Alle zes staan er, maar het scriptbeleid laat ’unsafe-inline’ toe. Aanwezig is niet hetzelfde als in orde, dus geen A+.

Zie het wanneer je beveiliging verzwakt

De test controleert HTTPS, je beveiligingsheaders en publiek bereikbare bestanden. De check hieronder geeft meteen je score op honderd; de volledige scan geeft er de letter van F tot A+ bij. Met een abonnement herhalen we die meting elke maand en laten we het weten wanneer je certificaat of je domein afloopt, of wanneer een header verdwijnt die er vorige keer nog stond.

Controleer je beveiliging Passieve controle, geen penetratietest

Zes headers. Eén beveiligingsletter.

Kies een header en zie meteen wat de browser ermee doet. FlowCore beoordeelt de waarde, niet alleen of de regel aanwezig is.

strict-transport-security

Kom hier nooit meer over onbeveiligd http. We lezen ook hoe lang die afspraak geldt en of ze voor je subdomeinen meetelt.

Telt mee voor de letter van F tot A+
Stap 1 van 2

Welke website wil je op beveiligingssignalen controleren?

Start met je domein. Daarna vragen we je e-mailadres om de passieve veiligheidscheck te starten.

  • Geen account nodig
  • Passieve controle, geen aanval
  • Resultaat hier in de kaart

Controleer je beveiliging

Vul je domein en e-mailadres in. We lezen wat je server publiek meestuurt. Je krijgt meteen je score, de eerste punten en hoeveel er nog volgen.

  • Je score, meteen op het schermEen cijfer op honderd voor wat je server publiek meestuurt.
  • De eerste punten, met waar het kan de waarde erbijNaast “aanwezig” ook “max-age van 24 maanden, subdomeinen inbegrepen”. Je ziet wat er staat, niet enkel of het er staat.
  • En hoeveel er nog volgenCertificaat, TLS-versie en bereikbare bestanden meet de check al mee; je cookievlaggen komen erbij in het volledige rapport. Bij een gezonde site staan daar nog een twaalftal punten achter.

De check kijkt naar het domein dat je invult; een pad erachter wordt weggelaten. Ze is passief: ze leest de reactie die je site aan elke bezoeker al geeft en valt geen formulieren, accounts of kwetsbaarheden aan. Een goede uitslag zegt dus iets over wat er zichtbaar is, niet over je code, je wachtwoorden of je back-ups.

Verken het volledige veiligheidsrapport

Drie onderdelen brengen de bevindingen terug tot wat er misgaat, hoe zwaar het weegt en wat je als eerste kunt aanpakken.

Hoe je headers beoordeeld wordenNiet of ze er staan, maar wat er in staat.
Een letter van F tot A+

Opgebouwd over exact de zes headers die elke andere headercontrole telt, zodat je onze letter naast de hunne kunt leggen.

En waarom hij gecapt wordt

Alle zes aanwezig maar één van hen zwak, en A+ wordt A. Zonder die regel scoort een beleid dat niets blokkeert een perfecte honderd.

Je scriptbeleid, uitgelezen

Staat er ’unsafe-inline’, ’unsafe-eval’, een sterretje of data: in? Draait het beleid alleen in rapportmodus? Dat staat er letterlijk bij.

Hoe sterk je https-afspraak is

Niet alleen dat HSTS er staat, maar voor hoeveel maanden, of je subdomeinen meetellen en of je klaar bent voor de preloadlijst.

Wat afloopt, met de dagen erbij

TLS-certificaat9 dagen

Let’s Encrypt, hoort ruim 30 dagen voor de vervaldag vernieuwd te zijn

Domeinnaam312 dagen

Registratie loopt door tot de verlenging

Onder de 30 dagen wordt een certificaat een waarschuwing in plaats van een detail: verloopt het, dan krijgt je bezoeker geen trage site maar een rood scherm. Publiceert je extensie geen vervaldatum, zoals .be, dan zegt het rapport dat erbij en krijg je geen gerust vinkje.

Het gaat zelden stuk terwijl je kijkt

De meeste sites gaan niet onderuit door een aanval, maar door een datum. Een certificaat dat niet vernieuwd raakte, een domeinnaam waarvan de factuur op een oud adres belandde: in beide gevallen werkt alles, tot het van de ene dag op de andere niet meer werkt.

Daarom draaien die twee controles ook mee in de gewone check, en niet alleen in het betaalde rapport. Negen dagen is te weinig tijd om er eerst iets voor te moeten kopen.

Een certificaat op de verkeerde naam geeft trouwens dezelfde waarschuwing, en elke controle die enkel de datum leest, mist dat geval.

Wat er nog meer aan je pagina gemeten wordt

Veelgestelde vragen over websitebeveiliging

Wat controleert de websitebeveiligingstest?

De test leest de zes beveiligingsheaders die je server meestuurt en wat er in staat, controleert of http naar https wordt doorgestuurd, hoelang je TLS-certificaat nog geldig is, of je domeinregistratie afloopt, en of de twee bestanden die het vaakst per ongeluk openstaan publiek bereikbaar zijn.

Is dit een penetratietest?

Nee. De controle is passief en gebruikt alleen informatie die de website publiek terugstuurt: dezelfde reactie die de browser van elke bezoeker al krijgt. Er worden geen formulieren, accounts of beveiligingslekken actief aangevallen.

Wat betekent de letter naast mijn score?

De letter loopt van F tot A+ en telt hoeveel van de zes beveiligingsheaders aanwezig zijn. Ze is opzettelijk op precies die zes gebouwd, zodat je onze letter naast die van elke andere headercontrole kunt leggen. De score van 0 tot 100 gaat over het hele plaatje: ook je certificaat, je doorverwijzing, je cookies en openstaande bestanden.

Waarom krijg ik een waarschuwing bij een header die er wél staat?

Omdat aanwezig niet hetzelfde is als in orde. Een Content-Security-Policy die ’unsafe-inline’ toelaat, blokkeert in de praktijk niets, en een HSTS van een week is verlopen voor je bezoeker terugkomt. We lezen daarom de waarde, niet alleen de naam. Eén zwakke header laat je letter niet hoger gaan dan A.

Waarom kijken jullie naar mijn certificaat en mijn domeinnaam?

Dat zijn de twee manieren waarop een werkende website vanzelf stukgaat, zonder dat iemand iets veranderd heeft. Een verlopen certificaat maakt je site niet trager, het vervangt hem door een waarschuwing. Daarom weegt dat punt zwaarder dan eender welke header en draait het ook mee in de gewone check.

Betekent een goede score dat mijn website volledig veilig is?

Nee. De uitslag is een technische controle van zichtbare signalen in wat je server terugstuurt. Ze zegt niets over je code, je wachtwoorden, je back-ups of je hosting, en vervangt geen code-audit, penetratietest of doorlopende monitoring.

Staat je vraag er niet bij? Stel ze rechtstreeks