Beveiligingsheaders instellen

Beveiligingsheaders zijn instructies die uw server met elke pagina meestuurt en die de browser vertellen wat wel en niet mag. Ze beschermen vooral uw bezoekers.

De headers die u zonder risico kunt instellen

<IfModule mod_headers.c>
    Header always set X-Content-Type-Options "nosniff"
    Header always set X-Frame-Options "SAMEORIGIN"
    Header always set Referrer-Policy "strict-origin-when-cross-origin"
</IfModule>

Wat ze doen

X-Content-Type-Options voorkomt dat de browser zelf gaat raden wat voor bestandstype iets is. Dat raden is misbruikt om een onschuldig ogend bestand toch als script uit te voeren.

X-Frame-Options voorkomt dat uw site in een frame op andermans website wordt geladen. Dat is de basis van clickjacking, waarbij een bezoeker denkt op iets anders te klikken dan hij doet.

Referrer-Policy beperkt welke informatie over de vorige pagina wordt meegestuurd naar andere sites.

Content-Security-Policy: krachtig maar lastig

Deze header bepaalt van welke bronnen scripts en stijlen geladen mogen worden. Hij is de sterkste van allemaal, maar ook de enige die uw site echt kan breken: een te strenge instelling zorgt dat lettertypen, scripts of ingesloten video’s niet meer laden.

Begin daar dus niet mee tenzij u weet welke externe bronnen uw site gebruikt.

Wat u niet meer nodig heeft

De oude header X-XSS-Protection komt nog in veel lijstjes voor, maar wordt door moderne browsers genegeerd en werd zelfs afgeraden omdat hij in bepaalde gevallen nieuwe problemen introduceerde. Laat die weg.

Controleren

Met een online header-checker of via de ontwikkelaarsconsole van uw browser ziet u welke headers uw site meestuurt.


Was dit onderwerp nuttig voor U? Ja Nee