HSTS (HTTP Strict Transport Security) is een beveiligingsheader die browsers dwingt om altijd een versleutelde HTTPS-verbinding met je website te gebruiken, ook als een bezoeker per ongeluk op een http-link klikt. Dit voorkomt downgrade-aanvallen en man-in-the-middle-aanvallen. Je stelt HSTS in via een header op je webserver of in Plesk, en met een paar regels configuratie is je site direct beter beveiligd.
Wat is HSTS en waarom heb je het nodig
Zonder HSTS kan een browser bij het eerste bezoek aan je site nog via een onversleutelde http-verbinding verbinden, voordat deze wordt doorgestuurd naar https. Dat moment is kwetsbaar: een aanvaller kan die eerste verbinding onderscheppen en de gebruiker op een valse pagina laten belanden. HSTS lost dit op door de browser te vertellen: onthoud dat deze site alleen via HTTPS bereikbaar is, voor een bepaalde periode. Bij elk volgend bezoek slaat de browser de onversleutelde stap automatisch over.
Dit is vooral belangrijk voor websites met inlogformulieren, betaalgegevens of andere gevoelige informatie. Ook voor een zakelijke website is het een eenvoudige manier om het vertrouwen van bezoekers en zoekmachines te vergroten.
HSTS instellen via Plesk of serverconfiguratie
Bij gebruik van Plesk kun je HSTS vaak direct inschakelen via de instellingen van de webhosting of SSL/TLS-certificaten, zonder zelf configuratiebestanden te bewerken. Draai je op een eigen server met LiteSpeed of Apache, dan voeg je de header handmatig toe.
Controleer je SSL-certificaat
Zorg dat je domein een geldig SSL-certificaat heeft en dat HTTPS correct werkt voordat je HSTS activeert.
Voeg de HSTS-header toe
Voeg in je serverconfiguratie of .htaccess de header toe: Strict-Transport-Security met een geldigheidsduur, bijvoorbeeld een jaar.
Test je configuratie
Controleer met een online headerchecker of de HSTS-header daadwerkelijk wordt meegestuurd bij een https-verzoek.
Verhoog de geldigheidsduur
Begin met een kortere periode en verhoog deze geleidelijk zodra je zeker weet dat alles goed werkt.
In Plesk vind je de SSL/TLS-instellingen bij het betreffende domein onder het tabblad Hosting. Twijfel je over de juiste instelling, dan helpt de 24/7 support van Tandata je graag via WhatsApp, ticket of e-mail.
HSTS preload en subdomeinen
Standaard geldt HSTS pas vanaf het eerste bezoek aan je site. Voor nog betere bescherming kun je je domein aanmelden bij de HSTS preload-lijst, die in browsers is ingebouwd. Hierdoor weet de browser al vΓ³Γ³r het eerste bezoek dat je site alleen via HTTPS werkt.
Let op: zodra je domein op de preload-lijst staat, geldt dit voor alle subdomeinen. Zorg dus dat elk subdomein, inclusief eventuele subdomeinen voor e-mail of andere diensten, ook via HTTPS bereikbaar is voordat je dit instelt. Gebruik je subdomeinen voor zakelijke e-mail, controleer dan ook de instellingen van je e-mail-hosting.
Veelgemaakte fouten voorkomen
Een veelgemaakte fout is het activeren van HSTS terwijl niet alle onderdelen van de site al op HTTPS draaien, waardoor bezoekers geen toegang meer krijgen tot bepaalde pagina’s of subdomeinen. Controleer daarom eerst alle onderdelen van je site, inclusief afbeeldingen, scripts en subdomeinen.
Een andere valkuil is het direct instellen van een lange geldigheidsduur. Browsers onthouden de instelling voor de opgegeven periode, dus als er iets misgaat, kun je dit niet snel ongedaan maken. Bouw de instelling daarom stapsgewijs op.
Beheer je meerdere domeinnamen, let er dan op dat je bij elk domein afzonderlijk controleert of HTTPS correct werkt voordat je HSTS instelt. Overstappen naar een hostingpartij die SSL en beveiliging standaard goed regelt, kan dit proces aanzienlijk vereenvoudigen.
Meer achtergrondinformatie over beveiliging en serverinstellingen vind je in de kennisbank van Tandata.
Veelgestelde vragen
Werkt HSTS zonder SSL-certificaat?
Nee, HSTS werkt alleen in combinatie met een geldig SSL-certificaat, omdat de header via een https-verbinding wordt verstuurd.
Kan ik HSTS weer uitzetten?
Ja, maar browsers die de header al hebben onthouden, blijven HTTPS afdwingen totdat de ingestelde geldigheidsduur is verstreken.
Is HSTS verplicht voor elke website?
Nee, het is geen verplichting, maar het wordt sterk aangeraden voor websites met formulieren, logins of gevoelige gegevens.
BeΓ―nvloedt HSTS de snelheid van mijn website?
Nee, HSTS heeft geen merkbare invloed op laadtijd; het bespaart juist een omleidingsstap bij volgende bezoeken.
Geldt HSTS ook voor mijn e-mailomgeving?
HSTS geldt specifiek voor webverkeer via de browser. Voor e-mailbeveiliging gelden andere instellingen, zie je zakelijke e-mail-instellingen.
Conclusie
HSTS is een eenvoudige maar effectieve manier om je website volledig op HTTPS te laten draaien en downgrade-aanvallen te voorkomen. Met een geldig SSL-certificaat, de juiste header en een geleidelijke opbouw van de geldigheidsduur beveilig je je site betrouwbaar.