Hire me EN
01 Web

Security headers: wat het cijfer echt meet

Notitie 0121 september 2026

Het cijfer van MDN HTTP Observatory is geen kwetsbaarheidsscan. Het leest de response headers van je voordeur en beoordeelt of die de browser opdragen zich veilig te gedragen: HSTS dwingt HTTPS af, Content-Security-Policy beperkt waar scripts vandaan mogen komen, X-Frame-Options en de frame-ancestors-directive voorkomen clickjacking, en de referrer- en cookie-flags beperken wat er naar derden lekt.

Een B of hoger betekent dat de basis staat. Een D of F betekent bijna altijd een van twee dingen: helemaal geen Content-Security-Policy, of HTTPS dat nog te downgraden is omdat HSTS ontbreekt. Beide zitten in de configuratie, niet in de code, en beide los je in een middag op in de webserver of het CDN.

Wat het cijfer je niet kan vertellen: of de applicatie achter de headers veilig is, of de policy zo ruim is dat ze niets beschermt en of interne hostnamen dezelfde headers meesturen. Daar begint een review.

Start het lab: Security-headers-score →

Een lab toont één signaal. In het gesprek controleren we de hele keten.

Plan een gesprek van 30 minuten