Securityheaders.com: test en dicht de beveiligingsgaten in je site
Test je site gratis op securityheaders.com en dicht clickjacking en content-injectie met CSP, X-Frame-Options en HSTS.
⚡ Key Takeaways voor KMO-Bestuurders
- ✓Van Zoekwoorden naar Vector Embeddings: ChatGPT & Perplexity zoeken niet naar geïsoleerde trefwoorden, maar ontleden bedrijfsentiteiten.
- ✓Citaat-Autoriteit: AI-engines adviseren bedrijven die gestructureerde JSON-LD kennisgrafieken en heldere antwoordblokken hanteren.
- ✓Direct Resultaat: Belgische KMO's die GEO toepassen behalen tot 3.4x meer offertes via AI Search assistants.

Een concurrent kan je website onzichtbaar in een iframe op zijn eigen pagina plaatsen en bezoekers laten klikken op knoppen die ze niet zien. Dat heet clickjacking, en de meeste bedrijfssites hebben geen enkele header die dit tegenhoudt. Met een gratis scan op securityheaders.com zie je in een paar seconden hoe kwetsbaar jouw site is.
Key takeaways
- securityheaders.com geeft je site een letterscore van A tot F op basis van de beveiligingsheaders die je server verstuurt, zonder dat je iets hoeft te installeren.
- X-Frame-Options en de frame-ancestors-richtlijn in je Content-Security-Policy voorkomen dat een andere site jouw pagina's in een iframe verstopt, de basis van clickjacking.
- Een Content-Security-Policy bepaalt van welke bronnen de browser scripts, stijlen en afbeeldingen mag laden, en blokkeert zo kwaadaardige code die via een kwetsbaarheid is ingespoten.
- Strict-Transport-Security (HSTS) dwingt browsers om altijd de versleutelde versie van je site te gebruiken, ook als iemand per ongeluk op een http-link klikt.
- Deze headers toevoegen betekent meestal geen herbouw van je site: het kan via je hostingpaneel, je CDN of een paar regels serverconfiguratie.
Stap 1: scan je site en lees het rapport
Ga naar securityheaders.com en vul het adres van je website in. De tool doet een verzoek naar je site zoals een browser dat doet, en laat zien welke beveiligingsheaders in het antwoord zitten. Je krijgt een letter van A tot F en een lijst met wat er ontbreekt.
Let vooral op vier headers: X-Frame-Options, Content-Security-Policy, Strict-Transport-Security en X-Content-Type-Options. Ontbreken die, dan staat je site open voor clickjacking, content-injectie of onversleuteld verkeer. Bewaar het rapport of de score, zodat je na elke stap kunt vergelijken.
Stap 2: blokkeer clickjacking met X-Frame-Options en frame-ancestors
Bij clickjacking laadt een aanvaller jouw pagina onzichtbaar in een iframe op zijn eigen site, boven een knop die hij bezoekers laat aanklikken. De header X-Frame-Options met de waarde SAMEORIGIN zorgt ervoor dat browsers je pagina alleen in een iframe tonen als dat iframe op je eigen domein staat.
De modernere aanpak is de frame-ancestors-richtlijn in je Content-Security-Policy, bijvoorbeeld Content-Security-Policy: frame-ancestors 'self'. Zet beide headers als je kunt: X-Frame-Options voor oudere browsers, frame-ancestors voor de rest. Voeg de header toe via je hostingpaneel, je CDN of de configuratie van je webserver, en scan opnieuw om te controleren of hij aankomt.
Stap 3: bouw een Content-Security-Policy tegen content-injectie
Een Content-Security-Policy vertelt de browser exact van welke bronnen hij scripts, stijlen, afbeeldingen en lettertypen mag laden. Injecteert een aanvaller via een kwetsbaar contactformulier of een verouderde plugin een stuk kwaadaardige JavaScript, dan weigert de browser dat script uit te voeren als het niet op de toegestane lijst staat.
Begin klein: zet eerst Content-Security-Policy-Report-Only in plaats van de afdwingende header, zodat je ziet wat er zou blokkeren zonder dat je site meteen kapot gaat. Voeg domeinen toe voor de scripts, fonts en trackers die je echt gebruikt, en schakel pas over naar de afdwingende Content-Security-Policy header als het rapport leeg blijft.
Stap 4: forceer HTTPS met Strict-Transport-Security
De header Strict-Transport-Security, kortweg HSTS, vertelt de browser om voortaan altijd de versleutelde versie van je site te gebruiken, ook als iemand op een oude http-link klikt of het protocol vergeet te typen. Zonder HSTS kan een aanvaller op een onbeveiligd netwerk dat eerste onversleutelde verzoek onderscheppen.
Zet de header met een oplopende geldigheidsduur, bijvoorbeeld Strict-Transport-Security: max-age=31536000; includeSubDomains. Test dit eerst met een kortere max-age voor je hem verhoogt, want HSTS is lastig terug te draaien zodra browsers hem hebben onthouden. Scan je site opnieuw op securityheaders.com en controleer of je score is gestegen.
Aanbevolen platforms en tools
| Tool | Wat het doet | Kosten |
|---|---|---|
| securityheaders.com | Scant je site op beveiligingsheaders en geeft een letterscore met uitleg per ontbrekende header | Gratis, geen account nodig |
| Mozilla HTTP Observatory | Vergelijkbare header-scan met concrete verbeteradviezen, ondergebracht bij MDN | Gratis |
| CSP Evaluator (Google) | Analyseert specifiek je Content-Security-Policy op zwakke of te ruime regels | Gratis |
| Cloudflare | CDN waarmee je via Transform Rules headers kunt toevoegen of aanpassen zonder je servercode te wijzigen | Gratis instapplan, betaalplannen voor meer functies |
| Qualys SSL Labs (SSL Server Test) | Test je TLS-configuratie, de basis waar HSTS op steunt | Gratis |
Tips en tricks
- Voeg headers eerst toe op een test- of staging-omgeving als je die hebt. Een te strenge CSP kan een betaalformulier of een ingesloten video stilletjes breken zonder duidelijke foutmelding op het scherm.
- Open de console van je browser, meestal via rechtermuisknop en Inspecteren, na het activeren van een CSP. Geblokkeerde bronnen verschijnen daar met de exacte regel die je moet toevoegen.
- Sommige headers overschrijven elkaar als je ze op meerdere plekken instelt, bijvoorbeeld zowel in je CDN als op je server. Controleer met de scan welke waarde daadwerkelijk bij de bezoeker aankomt.
- Een A-score op securityheaders.com betekent niet dat je site onkraakbaar is. Het is een basiscontrole van transportlaag en browserbescherming, geen vervanging voor een beveiligingsaudit van je code.
- Herhaal de scan na elke wijziging aan je hosting, CDN of thema. Een migratie of plugin-update kan een eerder ingestelde header stilletjes verwijderen.
Doe de zelfscan
Weet je welke score je site nu heeft op securityheaders.com?
Nee, dan is dat je eerste stap. Ga naar securityheaders.com, vul je domein in en bekijk het rapport. Zonder die score werk je blind aan een probleem dat je nog niet hebt vastgesteld.
Kan jouw site in een iframe op een andere site worden geladen?
Weet je het niet, controleer of X-Frame-Options of frame-ancestors in je headers staat. Staat die er niet, dan kan iemand je pagina onzichtbaar over zijn eigen site plakken en bezoekers misleiden.
Heb je een Content-Security-Policy, of vertrouw je alleen op je cms of plugins?
Heb je geen CSP, begin dan met de Report-Only-variant zodat je ziet wat er gebeurt voor je iets afdwingt. Een cms zonder CSP biedt geen bescherming tegen ingespoten scripts, ook niet met de nieuwste plugin-updates.
Staat HSTS aan, en weet je hoe lang de max-age is?
Staat de header er niet, dan kan verkeer naar je site op een onbeveiligd netwerk worden onderschept voor het naar https overschakelt. Zet hem aan met een korte max-age en bouw die pas op na een paar geslaagde scans.
Je hoeft deze headers niet in een middag perfect te krijgen. Scan je site vandaag op securityheaders.com, zet X-Frame-Options en HSTS als eerste twee stappen, en bouw de Content-Security-Policy daarna rustig verder op. Loop je vast bij een specifieke header, of breekt een script nadat je CSP hebt ingesteld, dan kijkt HisarWeb met je mee.
Gerelateerde Artikelen
Klaar om te starten?


