HTTP-beveiligingsheaders uitgelegd: hoe websites een A-score verdienen
HSTS, Content-Security-Policy, X-Frame-Options en meer — waartegen elke beveiligingsheader beschermt, hoe ze samen een beveiligingsscore vormen en hoe je ze op elke site inspecteert.
Waarom response-headers een beveiligingssignaal zijn
Voordat een pagina één pixel rendert, heeft de server je browser al verteld hoeveel je hem kunt vertrouwen. HTTP-response-headers zijn instructies: of de verbinding versleuteld moet blijven, welke scripts mogen draaien en of de pagina door andere sites geframed mag worden. Twee pagina's kunnen er op het scherm identiek uitzien terwijl de één gehard is en de ander wagenwijd openstaat — het verschil is een handvol headerregels.
Daarom vat Redirect Radar headers samen in één beveiligingsscore van A tot F voor elke hop die hij traceert: de score perst meerdere technische checks samen tot één signaal dat je in één oogopslag ziet.
De headers die de score bewegen
Strict-Transport-Security (HSTS)
Zegt tegen de browser: praat nooit meer via gewoon HTTP met dit domein. Eenmaal gezien upgradet de browser elk toekomstig request naar HTTPS voordat het de machine verlaat, waardoor SSL-stripping-aanvallen op openbare wifi de nek worden omgedraaid. De max-age-waarde bepaalt hoe lang die belofte duurt — een jaar of meer is de norm.
strict-transport-security: max-age=31536000; includeSubDomains; preload
Content-Security-Policy (CSP)
De sterkste en meest complexe header. Een CSP somt op waarvan scripts, styles, afbeeldingen en frames mogen laden, zodat een geïnjecteerde script-tag van een onbetrouwbare origin simpelweg weigert te draaien. Het is de belangrijkste verdediging tegen cross-site scripting (XSS) en data-exfiltratie via geïnjecteerde markup.
content-security-policy: default-src 'self'; script-src 'self'
X-Frame-Options / frame-ancestors
Bepaalt of de pagina in een iframe mag worden ingebed. Zonder die header kan een aanvaller je inlogformulier in zijn eigen pagina overleggen en klikken stelen — de klassieke clickjacking-aanval. Moderne sites drukken dezelfde regel uit via de frame-ancestors-directive van CSP; de legacy-header beschermt nog steeds oudere browsers.
x-frame-options: DENY
X-Content-Type-Options
Eén woord: nosniff. Het verbiedt browsers om het type van een bestand te raden, zodat een geüploade afbeelding die stiekem JavaScript bevat niet als script kan worden uitgevoerd. Goedkoop in te stellen, geen nadeel.
x-content-type-options: nosniff
Referrer-Policy
Bepaalt hoeveel van de huidige URL naar derden lekt wanneer je een link volgt of een resource laadt. Zonder die header kunnen volledige URL's — inclusief tokens in querystrings — in andermans statistieken terechtkomen. strict-origin-when-cross-origin is de gebruikelijke evenwichtige keuze.
referrer-policy: strict-origin-when-cross-origin
Permissions-Policy
Een killswitch voor krachtige browserfuncties — camera, microfoon, geolocatie, betalingen. camera=(), microphone=(), geolocation=() declareren betekent dat noch jouw pagina noch een ingebedde derde partij die sensoren kan opvragen.
permissions-policy: camera=(), microphone=(), geolocation=()
Hoe de headers samen een score vormen
Geen enkele header maakt een site op zichzelf veilig — de score weerspiegelt het totaalplaatje. HTTPS is het fundament: zonder HTTPS reizen headers over een kanaal dat iedereen op het netwerk kan herschrijven, dus scoren gewone-HTTP-hops slecht, wat er verder ook is ingesteld. Daarbovenop sluit elke aanwezige header een specifiek gat.
Inspecteer de headers van elke link
Je hebt geen aparte scanner nodig om deze te lezen. Open Redirect Radar op een willekeurige pagina — of traceer een korte link — en elke hop toont zijn volledige response-headers naast zijn statuscode, met de resulterende score er direct naast. Ontbreekt strict-transport-security? Een onverwachte x-frame-options-waarde? Je ziet het in hetzelfde paneel als waar de redirectketen leeft.
Dit is vooral onthullend midden in de keten: trackingdomeinen en advertentie-redirects hebben vaak veel zwakkere headersets dan de uiteindelijke bestemming, en de score maakt dat gat in één oogopslag zichtbaar.
Deel je zelf links? T.LY houdt ze schoon en HTTPS-first. Maak een korte link met T.LY en traceer hem daarna in Redirect Radar om te checken welke score je publiek echt krijgt. Aan de slag met T.LY → en pak 20% korting op je eerste maand of een jaarabonnement met code
Conclusie
Beveiligingsheaders zijn kleine regels tekst met een onevenredig grote impact: HSTS zet versleuteling op slot, CSP ontwapent geïnjecteerde scripts, frame-headers stoppen clickjacking en het sniff-, referrer- en permissiebeleid sluit stillere lekken. Sites die ze instellen, verdienen hun A; sites die ze overslaan, gokken dat hun gebruikers het niet merken. Nu kun je het controleren — hop voor hop, header voor header.