Naar de inhoud
websitecontrole.nl
Advies

Beveiliging afstemmen op een zelf-gehost CMS

Draai je een CMS of webshop op je eigen server, dan bepaal je zelf de headers en de opmaak. Waar je iets repareert, hangt af van wat er mis is. Hieronder per soort oplossing waar die thuishoort, ongeacht welk CMS je precies draait.

Response-headers (CSP, HSTS, X-Frame-Options, cookies)

Deze zet je op één plek voor de hele site. Twee routes: op de webserver (het server-blok op nginx, of een .htaccess op Apache), of in je CMS via een extensie of module die security-headers centraal zet. Veel CMS'en hebben zo'n module; kies er een die actief onderhouden wordt. Begin met een Content-Security-Policy in report-only en dwing hem pas af als er niets meer breekt.

De verbinding (HTTPS en het certificaat)

HTTPS afdwingen en het certificaat regel je bij je host of CDN. Zorg dat http naar https doorstuurt en dat het certificaat geldig is en niet verlopen. De meeste hosts en CDN's doen dit met een schakelaar of een gratis Let's Encrypt-certificaat.

Lees verder

DNS-records (SPF, DMARC, DNSSEC, IPv6)

Deze staan los van je site: het zijn records bij je domein. Je zet ze bij je DNS-provider of domeinregistrar, niet in je CMS of op je host. SPF en DMARC gaan over wie mail namens je domein mag sturen, DNSSEC ondertekent je DNS, en IPv6 is de enige waarvoor je host eerst IPv6 moet ondersteunen voordat je het AAAA-record kunt zetten.

Verdieping

Advies voor een ander platform