Naar de inhoud
websitecontrole.nl
Advies

Beveiliging afstemmen op een headless of framework-site

Draait je site op een framework of een aparte frontend die inhoud uit een headless CMS haalt, dan worden de headers op de frontend-host gezet, niet in het CMS. Dit is de correctie die het meest uitmaakt: generiek advies stuurt een headless-eigenaar naar de verkeerde plek.

Response-headers (CSP, HSTS, X-Frame-Options, cookies)

Deze horen op de frontend-host of in de header-config van je framework, niet in het CMS. Op een statische host zet je ze in de header-config van die host (bijvoorbeeld een _headers-bestand op Netlify of Cloudflare Pages, of headers in vercel.json). Op een framework kan het ook in het framework zelf: Next.js heeft een headers()-functie, Nuxt heeft route rules, Astro heeft middleware.

De verbinding (HTTPS en het certificaat)

HTTPS afdwingen en het certificaat regelt je host of CDN. Zorg dat http naar https doorstuurt en dat het certificaat geldig is en niet verlopen. De meeste hosts en CDN's doen dit met een schakelaar of een gratis Let's Encrypt-certificaat.

Lees verder

DNS-records (SPF, DMARC, DNSSEC, IPv6)

Deze staan los van je site: het zijn records bij je domein. Je zet ze bij je DNS-provider of domeinregistrar, niet in je CMS of op je host. SPF en DMARC gaan over wie mail namens je domein mag sturen, DNSSEC ondertekent je DNS, en IPv6 is de enige waar de host eerst een AAAA-record en verbinding moet aanbieden voordat je die kunt zetten.

Verdieping

Advies voor een ander platform