Doe de gratis check: 19 controles op wat er van buitenaf zichtbaar is. Geen account, geen inlog, geen wachttijd.

Hoe veilig staat jouw website erbij?

Alleen lezen: we kijken naar verbindingsinstellingen, HTTP-headers en openbare DNS-gegevens. We loggen nergens in, dienen niets in en zoeken niet naar bestanden. Controleer alleen sites die van jou zijn of die je beheert.

Wat deze check doet

De meeste beveiligingsproblemen die wij bij sites tegenkomen zijn niet spectaculair. Het zijn instellingen die er niet staan: een site die naast https ook nog gewoon over http bereikbaar is, een cookie zonder Secure-vlag, een header die de browser had moeten vertellen wat hij wel en niet mag laden. Ze zijn van buitenaf te zien, ze zijn in een middag te repareren, en ze blijven jarenlang staan omdat niemand ernaar kijkt.

Deze tool kijkt ernaar. Je vult je webadres in, wij doen dezelfde verzoeken die een bezoeker ook doet, en je krijgt binnen een minuut een rapportcijfer met daaronder per controle wat er staat, waarom dat uitmaakt en wat eraan te doen is.

Wat we controleren

  • Verbinding: stuurt http netjes door naar https, is het certificaat geldig en op tijd vernieuwd, en welke TLS-versie staat er nog open.
  • HSTS: vertelt de site aan browsers dat ze voortaan alleen nog via https mogen terugkomen.
  • Content-Security-Policy: is er een beleid dat bepaalt welke scripts en bronnen mogen laden: de belangrijkste rem op meeliftende code.
  • Clickjacking: mag je site in een frame op een andere site worden gezet.
  • Referrer- en Permissions-Policy: wat lekt er mee naar andere sites, en welke apparaatrechten (camera, microfoon, locatie) staan open.
  • nosniff: mag de browser zelf gokken wat voor soort bestand hij binnenkrijgt.
  • Cookies: staan Secure, HttpOnly en SameSite op de cookies die de site zelf zet.
  • Versies in headers: verklapt de server welke software en welke versie eronder draait.
  • security.txt: kan iemand die iets vindt je ook bereiken.
  • E-mail en DNS: SPF, DMARC en CAA, oftewel of een ander namens jouw domein kan mailen of een certificaat kan aanvragen.

Bij elkaar 19 controles. Het rapportcijfer loopt van A tot F: A vanaf 90 punten, B vanaf 75, C vanaf 60, D vanaf 40. Een lage letter is geen ramp en een A is geen garantie. Zie de vragen onderaan.

Wat we niet doen

Dit is nadrukkelijk geen pentest en geen aanval. Alles wat de tool doet is opvragen en opzoeken:

  • We loggen nergens in en proberen geen wachtwoorden.
  • We versturen geen formulieren en maken geen inzendingen aan.
  • We zoeken niet naar bestanden of verborgen mappen, en proberen geen kwetsbaarheden uit.
  • We belasten je site niet: het gaat om een handvol gewone paginaverzoeken, en per bezoeker staan er maximaal zes checks per kwartier open.

Dat is een bewuste keuze. Een tool die je aan onbekenden aanbiedt, moet iets zijn dat je ook zonder aarzelen tegen je eigen site laat draaien.

Voor Umbraco-sites kijken we een stap verder

Draait er Umbraco onder, dan pikt de check dat op en controleert hij twee dingen extra: of de backoffice open op internet staat en welke versies de site zelf prijsgeeft. Dat laatste verrast de meeste mensen. De inlogpagina van een moderne Umbraco laadt zijn eigen onderdelen via een lijst met bestandsnamen, en daar staan versienummers in, van Umbraco zelf en van de geïnstalleerde packages. Je hoeft niet in te loggen om te zien welke versies er draaien. Op onze eigen site levert dat gewoon de namen en nummers van twee packages op.

Dat is op zichzelf geen lek. Het wordt er een zodra er een beveiligingsupdate voor zo'n versie uitkomt en jij nog niet hebt bijgewerkt: dan staat op je inlogpagina te lezen dat je kwetsbaar bent. Wij houden daarom voor de sites die we beheren de versies zelf bij en rollen beveiligingsupdates door de hele vloot. Zie hoe lang jouw Umbraco-versie nog ondersteund wordt.

Het rapport

Na de check staat het resultaat meteen op deze pagina. Wil je het bewaren of doorsturen naar degene die de site beheert, vul dan het formulier hieronder in: je krijgt het rapport per mail met een eigen link. Die link blijft 30 dagen werken en is daarna weg: een momentopname van maanden geleden zegt niets meer over een site. Rapportpagina's staan niet in Google en niet in onze sitemap.

Veelgestelde vragen over de beveiligingscheck

Niets, en je hoeft geen account te maken. Je vult een webadres in en krijgt het resultaat op het scherm. Wil je het per mail, dan vragen we alleen je naam en e-mailadres.

Nee. De tool doet alleen leesverzoeken (dezelfde soort verzoeken als een bezoeker of een zoekmachine) plus een paar DNS-opzoekingen. Er wordt niets ingelogd, verstuurd, aangemaakt of gewijzigd. In je logbestanden zie je een handvol gewone paginabezoeken.

Controleer alleen sites die van jou zijn of die je beheert. De check zelf is onschuldig, maar een rapport over de zwakke plekken van andermans site is niet aan jou om op te vragen. We houden bij hoe vaak er vanaf hetzelfde adres gescand wordt en beperken dat tot zes checks per kwartier.

Nee, en dat is belangrijk. Deze check meet wat van buitenaf zichtbaar is: verbinding, headers, cookies, DNS. Hij kijkt niet in je code, niet in je database en niet naar wie er allemaal kan inloggen. Een site met een A kan nog steeds een verouderd package draaien of een beheerdersaccount zonder tweestapsverificatie hebben. Zie het als de buitenkant van het huis: dichte ramen zeggen iets, maar niet alles.

Het rapport bewaren we 30 dagen achter een eigen link, zodat de mail die je krijgt blijft werken; daarna verdwijnt het. Je e-mailadres gebruiken we om je dat rapport te sturen en, als je daarvoor kiest, om contact met je op te nemen. We verkopen niets door en zetten je niet ongevraagd op een lijst.

Nee. Het grootste deel van de controles gaat over verbinding, headers, cookies en DNS en geldt voor elke website, ongeacht het systeem eronder. Herkennen we Umbraco, dan komen daar twee controles bij die specifiek over Umbraco gaan.

Elke bevinding in het rapport heeft een regel "wat te doen". Het merendeel is een instelling die je beheerder in een middag kan zetten. Kom je er niet uit, of wil je weten welke punten in jouw geval echt risico opleveren en welke niet: vul het formulier in en vink aan dat je het rapport wilt doornemen. Dan kijkt Raoul de Vries met je mee.

Contactgegevens

Adres

Rapport in je mailbox

Postbus

Vul je gegevens in en je krijgt dit rapport per mail, met een link die je kunt doorsturen naar degene die de site beheert.

 

Wil je het rapport samen doornemen? Vink dat aan in het formulier, dan kijkt Raoul de Vries met je mee. In een half uur loopt hij per bevinding langs wat het in jouw situatie betekent. Daar zit geen offerte achter; als er niets aan de hand is, horen we dat net zo graag.

 

Liever direct contact? Bel of mail ons gerust.

Hier sturen we het rapport naartoe.
Raoul de Vries (1)

Samen door je Umbraco-beveiliging lopen

De check kijkt naar de buitenkant. Wat daarachter zit (welke versie je draait, welke packages er nog bijgewerkt moeten worden, wie er kan inloggen en hoe) komt boven tafel in een half uur met Raoul de Vries, een van onze Umbraco-engineers. Vrijblijvend, en concreet: je krijgt te horen wat er wel en niet uitmaakt.