Naar de inhoud
websitecontrole.nl
Advies

Beveiliging afstemmen op een gehost platform

Op een gehost platform (een websitebouwer of een gehoste webshop) bepaalt het platform wat je kunt instellen. Sommige headers kun je via de eigen opties zetten, andere zijn van het platform en niet door jou te wijzigen. Wat kan hangt af van je plan, dus controleer het tegen je huidige plan.

Response-headers (CSP, HSTS, X-Frame-Options)

Via het custom-code- of head-blok kun je vaak een Content-Security-Policy als meta-tag toevoegen, wat een deel afdekt van wat een CSP-header doet. Echte response-headers zoals HSTS en X-Frame-Options zijn dat niet: die kun je alleen als meta-tag niet zetten. Volledige controle vereist dan de bovenste plan-opties van het platform of een reverse proxy (bijvoorbeeld Cloudflare) ervoor, voor zover de domeininstelling dat toelaat.

De verbinding (HTTPS en het certificaat)

Op een gehost platform is HTTPS en het certificaat het platform zelf, en dat is meestal goed geregeld. Een melding hier is daarom eerder een misconfiguratie om bij het platform aan te kaarten dan iets wat je zelf zet.

DNS-records (SPF, DMARC, DNSSEC, IPv6)

Deze staan los van je site: het zijn records bij je domein. Je zet ze bij je DNS-provider of domeinregistrar, niet in je CMS of op je host. SPF en DMARC gaan over wie mail namens je domein mag sturen, DNSSEC ondertekent je DNS, en IPv6 is de enige waar de host eerst een AAAA-record en verbinding moet aanbieden voordat je die kunt zetten.

Verdieping

Advies voor een ander platform