Veelgestelde vragen over websitebeveiliging
Wat controleert de websitebeveiligingstest?
De test leest de zes beveiligingsheaders die je server meestuurt en wat er in staat, controleert of http naar https wordt doorgestuurd, hoelang je TLS-certificaat nog geldig is, of je domeinregistratie afloopt, en of de twee bestanden die het vaakst per ongeluk openstaan publiek bereikbaar zijn.
Is dit een penetratietest?
Nee. De controle is passief en gebruikt alleen informatie die de website publiek terugstuurt: dezelfde reactie die de browser van elke bezoeker al krijgt. Er worden geen formulieren, accounts of beveiligingslekken actief aangevallen.
Wat betekent de letter naast mijn score?
De letter loopt van F tot A+ en telt hoeveel van de zes beveiligingsheaders aanwezig zijn. Ze is opzettelijk op precies die zes gebouwd, zodat je onze letter naast die van elke andere headercontrole kunt leggen. De score van 0 tot 100 gaat over het hele plaatje: ook je certificaat, je doorverwijzing, je cookies en openstaande bestanden.
Waarom krijg ik een waarschuwing bij een header die er wél staat?
Omdat aanwezig niet hetzelfde is als in orde. Een Content-Security-Policy die ’unsafe-inline’ toelaat, blokkeert in de praktijk niets, en een HSTS van een week is verlopen voor je bezoeker terugkomt. We lezen daarom de waarde, niet alleen de naam. Eén zwakke header laat je letter niet hoger gaan dan A.
Waarom kijken jullie naar mijn certificaat en mijn domeinnaam?
Dat zijn de twee manieren waarop een werkende website vanzelf stukgaat, zonder dat iemand iets veranderd heeft. Een verlopen certificaat maakt je site niet trager, het vervangt hem door een waarschuwing. Daarom weegt dat punt zwaarder dan eender welke header en draait het ook mee in de gewone check.
Betekent een goede score dat mijn website volledig veilig is?
Nee. De uitslag is een technische controle van zichtbare signalen in wat je server terugstuurt. Ze zegt niets over je code, je wachtwoorden, je back-ups of je hosting, en vervangt geen code-audit, penetratietest of doorlopende monitoring.
Staat je vraag er niet bij? Stel ze rechtstreeks