HSTS Opzoeken
Gerelateerde tools
Wat dit is
De Strict-Transport-Security-header vertelt browsers om je site max-age seconden lang uitsluitend over HTTPS te benaderen, waardoor het korte onbeschermde venster op http://-verzoeken dat aanvallers kunnen misbruiken wordt geëlimineerd.
Hoe je je resultaat leest
Gezond: de header aanwezig op HTTPS-antwoorden met een max-age van ten minste een jaar (31536000), idealiter includeSubDomains. De header op HTTP-antwoorden wordt door browsers genegeerd — hij moet over HTTPS worden aangeboden.
Veelvoorkomende problemen en hoe je ze oplost
Geen HSTS-header
Hoe het zich uit: Elk eerste bezoek en elke ingetypte http://-URL maakt één onbeschermd verzoek dat een netwerkaanvaller kan onderscheppen en op platte HTTP kan houden.
Hoe je het oplost: Voeg Strict-Transport-Security: max-age=31536000; includeSubDomains toe op de webserver of het CDN. Begin met een kortere max-age (bijv. 86400) als je er niet zeker van bent dat elk subdomein HTTPS aanbiedt, en verhoog die daarna.
max-age te kort
Hoe het zich uit: Scanners beoordelen de site lager; de bescherming vervalt voor incidentele bezoekers.
Hoe je het oplost: Verhoog max-age naar ten minste 31536000 (één jaar) zodra HTTPS overal stabiel is waar het beleid geldt.
includeSubDomains brak een HTTP-only subdomein
Hoe het zich uit: Een intern of verouderd subdomein werd onbereikbaar voor iedereen die de hoofdsite bezocht — browsers dwingen er HTTPS op af.
Hoe je het oplost: Bied dat subdomein ofwel over HTTPS aan (het beste) of verwijder includeSubDomains en wacht tot gecachte beleidsregels verlopen — wat net zo lang duurt als de oude max-age. Daarom verdient includeSubDomains eerst een audit.
Gerelateerde artikelen
- HSTS: Closing the One HTTP Connection That Can Still Get You StrippedEven with HTTPS and a redirect, the first plain HTTP request is a weak spot. Here is how HSTS closes it, what each directive does, and how to check yours.
- What a Domain Health Check Actually Tells YouOne scan covers registration, DNS, HTTPS redirects and security headers. Learn what a domain health check surfaces and why each result matters.
Veelgestelde vragen
- Wat is de HSTS-header?
- HTTP Strict-Transport-Security (HSTS) is een response-header die browsers vertelt om gedurende een ingestelde periode alleen via HTTPS met je site te verbinden. Eenmaal gezien weigert de browser gewone HTTP en waardeert elke aanvraag automatisch op naar een beveiligde verbinding.
- Hoe gebruik ik deze HSTS-checker?
- Voer een domein of URL in en de tool vraagt de site via HTTPS op en leest de Strict-Transport-Security response-header uit. Vervolgens toont het of de header aanwezig is en splitst het de directives zoals max-age, includeSubDomains en preload uit.
- Waarom is HSTS belangrijk voor mijn site?
- HSTS beschermt tegen protocol-downgrade- en SSL-stripping-aanvallen door na het eerste bezoek het onveilige HTTP-toegangspunt te verwijderen. Het bespaart ook een overbodige omleiding van HTTP naar HTTPS, waardoor pagina's iets sneller en veiliger laden.
- Hoe lees ik de waarden max-age, includeSubDomains en preload?
- max-age is hoe lang, in seconden, de browser HTTPS afdwingt (31536000 staat voor een jaar, de gangbare aanbeveling). includeSubDomains breidt de regel uit naar elk subdomein, en preload geeft aan dat je het domein wilt laten opnemen in de ingebouwde HSTS-lijsten van browsers.
- Waarom toont de checker geen HSTS-header terwijl mijn site HTTPS gebruikt?
- De header moet door de server worden verzonden bij HTTPS-responses, en browsers negeren hem als hij via gewone HTTP wordt geleverd, dus een geldig certificaat alleen is niet genoeg. Ontbreekt hij, voeg dan een Strict-Transport-Security-header toe in de configuratie van je webserver of CDN en controleer opnieuw.