Zo los je het op je platform op
Concreet advies voor wat de controle meldt, per platform, met code die je kunt overnemen. Kies het jouwe, of draai eerst de controle, dan zie je wat er op jouw site mist.
Beveiliging afstemmen op WordPress
WordPress geeft je volledige controle over de headers en de opmaak van je pagina, dus vrijwel alles wat de controle meldt kun je zelf oplossen. Hieronder per soort bevinding waar de oplossing zit, met code die je kunt overnemen. WooCommerce is voor deze stappen gewoon WordPress: het is een plugin, dus de WordPress-oplossing voor headers geldt ook daar.
Beveiliging afstemmen op Craft CMS
Craft geeft je volledige controle over de headers en de opmaak, dus vrijwel alles wat de controle meldt kun je zelf oplossen. Hieronder per bevinding waar de oplossing zit, met code die je kunt overnemen.
Beveiliging afstemmen op Next.js
Op Next.js zet je de headers in je eigen config of middleware, niet in een CMS. Hieronder per bevinding waar de oplossing zit, met code die je kunt overnemen.
Beveiliging afstemmen op Astro
Waar je op Astro de headers zet hangt af van je output. Een server-gerenderde (SSR) site kan ze in middleware zetten; een statische build serveert geen headers vanuit Astro, dus dan horen ze op de host. Hieronder per bevinding waar de oplossing zit.
Beveiliging afstemmen op Drupal
Drupal geeft je volledige controle: je repareert dingen op de webserver, via een module of in de opmaak. Twee headers zet de core trouwens al zelf. Hieronder per bevinding waar de oplossing zit, met code die je kunt overnemen.
Beveiliging afstemmen op Joomla
Joomla heeft sinds versie 4 een ingebouwde plugin voor security-headers, dus veel kun je zonder code aanzetten. Hieronder per bevinding waar de oplossing zit.
Staat je platform er niet bij?
Beveiliging afstemmen op een zelf-gehost CMS
Draai je een CMS of webshop op je eigen server, dan bepaal je zelf de headers en de opmaak. Waar je iets repareert, hangt af van wat er mis is. Hieronder per soort oplossing waar die thuishoort, ongeacht welk CMS je precies draait.
Beveiliging afstemmen op een headless of framework-site
Draait je site op een framework of een aparte frontend die inhoud uit een headless CMS haalt, dan worden de headers op de frontend-host gezet, niet in het CMS. Dit is het verschil dat er het meest toe doet: generiek advies stuurt je bij een headless site naar de verkeerde plek.
Beveiliging afstemmen op een gehost platform
Op een gehost platform (een websitebouwer of een gehoste webshop) bepaalt het platform wat je kunt instellen. Sommige headers kun je via de eigen opties zetten, andere zijn van het platform en niet door jou te wijzigen. Wat kan, hangt af van je abonnement; kijk dus na wat jouw abonnement toelaat.