Gidsen · AuditLume

Webbeveiligingsheaders: wat ze wel en niet aangeven

Zie HSTS, CSP en andere headers als waarneembare lagen, nooit als bewijs dat een website veilig is.

Wat de scanner waarneemt

AuditLume leest headers van het uiteindelijke openbare antwoord. Bij HTTPS controleert het HSTS en zoekt het Content-Security-Policy, X-Content-Type-Options en Referrer-Policy. Ze kunnen specifieke browserrisico’s beperken, maar sluiten kwetsbaarheden niet uit; ontbreken bewijst geen aanval.

De antwoordcontroles omvatten HSTS bij HTTPS, Content-Security-Policy, X-Content-Type-Options met nosniff en Referrer-Policy. Aanwezigheid is geen kwetsbaarhedenonderzoek.

AuditLume leest alleen het uiteindelijke openbare antwoord en de eerste HTML; de bevinding blijft daarom een aanwijzing voor controle, niet een conclusie over de hele organisatie.

Een verantwoorde handmatige controle

Een automatisch resultaat is een uitnodiging tot onderzoek, geen oordeel. Test representatieve pagina’s, voltooi de echte gebruikerstaak en betrek mensen met andere apparaten of behoeften. Begrijp afwijkende resultaten in hun context in plaats van blind een score te optimaliseren.

Prioriteiten bepalen

Beoordeel het bewijs op de exacte openbare pagina, leg de beginsituatie vast, voer één beheerste wijziging uit en controleer opnieuw. Bewaar schermafbeeldingen of antwoorddetails als die collega’s helpen de beslissing te begrijpen.

  1. Inventariseer headers op meerdere representatieve antwoorden.
  2. Voer beleid beheerst in en bewaak verstoringen.
  3. Stem een beperkende CSP af op werkelijk benodigde bronnen.
  4. Combineer headers met updates, toegangsbeheer en professionele tests.

Grenzen om te onthouden

Een positief signaal certificeert geen toegankelijkheid, privacy, beveiliging, juridische naleving of zoekprestaties. Een ontbrekend signaal bewijst op zichzelf geen schade. AuditLume leest openbare antwoorden en eerste HTML; specialistische, juridische en handmatige beoordelingen blijven afzonderlijke activiteiten.