📄
Webhosting

HTTP security headers instellen voor je website

📅 7 octobre 2026 ✏️ 7 octobre 2026 ⏱ 5 min leestijd

Wat zijn HTTP security headers, welke heb je nodig en hoe stel je ze in? Praktische uitleg met stappenplan voor een veiligere website.

HTTP security headers zijn instructies die je server meestuurt met elke pagina, zodat de browser van je bezoeker weet hoe hij zich moet gedragen. Ze beschermen tegen veelvoorkomende aanvallen zoals clickjacking, cross-site scripting en het stiekem laden van content via onveilige verbindingen. In dit artikel lees je welke headers belangrijk zijn, wat ze doen en hoe je ze instelt via het .htaccess-bestand of Plesk.

Wat zijn HTTP security headers?

Elke keer dat een browser jouw website opvraagt, stuurt de server een antwoord terug met daarin niet alleen de pagina zelf, maar ook extra informatie in de vorm van headers. Security headers zijn een specifieke categorie hiervan: ze vertellen de browser welke bronnen wel of niet geladen mogen worden, of de pagina in een frame getoond mag worden, en hoe streng de browser moet omgaan met verouderde beveiligingsprotocollen.

Zonder deze headers vertrouwt de browser standaard op vrij losse regels, wat kwaadwillenden ruimte geeft om bijvoorbeeld scripts van een andere website in jouw pagina te laden. Met goed ingestelde headers sluit je die ruimte zoveel mogelijk af, zonder dat dit iets kost aan laadsnelheid.

Serverstuurt headers meeX-Frame, CSP…Browser past regels toe

De server stuurt beveiligingsregels mee, de browser handhaaft ze.

De belangrijkste headers uitgelegd

Je hoeft niet alle bestaande headers te kennen. Een beperkt aantal dekt het grootste deel van de bescherming.

Content-Security-Policy (CSP) bepaalt van welke bronnen de browser scripts, stijlen en afbeeldingen mag laden. Dit is de krachtigste header tegen cross-site scripting, maar ook de lastigste om goed in te stellen omdat je alle externe bronnen (zoals een CDN of analytics-script) moet opnemen.

X-Frame-Options voorkomt dat jouw website in een onzichtbaar frame op een andere site wordt getoond, een techniek die bekendstaat als clickjacking. Met de waarde SAMEORIGIN sta je framing alleen toe vanaf je eigen domein.

X-Content-Type-Options met waarde nosniff voorkomt dat de browser zelf gaat raden naar het bestandstype van een download, wat misbruikt kan worden om schadelijke bestanden als onschuldig te laten lijken.

Referrer-Policy regelt hoeveel informatie over de herkomstpagina wordt meegestuurd naar externe links, wat privacygevoelig kan zijn.

Strict-Transport-Security (HSTS) dwingt browsers af om altijd via HTTPS te verbinden, ook als iemand per ongeluk http:// intypt. Stel deze pas in nadat je zeker weet dat je hele site, inclusief alle subdomeinen, goed werkt over HTTPS.

💡 Tip: Begin met X-Frame-Options, X-Content-Type-Options en Referrer-Policy. Deze zijn eenvoudig in te stellen en breken vrijwel nooit iets. Bouw CSP daarna rustig verder op.

Headers instellen: stappenplan

Op een Apache-server stel je headers meestal in via het .htaccess-bestand in de hoofdmap van je website. Heb je NGINX of LiteSpeed, dan kan dit ook via de serverconfiguratie, maar in Plesk kun je vaak dezelfde .htaccess-regels gebruiken dankzij de Apache-compatibiliteitslaag.

1

Open het .htaccess-bestand

Ga via Plesk naar de bestandsbeheerder van je website en open (of maak) het .htaccess-bestand in de hoofdmap.

2

Voeg de headers toe

Zet onderstaande regels toe aan het bestand: Header set X-Frame-Options « SAMEORIGIN », Header set X-Content-Type-Options « nosniff » en Header set Referrer-Policy « strict-origin-when-cross-origin ».

3

Test de website direct

Controleer na het opslaan of je site nog normaal laadt. Werkt een ingesloten element plotseling niet meer, dan ligt dat meestal aan een te strenge CSP-regel.

4

Voeg CSP en HSTS pas later toe

Bouw de Content-Security-Policy stap voor stap op door eerst te testen in report-only modus, en activeer HSTS pas als je zeker weet dat HTTPS overal goed werkt.

Headers testen en controleren

Na het instellen wil je weten of de headers ook echt aankomen bij de browser. Open de ontwikkelaarstools van je browser (meestal met F12), ga naar het tabblad Netwerk, laad je pagina opnieuw en klik op het hoofdverzoek. Onder ‘Response Headers’ zie je precies welke headers worden meegestuurd.

Let op dat security headers los staan van je SSL-certificaat: HTTPS zorgt voor een versleutelde verbinding, headers zorgen voor extra gedragsregels bovenop die verbinding. Beide samen geven de beste bescherming. Twijfel je over je huidige hostingomgeving, kijk dan eens naar de mogelijkheden van webhosting met Plesk, waarin je dit soort instellingen overzichtelijk kunt beheren.

Veelgestelde vragen

Vertragen security headers mijn website?

Nee, headers zijn simpele tekstregels die vrijwel geen invloed hebben op de laadtijd van je pagina.

Kan ik headers instellen zonder .htaccess?

Ja, afhankelijk van je serverconfiguratie kan dit ook via de webserverinstellingen in Plesk of in je CMS, maar .htaccess is op Apache-achtige omgevingen de meest directe methode.

Werkt dit ook bij WordPress?

Ja, WordPress gebruikt dezelfde .htaccess-structuur, dus de headers werken net zo goed op een WordPress-site als op een statische website.

Is één verkeerd ingestelde header gevaarlijk?

Een te strenge CSP kan onderdelen van je site breken, maar leidt zelden tot een beveiligingsrisico. Test daarom altijd eerst voordat je naar een strikte configuratie overstapt.

Conclusie

HTTP security headers zijn een laagdrempelige manier om je website extra te beveiligen tegen clickjacking, scriptinjectie en ongewenste databronnen. Begin met de eenvoudige headers, test grondig en bouw daarna geleidelijk een strengere Content-Security-Policy op.

Bekijk webhosting →

Was dit artikel nuttig?