HTTP header checker met beveiligingscijfer
Deze HTTP header checker toont alle response-headers die een server voor een adres stuurt – van Content-Type en Cache-Control tot Set-Cookie – en beoordeelt de security headers volgens de aanbevelingen van OWASP met een cijfer van A tot F. Bij elk gat staat de headerwaarde die je kunt toevoegen.
Bron: OWASP – HTTP Security Response Headers Cheat Sheet. Bijgewerkt: .
Zo wordt het berekend
De security headers op een rij
| Header | Beschermt tegen | Aanbevolen waarde (OWASP) |
|---|---|---|
| Strict-Transport-Security | Afluisteren, terugval naar http:// | max-age=63072000; includeSubDomains |
| Content-Security-Policy | Cross-site scripting, vreemde scripts | per site, bijv. default-src 'self' |
| X-Content-Type-Options | MIME-sniffing | nosniff |
| X-Frame-Options of frame-ancestors | Clickjacking | DENY of frame-ancestors 'none' |
| Referrer-Policy | Doorgeven van volledige URL’s | strict-origin-when-cross-origin |
| Permissions-Policy | Misbruik van camera, microfoon, locatie | geolocation=(), camera=(), microphone=() |
Daarnaast meldt de checker Server- of X-Powered-By-headers die versienummers verklappen, en cookies zonder Secure, HttpOnly of SameSite. De verouderde X-XSS-Protection staat er alleen ter info bij: OWASP raadt aan hem op 0 te zetten of weg te laten.
Zo wordt het cijfer berekend
HSTS en CSP tellen elk 20 punten; X-Content-Type-Options, clickjackingbescherming, Referrer-Policy, versienummers en cookies elk 10; Permissions-Policy en Cross-Origin-Opener-Policy elk 5. In orde levert alle punten op, ‘nakijken’ de helft, ontbrekend niets. Het percentage wordt een cijfer: A vanaf 90 %, B vanaf 75 %, C vanaf 60 %, D vanaf 45 %, E vanaf 30 %, daaronder F. De weging is onze eigen inschatting op basis van het OWASP HTTP Headers Cheat Sheet.
Headers instellen
Bij Apache in .htaccess: Header always set X-Content-Type-Options "nosniff"; bij nginx: add_header X-Content-Type-Options "nosniff" always;. Probeer een CSP eerst als Report-Only en zet HSTS pas aan als de site – en bij includeSubDomains elk subdomein – blijvend via HTTPS draait.
Beperkingen
Je ziet de headers van het antwoord op ons verzoek vanuit een Cloudflare-datacenter; sommige servers antwoorden browsers of ingelogde gebruikers met andere headers. Cookiewaarden geven we nooit door: je ziet alleen namen en attributen.
Veelgestelde vragen
Hoe bekijk ik de HTTP-headers van een website?
Vul het adres in en klik op ‘Headers controleren’: de tabel ‘Alle headers’ toont elke header met zijn waarde. In de browser kan het ook via de ontwikkelaarstools (F12), tabblad Netwerk: klik op het verzoek en kies ‘Headers’.
Welke security headers hoort elke website te hebben?
Minimaal Strict-Transport-Security, X-Content-Type-Options: nosniff, bescherming tegen clickjacking (frame-ancestors of X-Frame-Options) en een Referrer-Policy. Een Content-Security-Policy is de sterkste verdediging tegen cross-site scripting, maar vraagt wat afstemming.
Is een ontbrekende security header een lek?
Niet op zichzelf. Deze headers vormen een extra laag die de schade van andere fouten beperkt, zoals geïnjecteerde scriptcode. Zonder die laag is een site makkelijker aan te vallen als er iets misgaat.
Wat doet ‘Redirects volgen’?
Aan: je ziet de headers van de eindpagina na alle redirects. Uit: je ziet het eerste antwoord, bijvoorbeeld een 301 met de Location-header.
Zijn HTTP-headernamen hoofdlettergevoelig?
Nee, volgens RFC 9110 maakt hoofd- of kleine letter bij headernamen niet uit. De checker toont ze daarom in kleine letters, zoals HTTP/2 ze verstuurt.
Bronnen en wettelijke basis
- OWASP – HTTP Security Response Headers Cheat Sheet
- MDN – HTTP headers reference
- RFC 6797 – HTTP Strict Transport Security (HSTS)
- W3C – Content Security Policy Level 3
- hstspreload.org – HSTS preload requirements (max-age of at least one year)
- § 5.1 (field names are case-insensitive): RFC 9110 – HTTP Semantics
Bijgewerkt op:
Vergelijkbare tools
- HTTP-statuscodesHTTP-statuscodes opzoeken: de betekenis van 200, 301, 404, 500 en ruim 40 andere codes uitgelegd, met zoeken op code of trefwoord en filter op klasse.
- Redirect checker: bekijk de hele redirectketenDeze redirect checker toont elke stap van een URL met statuscode (301, 302, 307, 308), doel en tijd – en waarschuwt voor ketens, lussen en HTTPS-fouten.
- SEO checker: webpagina gratis analyserenSEO checker voor elke URL: title, meta description, H1, canonical, hreflang, noindex, Open Graph, gestructureerde data en alt – met score en concrete tips.
- DNS lookupBekijk de DNS-records van elk domein: A, AAAA, MX, TXT, CNAME, NS, SOA, CAA, SRV en PTR, met TTL, DNSSEC-status en uitgelegde foutcodes. Gratis.
- Wat is mijn IP-adres?Toont direct je publieke IP-adres, detecteert IPv4 of IPv6 en legt het verschil uit. Gratis, geen registratie – je IP-adres wordt nooit opgeslagen.
- ASCII-tabel met decimaal, hex, octaal, binair en Unicode-zoekerVolledige ASCII-tabel (0–127) en Latin-1 (128–255) met decimaal, hex, octaal, binair, HTML-entiteit en stuurtekens. Zoek elk Unicode-teken op, inclusief UTF-8.