Skip to main content
Alle Termen Glossary

HSTS (Strict Transport Security)

Definition

HTTP Strict Transport Security is een beveiligingsbeleidsmechanisme dat helpt websites te beschermen tegen protocol downgrade aanvallen en cookie-hijacking. Het stelt webservers in staat te verklaren dat browsers alleen via beveiligde HTTPS-verbindingen met hen mogen communiceren. Eenmaal ingesteld voorkomt HSTS dat gebruikers certificaatwaarschuwingen omzeilen en garandeert versleutelde verbindingen.

Hoe HSTS werkt

HTTP Strict Transport Security is een response-header die een server via HTTPS verstuurt, bijvoorbeeld Strict-Transport-Security: max-age=31536000; includeSubDomains; preload. Zodra een browser deze ziet, onthoudt hij gedurende de opgegeven max-age dat deze host alleen ooit via HTTPS bereikbaar mag zijn. Gedurende die periode herschrijft de browser elke http://-link naar de site naar https:// voordat er een request de machine verlaat, en zet hij herstelbare TLS-certificaatwaarschuwingen om in harde, niet-omzeilbare fouten. De optionele vlag includeSubDomains breidt de regel uit naar elk subdomein, en preload zorgt ervoor dat het beleid in browsers wordt ingebakken zodat het zelfs bij het allereerste bezoek al geldt.

Waarom HSTS belangrijk is

Een gewone redirect van HTTP naar HTTPS stelt nog steeds één onveilige request bloot, en juist dat eerste request is precies waar een SSL-stripping-aanvaller opereert: hij zit op het netwerk, houdt zijn eigen verbinding met het slachtoffer op gewone HTTP en proxyt stilletjes door naar de echte site via HTTPS, waarbij hij cookies en inloggegevens buitmaakt. HSTS verwijdert dat venster door de onveilige request helemaal niet te maken. Het voorkomt ook dat gebruikers doorklikken op certificaatwaarschuwingen, wat man-in-the-middle-aanvallen verijdelt die op een vervalst of ongeldig certificaat leunen. Kortom, HSTS verandert HTTPS van een voorkeur waar de gebruiker uit kan worden gepraat in een afgedwongen garantie.

HSTS veilig uitrollen

Bevestig eerst dat elke hostnaam en subresource echt werkt via HTTPS, want zodra een browser het beleid heeft gecachet, is er geen gemakkelijke uitweg meer totdat de max-age verloopt. Rol uit met een korte max-age, controleer of er niets breekt en verhoog deze daarna naar een jaar of meer. Voeg includeSubDomains pas toe wanneer je zeker weet dat geen enkel subdomein HTTP nodig heeft, en dien pas in bij de preload-lijst wanneer de hele domeinboom klaar is voor HTTPS. HSTS is een van de vele security-headers; het beschermt het transport, maar niet de inhoud die eroverheen gaat. Monitoren wat third-party scripts daadwerkelijk doen, zoals cside doet via payload-analyse, blijft een aparte en aanvullende laag.

Definitie

Wat gebeurt er bij het allereerste bezoek voordat HSTS gecachet is?

Zonder preloading heeft de browser de header nog nooit gezien, dus het eerste request kan nog steeds via HTTP gaan en is kwetsbaar voor SSL-stripping. De HSTS-preload-lijst lost dit op door het beleid in de browser zelf mee te leveren, zodat de handhaving al geldt vanaf de allereerste verbinding met het domein.

Definitie

Kan ik HSTS snel uitschakelen als er iets stukgaat?

Niet voor gebruikers die het beleid al hebben gecachet. Met max-age=0 vertel je browsers het te vergeten, maar dat treedt pas in werking de volgende keer dat elke browser de site via HTTPS bereikt. Vooraf ingeladen (preloaded) domeinen zijn nog trager te verwijderen. Daarom test je de HTTPS-dekking grondig voordat je je vastlegt op een lange max-age.

Got more questions

Talk to a security expert

We answer client-side security questions every day. Bring yours.

Boek een demo

Wil je dit doornemen met een engineer?

Dertig minuten, op je eigen site. Geen slides.

We laten je zien:

Welke scripts van derden er nu op je site draaien
Hoe je ervoor staat op PCI DSS 6.4.3 en 11.6.1
Welk deel van je verkeer uit bots en AI-agents bestaat

Liever gewoon een vraag stellen?

Vrije momenten zoeken…

Alleen echte mensen. Wij merken het.

Lukt het boeken niet? Agenda in een nieuw tabblad openen

Wat wil je oplossen?

Vertel het ons in één zin, dan komen we terug met iets bruikbaars in plaats van een standaardverhaal.

Waar we meestal mee helpen:

Zien welke scripts van derden op je site draaien
Bewijs voor PCI DSS 6.4.3 en 11.6.1
Bots, AI-agents en accountovername

Liever meteen een moment inplannen? Kies een tijdstip