Naar de inhoud
websitecontrole.nl
Advies

Beveiliging afstemmen op een headless of framework-site

Draait je site op een framework of een aparte frontend die inhoud uit een headless CMS haalt, dan worden de headers op de frontend-host gezet, niet in het CMS. Dit is het verschil dat er het meest toe doet: generiek advies stuurt je bij een headless site naar de verkeerde plek.

Response-headers (CSP, HSTS, X-Frame-Options, cookies)

Deze horen op de frontend-host of in de header-config van je framework, niet in het CMS. Op een statische host zet je ze in de header-config van die host (bijvoorbeeld een _headers-bestand op Netlify of Cloudflare Pages, of headers in vercel.json). Op een framework kan het ook in het framework zelf: Next.js heeft een headers()-functie, Nuxt heeft route rules, Astro heeft middleware.

De verbinding (HTTPS en het certificaat)

HTTPS afdwingen en het certificaat regel je bij je host of CDN. Zorg dat http naar https doorstuurt en dat het certificaat geldig is en niet verlopen. De meeste hosts en CDN's doen dit met een schakelaar of een gratis Let's Encrypt-certificaat.

Lees verder

DNS-records (SPF, DMARC, DNSSEC, IPv6)

Deze staan los van je site: het zijn records bij je domein. Je zet ze bij je DNS-provider of domeinregistrar, niet in je CMS of op je host. SPF en DMARC gaan over wie mail namens je domein mag sturen, DNSSEC ondertekent je DNS, en IPv6 is de enige waarvoor je host eerst IPv6 moet ondersteunen voordat je het AAAA-record kunt zetten.

Verdieping

Advies voor een ander platform