Beveiliging

WordPress security headers instellen (HSTS, CSP, X-Frame-Options)

31 maart 2025 · 8 min leestijd

\n
WordPress security headers instellen (HSTS, CSP, X-Frame-Options)
\n

HTTP security headers zijn een krachtig maar ondergewaardeerd beveiligingsinstrument. Deze headers instrueren de browser over hoe om te gaan met uw website — of het nu gaat om het afdwingen van HTTPS, het voorkomen van clickjacking of het beschermen tegen XSS.

Bij WP Installeren wij deze headers standaard bij al onze klanten. In dit artikel leggen wij uit welke headers essentieel zijn en hoe u ze correct configureert.

Wat zijn HTTP security headers?

Security headers zijn instructies die uw server naar de browser stuurt. Ze bepalen hoe de browser uw website laadt en welke beveiligingsmaatregelen worden toegepast. Ze kosten geen prestatie en voegen geen complexiteit toe voor bezoekers.

Essentiële security headers

**Strict-Transport-Security (HSTS)** Forceert HTTPS voor een opgegeven periode. Voorkomt man-in-the-middle aanvallen en protocol downgrade attacks. Voorbeeld: Strict-Transport-Security: max-age=31536000; includeSubDomains; preload

**Content-Security-Policy (CSP)** Bepaalt welke bronnen (scripts, styles, afbeeldingen) mogen worden geladen. Voorkomt XSS en data-injectie aanvallen. Voorbeeld: Content-Security-Policy: default-src 'self'; script-src 'self' 'unsafe-inline'

**X-Frame-Options** Voorkomt dat uw website in een iframe wordt geladen (clickjacking bescherming). Voorbeeld: X-Frame-Options: SAMEORIGIN

**X-Content-Type-Options** Voorkomt MIME-type sniffing, waarbij de browser bestandstypes probeert te raden. Voorbeeld: X-Content-Type-Options: nosniff

**Referrer-Policy** Beheert welke referrer-informatie wordt meegestuurd bij klikken op externe links. Voorbeeld: Referrer-Policy: strict-origin-when-cross-origin

**Permissions-Policy** Beperkt welke browserfuncties beschikbaar zijn (camera, microfoon, geolocatie). Voorbeeld: Permissions-Policy: camera=(), microphone=(), geolocation=()

Hoe installeer je deze headers in WordPress?

**Optie 1: Via .htaccess (Apache)** Voeg de headers toe aan uw .htaccess-bestand met de Header directive.

**Optie 2: Via hostingpaneel** Sommige hostingproviders bieden een interface voor het beheren van security headers.

**Optie 3: Via plugin** Plugins zoals HTTP Headers of Security Headers maken configuratie eenvoudig.

Test uw configuratie

Test uw headers na configuratie met: - securityheaders.com - Mozilla Observatory - Google's Chrome DevTools

WP Maintainer service

Bij WP Maintainer configureren wij alle essentiële security headers als standaardonderdeel van ons onderhoudspakket. Wij testen en monitoren de configuratie continu. Meer dan 20 jaar ervaring in webbeveiliging garandeert een optimale configuratie.

Wilt u meer informatie?

Neem contact op via WhatsApp of bekijk onze pakketten.

WP Maintainer - Professioneel WordPress onderhoud, beheer en hosting.

KVK: 98045792 · BTW: NL005305777B16

© 2026 WP Maintainer. Alle rechten voorbehouden.