/3 draait over QUIC (UDP) — beter op verlies- of mobiele netwerken. Moderne servers horen minstens HTTP/2 aan te bieden.
Latency
Round-trip van onze server naar het doel tot de eerste responsbyte arriveert. Geen CDN-benchmark — geografische afstand, TLS-handshake en server-warm-up spelen mee. Gebruik als grove versheidsindicator, niet als productie-performancedata.
Redirect-keten
Een lange keten (3+ redirects) schaadt SEO en performance. Het klassieke patroon is <code>http://example.com → https://example.com → https://www.example.com</code>: twee hops, acceptabel. Meer dan vijf duidt op een misconfiguratie.
Strict-Transport-Security (HSTS)
HSTS zegt tegen browsers: "verbind nooit meer met mij over plain HTTP". <code>max-age=15768000</code> (6 maanden) is het praktische minimum; <code>includeSubDomains; preload</code> opteert in op de globale HSTS preload-lijst. Eenmaal preloaded kunt u zo'n 12 maanden niet meer terug — zet eerst al het overige goed.
Content-Security-Policy (CSP)
CSP whitelist waar scripts, styles, afbeeldingen en frames vandaan mogen laden. <code>default-src 'self'</code> is een verstandige baseline; nonce-based <code>script-src</code> is het sterkst. Pas op met <code>unsafe-inline</code> en <code>unsafe-eval</code> — die ontkrachten de XSS-bescherming van CSP. Gebruik report-uri / report-to voor monitoring.
X-Frame-Options
Stel <code>DENY</code> in om framing volledig te verbieden, of <code>SAMEORIGIN</code> om alleen same-origin frames toe te staan. Het moderne equivalent is <code>frame-ancestors</code> in CSP (rijkere syntax) — beide voldoen aan onze audit.
Referrer-Policy
Bepaalt wat de browser in de <code>Referer</code>-header meestuurt. <code>strict-origin-when-cross-origin</code> (standaard in moderne browsers) is een goede baseline: volledige URL same-origin, enkel origin cross-origin, niets bij downgrade. <code>no-referrer</code> verwijdert referrer volledig; <code>unsafe-url</code> lekt volledige URL's bij downgrade — vermijden.
Permissions-Policy
Opvolger van Feature-Policy. Laat u browser-API's per origin toestaan of weigeren: <code>camera=(), microphone=(), geolocation=(self)</code>. Vooral defense-in-depth; afgedwongen op iframes, dus veiliger gedrag voor ingebedde content.
X-Content-Type-Options: nosniff
Zonder deze header kan een browser een JSON-respons als JavaScript uitvoeren als het "op script lijkt". <code>X-Content-Type-Options: nosniff</code> dwingt af dat het opgegeven Content-Type wordt gerespecteerd. Goedkoop, altijd veilig om aan te zetten — er is geen goede reden om dit weg te laten.
Over deze tool
HTTP Headers haalt uw URL op met een echte HTTPS-aanvraag, vangt elke header in het antwoord op (en elk tussenliggend antwoord langs een redirect-keten), en draait het resultaat door een beveiligingsaudit die de moderne hardening-headers dekt: Strict-Transport-Security, Content-Security-Policy, X-Frame-Options / CSP frame-ancestors, X-Content-Type-Options, Referrer-Policy en Permissions-Policy. Elke header wordt gecontroleerd op aanwezigheid, waarde-saniteit en best-practice-gaten.
Naast de audit tonen we elke header letterlijk zodat u caching-beleid (Cache-Control, ETag, Vary), CDN-tracing (CF-Ray, X-Cache, X-Served-By), compressie (Content-Encoding: br/gzip) en alle aangepaste headers die uw stack uitzendt kunt bevestigen. De HTTP-methode (GET of HEAD), HTTP-versie die werd onderhandeld (HTTP/1.1, HTTP/2, HTTP/3) en TLS-versie worden in de request-balk gerapporteerd.
Wanneer gebruikt u deze tool
- Security hardening. Bevestig vóór live-gaan dat HSTS, CSP en de rest met veilige waarden zijn ingesteld — Mozilla Observatory-baseline minimaal.
- Cache debuggen. Zie precies welke
Cache-ControlenVaryuw CMS of framework uitzendt — veelvoorkomende oorzaak van "oude versie blijft hangen". - Redirect-keten-audits. Spot toevallige 302-dan-301-ketens, HTTP-naar-HTTPS-naar-andere-host-loops en ontbrekende canonicalisatie.
- CDN-gedrag. Bevestig dat Cloudflare/Fastly/CloudFront werkelijk cachet wat u denkt door de
Age,X-Cacheen CDN-specifieke headers te lezen.
Wat onze beveiligingsaudit dekt
Voor elk van de zes hardening-headers rapporteren we: aanwezig of ontbrekend, de werkelijke waarde, en een kort oordeel ("goed", "moet worden verstrakt", "kwetsbaar"). HSTS zonderincludeSubDomains, CSP met unsafe-inline of Referrer-Policy op default krijgen een vlag. We vertellen u nooit het "perfecte" beleid omdat elke site anders is — maar we vertellen u welke knoppen nog op de fabrieksinstelling staan.
Veelgestelde vragen
Wat is HSTS en waarom is het belangrijk?
max-age (typisch 31536000 = 1 jaar), voorkomt het SSL-stripping-aanvallen op volgende bezoeken. includeSubDomains toevoegen breidt de bescherming uit naar elk subdomein — sterke standaard voor de meeste sites, maar zorg dat alle subdomeinen werkelijk HTTPS ondersteunen.
Mijn CSP ontbreekt — hoe gevaarlijk is dat?
default-src 'self' blokkeert de meest gangbare XSS-payloads (inline-scripts, externe script-loads) tegen bijna nul kosten. Strakkere policies die inline-scripts volledig verbieden vereisen refactoring maar bieden veel sterkere bescherming.
Volgt u redirects?
Waarom toont de tool HTTP/2 zelfs als ik HTTP/3 heb geconfigureerd?
Alt-Svc-header op de eerste verbinding. Onze checker gebruikt standaard HTTP/2 over TCP, wat de meeste HTTP-clients vandaag nog doen; als uw server HTTP/3 adverteert in Alt-Svc, ziet u die header in het resultaat, maar het antwoord zelf is nog steeds over HTTP/2. De aanwezigheid van Alt-Svc is het juiste om naar te zoeken.