Zo los je het op je platform op
Concreet advies voor wat de controle meldt, per platform, met code die je kunt overnemen. Kies het jouwe, of draai eerst de controle, dan zie je wat er op jouw site mist.
Beveiliging afstemmen op WordPress
WordPress geeft je volledige controle over de headers en de opmaak van je pagina, dus vrijwel alles wat deze check meldt kun je zelf oplossen. Hieronder per soort bevinding waar de fix woont, met code die je kunt overnemen. WooCommerce is voor deze fixes gewoon WordPress: het is een plugin, dus de header-fix is de WordPress-fix.
Beveiliging afstemmen op Craft CMS
Craft geeft je volledige controle over de headers en de opmaak, dus vrijwel alles wat deze check meldt kun je zelf oplossen. Hieronder per bevinding waar de fix woont, met code die je kunt overnemen.
Beveiliging afstemmen op Next.js
Op Next.js zet je de headers in je eigen config of middleware, niet in een CMS. Hieronder per bevinding waar de fix woont, met code die je kunt overnemen.
Beveiliging afstemmen op Astro
Waar je op Astro de headers zet hangt af van je output. Een server-gerenderde (SSR) site kan ze in middleware zetten; een statische build serveert geen headers vanuit Astro, dus dan horen ze op de host. Hieronder per bevinding waar de fix woont.
Beveiliging afstemmen op Drupal
Drupal geeft je volledige controle: je zet reparaties op de webserver, via een module, of in de opmaak. Twee headers zet de core trouwens al zelf. Hieronder per bevinding waar de fix woont, met code die je kunt overnemen.
Beveiliging afstemmen op Joomla
Joomla heeft sinds versie 4 een ingebouwde plugin voor security-headers, dus veel kun je zonder code aanzetten. Hieronder per bevinding waar de fix woont.
Staat je platform er niet bij?
Beveiliging afstemmen op een zelf-gehost CMS
Draai je een CMS of webshop op je eigen server, dan bepaal je zelf de headers en de opmaak. Waar je een reparatie zet hangt af van wat er mis is. Hieronder per soort fix waar het thuishoort, ongeacht welk CMS je precies draait.
Beveiliging afstemmen op een headless of framework-site
Draait je site op een framework of een aparte frontend die inhoud uit een headless CMS haalt, dan worden de headers op de frontend-host gezet, niet in het CMS. Dit is de correctie die het meest uitmaakt: generiek advies stuurt een headless-eigenaar naar de verkeerde plek.
Beveiliging afstemmen op een gehost platform
Op een gehost platform (een websitebouwer of een gehoste webshop) bepaalt het platform wat je kunt instellen. Sommige headers kun je via de eigen opties zetten, andere zijn van het platform en niet door jou te wijzigen. Wat kan hangt af van je plan, dus controleer het tegen je huidige plan.