HTTP header checker met beveiligingscijfer

Deze HTTP header checker toont alle response-headers die een server voor een adres stuurt – van Content-Type en Cache-Control tot Set-Cookie – en beoordeelt de security headers volgens de aanbevelingen van OWASP met een cijfer van A tot F. Bij elk gat staat de headerwaarde die je kunt toevoegen.

Bron: OWASP – HTTP Security Response Headers Cheat Sheet. Bijgewerkt: .

Uit: headers van het eerste antwoord (bijv. de 301) in plaats van de eindpagina.
Mijn toolbox

Na je klik stuurt je browser de ingevulde URL naar onze server (Cloudflare Worker). Die haalt de pagina op als ‘ToolboxDayBot’, respecteert de robots.txt en stuurt alleen de analyse terug. URL en IP-adres worden niet opgeslagen; voor de limiet van 30 controles per uur houdt de server hoogstens een uur lang een niet-terug te rekenen hash van je IP in het werkgeheugen.

Resultaat

Beveiligingscijfer
–
Antwoord
–
Security headers
Tips
Alle headers
Redirects

Zo wordt het berekend

De security headers op een rij

HeaderBeschermt tegenAanbevolen waarde (OWASP)
Strict-Transport-SecurityAfluisteren, terugval naar http://max-age=63072000; includeSubDomains
Content-Security-PolicyCross-site scripting, vreemde scriptsper site, bijv. default-src 'self'
X-Content-Type-OptionsMIME-sniffingnosniff
X-Frame-Options of frame-ancestorsClickjackingDENY of frame-ancestors 'none'
Referrer-PolicyDoorgeven van volledige URL’sstrict-origin-when-cross-origin
Permissions-PolicyMisbruik van camera, microfoon, locatiegeolocation=(), camera=(), microphone=()

Daarnaast meldt de checker Server- of X-Powered-By-headers die versienummers verklappen, en cookies zonder Secure, HttpOnly of SameSite. De verouderde X-XSS-Protection staat er alleen ter info bij: OWASP raadt aan hem op 0 te zetten of weg te laten.

Zo wordt het cijfer berekend

HSTS en CSP tellen elk 20 punten; X-Content-Type-Options, clickjackingbescherming, Referrer-Policy, versienummers en cookies elk 10; Permissions-Policy en Cross-Origin-Opener-Policy elk 5. In orde levert alle punten op, ‘nakijken’ de helft, ontbrekend niets. Het percentage wordt een cijfer: A vanaf 90 %, B vanaf 75 %, C vanaf 60 %, D vanaf 45 %, E vanaf 30 %, daaronder F. De weging is onze eigen inschatting op basis van het OWASP HTTP Headers Cheat Sheet.

Headers instellen

Bij Apache in .htaccess: Header always set X-Content-Type-Options "nosniff"; bij nginx: add_header X-Content-Type-Options "nosniff" always;. Probeer een CSP eerst als Report-Only en zet HSTS pas aan als de site – en bij includeSubDomains elk subdomein – blijvend via HTTPS draait.

Beperkingen

Je ziet de headers van het antwoord op ons verzoek vanuit een Cloudflare-datacenter; sommige servers antwoorden browsers of ingelogde gebruikers met andere headers. Cookiewaarden geven we nooit door: je ziet alleen namen en attributen.

Veelgestelde vragen

Hoe bekijk ik de HTTP-headers van een website?

Vul het adres in en klik op ‘Headers controleren’: de tabel ‘Alle headers’ toont elke header met zijn waarde. In de browser kan het ook via de ontwikkelaarstools (F12), tabblad Netwerk: klik op het verzoek en kies ‘Headers’.

Welke security headers hoort elke website te hebben?

Minimaal Strict-Transport-Security, X-Content-Type-Options: nosniff, bescherming tegen clickjacking (frame-ancestors of X-Frame-Options) en een Referrer-Policy. Een Content-Security-Policy is de sterkste verdediging tegen cross-site scripting, maar vraagt wat afstemming.

Is een ontbrekende security header een lek?

Niet op zichzelf. Deze headers vormen een extra laag die de schade van andere fouten beperkt, zoals geïnjecteerde scriptcode. Zonder die laag is een site makkelijker aan te vallen als er iets misgaat.

Wat doet ‘Redirects volgen’?

Aan: je ziet de headers van de eindpagina na alle redirects. Uit: je ziet het eerste antwoord, bijvoorbeeld een 301 met de Location-header.

Zijn HTTP-headernamen hoofdlettergevoelig?

Nee, volgens RFC 9110 maakt hoofd- of kleine letter bij headernamen niet uit. De checker toont ze daarom in kleine letters, zoals HTTP/2 ze verstuurt.

Bronnen en wettelijke basis

Bijgewerkt op:

Vergelijkbare tools