📄
Webhosting

Directory listing uitschakelen: zo voorkom je dit

📅 7 octobre 2026 ✏️ 7 octobre 2026 ⏱ 4 min leestijd

Directory listing toont bestanden van je website in de browser. Lees hoe je dit herkent, waarom het risicovol is en hoe je het uitschakelt.

Typ je ooit een URL in zonder bestandsnaam en zie je dan ineens een kale lijst met bestanden en mappen in plaats van je website? Dan heb je te maken met directory listing. Dit gebeurt als een map geen indexbestand bevat (zoals index.html of index.php) en de server standaard instelt om de mapinhoud te tonen. Dat is een beveiligingsrisico, omdat bezoekers zo bestanden kunnen vinden die niet bedoeld zijn om publiek in te zien. Je schakelt het eenvoudig uit via je .htaccess-bestand of de instellingen in Plesk.

Wat is directory listing precies?

Elke map op je webserver kan een indexbestand bevatten dat automatisch geladen wordt wanneer iemand de map bezoekt. Ontbreekt dat bestand, dan valt de server soms terug op het tonen van een overzicht van alle bestanden en submappen in die locatie. Dit heet directory listing of directory browsing. Je ziet dan bestandsnamen, groottes en aanmaakdata, rechtstreeks in de browser.

Dit komt vaak voor bij mappen zoals /uploads/, /images/ of /backup/, waar geen index-bestand is aangemaakt maar wel bestanden in staan die niet bedoeld zijn om los te bekijken.

Waarom het een risico is

Directory listing is op zich geen hack, maar het maakt het voor kwaadwillenden wel makkelijker om je website te onderzoeken. Denk aan:

  • Inzicht in bestandsnamen van scripts, plugins of configuratiebestanden
  • Toegang tot back-upbestanden die per ongeluk in een publieke map staan
  • Zicht op versienummers van software, waarmee bekende kwetsbaarheden gezocht kunnen worden
  • Toegang tot documenten die niet gelinkt zijn op de site, maar wel publiek toegankelijk
💡 Tip: Combineer het uitschakelen van directory listing met een goede firewall-instelling en regelmatige controle van je mapstructuur voor extra bescherming.

Directory listing uitschakelen

Er zijn meerdere manieren om dit aan te pakken, afhankelijk van hoe je hosting is ingericht.

1

Via .htaccess

Voeg de regel Options -Indexes toe aan het .htaccess-bestand in de hoofdmap van je website. Dit werkt op Apache- en LiteSpeed-servers en is de snelste oplossing zonder dat je iets hoeft te installeren.

2

Een leeg indexbestand toevoegen

Plaats in elke gevoelige map een leeg bestand genaamd index.html of index.php. De server laadt dit lege bestand in plaats van de mapinhoud te tonen, ook als .htaccess niet werkt of je hosting dat bestand negeert.

3

Instelling controleren in Plesk

Ga in Plesk naar Websites & Domeinen, open de instellingen van je hosting en controleer bij de Apache- en nginx-instellingen of de optie voor mapindexering uitstaat. Hier kun je dit per domein regelen zonder handmatig bestanden aan te passen.

4

WordPress-specifiek

Bij WordPress voegt de standaard .htaccess van WordPress deze regel meestal al niet automatisch toe. Controleer dit handmatig, zeker na een migratie of herinstallatie van je thema.

Map zonder indexBestandenlijstzichtbaarBeveiligen

Zonder indexbestand toont de server de mapinhoud, met de juiste instelling blijft die verborgen.

Controleren of het gelukt is

Open na het aanpassen een map-URL van je website rechtstreeks in de browser, bijvoorbeeld jouwdomein.nl/uploads/. Zie je nu een foutmelding (403 Forbidden) of je eigen website in plaats van een bestandslijst, dan staat het goed ingesteld.

Controleer ook andere gevoelige mappen zoals backup-locaties, tijdelijke exportmappen van plugins en logbestanden. Het is slim om dit periodiek te checken, zeker na het installeren van nieuwe plugins of thema’s die eigen mappen aanmaken.

💡 Tip: Loop je vast bij het aanpassen van .htaccess of serverinstellingen, dan helpt het support-team van Tandata je graag verder via ticket, WhatsApp of e-mail, dag en nacht.

Veelgestelde vragen

Is directory listing hetzelfde als een hack?

Nee, het is een serverinstelling die standaard aan kan staan. Het is geen aanval, maar wel een risico omdat het informatie prijsgeeft die je liever verborgen houdt.

Werkt Options -Indexes op elke hosting?

Dit werkt op Apache- en LiteSpeed-servers met .htaccess-ondersteuning. Bij andere serverconfiguraties, zoals pure nginx, regel je dit via de serverinstellingen in plaats van .htaccess.

Moet ik dit voor elke map apart instellen?

Nee, een regel in de hoofdmap van je website geldt meestal voor alle onderliggende mappen, tenzij een submap een eigen .htaccess-bestand heeft dat dit overschrijft.

Kan ik dit combineren met andere beveiliging?

Zeker. Denk aan het beperken van bestandsrechten, het weghouden van gevoelige bestanden uit publieke mappen en het instellen van een firewall. Bekijk ook onze webhosting met standaard beveiligingsinstellingen.

Conclusie

Directory listing lijkt onschuldig, maar geeft bezoekers ongewenst inzicht in je bestandsstructuur. Met een simpele regel in je .htaccess-bestand of een instelling in Plesk schakel je dit snel en blijvend uit. Loop je tegen problemen aan bij het overstappen naar een hosting met strakkere standaardinstellingen? Bekijk dan de mogelijkheden om over te stappen naar Tandata.

Bekijk webhosting →

Was dit artikel nuttig?