Beveiliging afstemmen op een zelf-gehost CMS
Draai je een CMS of webshop op je eigen server, dan bepaal je zelf de headers en de opmaak. Waar je een reparatie zet hangt af van wat er mis is. Hieronder per soort fix waar het thuishoort, ongeacht welk CMS je precies draait.
In de pagina (een hash op een script, trackers na toestemming)
Reparaties in de opmaak doe je in je template- of themalaag (bijvoorbeeld Twig, Blade, Antlers, of het thema van je CMS): een hash op een extern script, of trackers die pas na toestemming laden. Laad analytics en advertenties via je consent-platform of een tag manager die op de toestemming wacht.
De verbinding (HTTPS en het certificaat)
HTTPS afdwingen en het certificaat regelt je host of CDN. Zorg dat http naar https doorstuurt en dat het certificaat geldig is en niet verlopen. De meeste hosts en CDN's doen dit met een schakelaar of een gratis Let's Encrypt-certificaat.
DNS-records (SPF, DMARC, DNSSEC, IPv6)
Deze staan los van je site: het zijn records bij je domein. Je zet ze bij je DNS-provider of domeinregistrar, niet in je CMS of op je host. SPF en DMARC gaan over wie mail namens je domein mag sturen, DNSSEC ondertekent je DNS, en IPv6 is de enige waar de host eerst een AAAA-record en verbinding moet aanbieden voordat je die kunt zetten.