ServerRecords

HSTS Opzoeken

Gerelateerde tools

Blacklist opzoeken

Zoekt op of het IP-adres van dit domein (of het IP-adres dat je hebt ingevoerd) voorkomt op veelgebruikte e-mail-blacklists (DNSBL) — voorkomen op een lijst kan ervoor zorgen dat uitgaande e-mail wordt geweigerd of als spam wordt gemarkeerd.

Wat dit is

De Strict-Transport-Security-header vertelt browsers om je site max-age seconden lang uitsluitend over HTTPS te benaderen, waardoor het korte onbeschermde venster op http://-verzoeken dat aanvallers kunnen misbruiken wordt geëlimineerd.

Hoe je je resultaat leest

Gezond: de header aanwezig op HTTPS-antwoorden met een max-age van ten minste een jaar (31536000), idealiter includeSubDomains. De header op HTTP-antwoorden wordt door browsers genegeerd — hij moet over HTTPS worden aangeboden.

Veelvoorkomende problemen en hoe je ze oplost

Geen HSTS-header

Hoe het zich uit: Elk eerste bezoek en elke ingetypte http://-URL maakt één onbeschermd verzoek dat een netwerkaanvaller kan onderscheppen en op platte HTTP kan houden.

Hoe je het oplost: Voeg Strict-Transport-Security: max-age=31536000; includeSubDomains toe op de webserver of het CDN. Begin met een kortere max-age (bijv. 86400) als je er niet zeker van bent dat elk subdomein HTTPS aanbiedt, en verhoog die daarna.

max-age te kort

Hoe het zich uit: Scanners beoordelen de site lager; de bescherming vervalt voor incidentele bezoekers.

Hoe je het oplost: Verhoog max-age naar ten minste 31536000 (één jaar) zodra HTTPS overal stabiel is waar het beleid geldt.

includeSubDomains brak een HTTP-only subdomein

Hoe het zich uit: Een intern of verouderd subdomein werd onbereikbaar voor iedereen die de hoofdsite bezocht — browsers dwingen er HTTPS op af.

Hoe je het oplost: Bied dat subdomein ofwel over HTTPS aan (het beste) of verwijder includeSubDomains en wacht tot gecachte beleidsregels verlopen — wat net zo lang duurt als de oude max-age. Daarom verdient includeSubDomains eerst een audit.

Veelgestelde vragen

Wat is de HSTS-header?
HTTP Strict-Transport-Security (HSTS) is een response-header die browsers vertelt om gedurende een ingestelde periode alleen via HTTPS met je site te verbinden. Eenmaal gezien weigert de browser gewone HTTP en waardeert elke aanvraag automatisch op naar een beveiligde verbinding.
Hoe gebruik ik deze HSTS-checker?
Voer een domein of URL in en de tool vraagt de site via HTTPS op en leest de Strict-Transport-Security response-header uit. Vervolgens toont het of de header aanwezig is en splitst het de directives zoals max-age, includeSubDomains en preload uit.
Waarom is HSTS belangrijk voor mijn site?
HSTS beschermt tegen protocol-downgrade- en SSL-stripping-aanvallen door na het eerste bezoek het onveilige HTTP-toegangspunt te verwijderen. Het bespaart ook een overbodige omleiding van HTTP naar HTTPS, waardoor pagina's iets sneller en veiliger laden.
Hoe lees ik de waarden max-age, includeSubDomains en preload?
max-age is hoe lang, in seconden, de browser HTTPS afdwingt (31536000 staat voor een jaar, de gangbare aanbeveling). includeSubDomains breidt de regel uit naar elk subdomein, en preload geeft aan dat je het domein wilt laten opnemen in de ingebouwde HSTS-lijsten van browsers.
Waarom toont de checker geen HSTS-header terwijl mijn site HTTPS gebruikt?
De header moet door de server worden verzonden bij HTTPS-responses, en browsers negeren hem als hij via gewone HTTP wordt geleverd, dus een geldig certificaat alleen is niet genoeg. Ontbreekt hij, voeg dan een Strict-Transport-Security-header toe in de configuratie van je webserver of CDN en controleer opnieuw.