πŸ”’
SSL & TLS

SSL Stripping Voorkomen: Praktische Beveiligingstips

πŸ“… 11 October 2026 ✏️ 11 October 2026 ⏱ 4 min leestijd

Leer hoe SSL stripping werkt en hoe je deze aanval voorkomt met HSTS, goede SSL-configuratie en bewust surfgedrag.

SSL stripping is een aanval waarbij een beveiligde HTTPS-verbinding stiekem wordt teruggezet naar onversleuteld HTTP, waardoor een aanvaller meekijkt met inloggegevens en andere gevoelige data. Je voorkomt dit door HSTS in te stellen, altijd een geldig SSL-certificaat te gebruiken, alle HTTP-verkeer te forceren naar HTTPS en als bezoeker te letten op het slotje in de browser. Hieronder lees je hoe dit precies werkt en wat je concreet moet instellen.

Wat is SSL stripping?

Bij SSL stripping onderschept een aanvaller het verkeer tussen jouw browser en een website. Normaal gesproken herkent je browser een site via HTTPS, maar de aanvaller zorgt ervoor dat de verbinding onopgemerkt terugvalt naar HTTP. Jij denkt dat je veilig bent, terwijl je data onversleuteld over de lijn gaat. Dit gebeurt vaak op onbeveiligde wifi-netwerken, zoals in horeca of op stations, waar een aanvaller zich tussen jou en de router plaatst.

Het gevaar zit erin dat de aanval vrijwel onzichtbaar is. De website ziet er normaal uit, alleen ontbreekt het slotje in de adresbalk of staat er HTTP in plaats van HTTPS. Veel mensen letten hier niet op, waardoor wachtwoorden, betaalgegevens en sessies worden buitgemaakt.

Hoe werkt de aanval

Een aanvaller plaatst zichzelf tussen de gebruiker en de server, een zogenoemde man-in-the-middle-positie. Wanneer de browser een eerste verzoek stuurt naar een site, gebeurt dit vaak nog via HTTP voordat de doorverwijzing naar HTTPS plaatsvindt. Precies op dat moment grijpt de aanvaller in: hij laat de verbinding met de gebruiker op HTTP staan, terwijl hij zelf wel een HTTPS-verbinding met de echte server opzet. Zo blijft alles voor de server normaal lijken, terwijl de gebruiker onbeschermd is.

GebruikerHTTPAanvallerHTTPSServer

SSL stripping voorkomen als website-eigenaar

Als eigenaar van een website kun je de belangrijkste maatregelen zelf treffen. Deze zorgen ervoor dat bezoekers nooit op een onversleutelde versie van je site terechtkomen.

1

Forceer HTTPS met een redirect

Zorg dat elk HTTP-verzoek automatisch wordt doorgestuurd naar de HTTPS-versie van je site. Dit stel je in via je serverconfiguratie of in Plesk bij de instellingen van je domein.

2

Stel HSTS in

HTTP Strict Transport Security vertelt de browser dat jouw site altijd via HTTPS benaderd moet worden, ook als een gebruiker per ongeluk HTTP intypt. Hiermee wordt het risico op afgevangen eerste verzoeken sterk verkleind.

3

Gebruik een geldig SSL-certificaat

Een verlopen of ongeldig certificaat geeft browsers reden om waarschuwingen te tonen, wat verwarring schept bij bezoekers. Gebruik een gratis SSL-certificaat dat automatisch wordt vernieuwd, zodat dit nooit een probleem vormt.

4

Controleer je e-mail- en domeinbeveiliging

Ook e-mailverkeer en DNS-instellingen kunnen misbruikt worden als onderdeel van een bredere aanval. Zorg dat je zakelijke e-mail en domeinregistratie goed beveiligd zijn en up-to-date blijven.

In Plesk vind je de SSL-instellingen van je domein eenvoudig terug onder het onderdeel ‘SSL/TLS-certificaten’, waar je ook direct HSTS kunt activeren.

πŸ’‘ Tip: Test regelmatig of je site daadwerkelijk altijd via HTTPS laadt, ook bij subdomeinen en losse bestanden zoals afbeeldingen of scripts.

Veilig surfen als gebruiker

Naast maatregelen op serverniveau kun je als gebruiker zelf ook risico’s beperken. Let altijd op het slotje in de adresbalk voordat je gevoelige gegevens invoert. Vermijd het inloggen op belangrijke accounts via open wifi-netwerken zonder wachtwoord, en gebruik waar mogelijk een VPN als je toch op openbaar wifi moet werken.

Browsers waarschuwen tegenwoordig steeds beter voor onveilige verbindingen, maar blijf alert bij afwijkende URL’s of een ontbrekend slotje. Twijfel je over een website? Sluit de verbinding dan liever af dan dat je gegevens invoert.

Veelgestelde vragen

Is SSL stripping hetzelfde als een man-in-the-middle-aanval?

SSL stripping is een specifieke vorm van een man-in-the-middle-aanval, gericht op het terugzetten van een beveiligde verbinding naar onversleuteld HTTP.

Beschermt een SSL-certificaat alleen al tegen deze aanval?

Een SSL-certificaat is noodzakelijk maar niet voldoende. Zonder HSTS en een correcte HTTPS-redirect blijft er een kwetsbaar moment tijdens het eerste verzoek.

Kan dit ook mijn e-mail beΓ―nvloeden?

Ja, onbeveiligd e-mailverkeer kan op vergelijkbare wijze worden onderschept. Gebruik daarom altijd versleutelde verbindingen voor zakelijke e-mail.

Werkt HSTS met elk type hosting?

HSTS werkt op serverniveau en is bij de meeste moderne hostingomgevingen met Plesk eenvoudig te activeren via de SSL-instellingen van je domein.

Hoe weet ik of mijn site kwetsbaar is?

Controleer of elke pagina, inclusief subdomeinen, automatisch doorverwijst naar HTTPS en of HSTS actief is. Online beveiligingstests kunnen dit inzichtelijk maken.

Conclusie

SSL stripping maakt misbruik van het moment waarop een verbinding nog niet beveiligd is. Door HTTPS af te dwingen, HSTS in te stellen en een geldig SSL-certificaat te gebruiken, sluit je dit lek effectief af. Lees meer over webhosting met gratis SSL, of bekijk hoe je eenvoudig kunt overstappen naar Tandata voor een veilig ingerichte omgeving.

Bekijk webhosting β†’

Was dit artikel nuttig?