Zo controleer je zelf de beveiliging van je website

Je hoeft geen hacker te zijn om te zien of je site de basis op orde heeft. Deze zes checks doe je gewoon in je browser, gratis en zonder technische kennis. Het zijn dezelfde punten waar de keuring mee begint.

De 6 checks, stap voor stap

Klik elke check open. Bij elke check staat hoe je ziet of het goed zit.

1. Begint je adres met https, op elke pagina?

Open je site en kijk naar de adresbalk: staat er https:// en een slotje? Klik daarna door naar je contactpagina en eventuele bestelpagina en kijk of het slotje blijft staan. Typ tot slot je adres eens met http:// ervoor (zonder s): word je automatisch naar de veilige versie gestuurd? Goed zit het als het slotje overal staat en de http-versie vanzelf doorstuurt. Zonder https zet de browser "Niet veilig" naast je naam, precies op het moment dat iemand zijn gegevens wil invullen.

2. Wat zegt de gratis headertest?

Ga naar securityheaders.com, vul je adres in en klik op Scan. Je krijgt een rapportcijfer van A tot F. Beveiligingsheaders zijn instructies die je site aan de browser meegeeft, bijvoorbeeld dat hij nooit zonder versleuteling mag laden en niet in een frame van een ander mag worden gestopt. Goed zit het vanaf een A of B. Een D of F betekent niet dat je gehackt bent, maar wel dat de gratis beschikbare bescherming uit staat.

3. Staan er updates te wachten?

Log in op de beheeromgeving van je site en kijk of er updates klaarstaan voor je systeem, thema of plugins. Verouderde software is de gewoonste route waarlangs sites gehackt worden: de gaten van oude versies staan openbaar beschreven, dus wie niet bijwerkt is vindbaar voor wie er automatisch naar zoekt. Goed zit het als updates binnen een paar weken geïnstalleerd worden, niet één keer per jaar.

4. Hoe makkelijk is jouw inlogpagina te vinden en te proberen?

Probeer zelf op je inlogpagina te komen zoals een buitenstaander dat zou doen. Bij veel sites is dat gewoon het adres met /wp-admin of /login erachter. Dat is op zichzelf geen ramp, maar dan moet de rest wel kloppen: een wachtwoord dat nergens anders gebruikt wordt, tweestapsverificatie als je systeem dat kan, en het liefst een slot op eindeloos proberen. Goed zit het als jij niet tien keer achter elkaar een fout wachtwoord kunt invullen zonder dat de site ingrijpt.

5. Wanneer is je laatste back-up gemaakt, en waar staat hij?

Deze zie je niet van buiten, maar hij bepaalt hoe erg alle andere punten zijn. Kijk in je beheeromgeving of bij je hostingpakket: wanneer is de laatste back-up gemaakt, en staat hij ook ergens anders dan op dezelfde server als je site? Goed zit het als er automatisch een recente back-up is die je zelf kunt terugzetten. Een back-up op dezelfde server als de site is geen back-up, want die gaat samen met de site verloren.

6. Wat vindt Google van je site?

Ga naar het Safe Browsing-rapport van Google en vul je adres in. Google houdt bij welke sites malware of phishing verspreiden, en browsers gebruiken die lijst voor de rode waarschuwingspagina. Goed zit het als er "geen onveilige inhoud gevonden" staat. Staat je site er wél op, dan is dat een noodgeval: elke bezoeker krijgt dan een waarschuwing te zien in plaats van je site.

Waarom dit uitmaakt, ook voor een kleine site

Klanten zien het eerder dan jij

"Niet veilig" in de adresbalk of een rode waarschuwingspagina verschijnt bij je bezoeker, niet bij jou. Je merkt het pas als iemand belt om het te zeggen, en de meesten bellen niet.

Klein is geen bescherming

De meeste aanvallen zoeken niet jouw bedrijf maar een bekende zwakke plek, automatisch, op duizenden sites tegelijk. Een kleine site met oude software is dan net zo vindbaar als een grote.

Google rekent het mee

Https is een officiële rankingfactor van Google, en een site op de Safe Browsing-lijst verdwijnt praktisch uit beeld. Beveiliging en vindbaarheid zijn dus geen losse onderwerpen.

Wat je zelf kunt regelen en wat bouwerswerk is

Updates installeren, een sterk wachtwoord, tweestapsverificatie aanzetten en de back-up controleren: dat kun je vandaag zelf, in je eigen beheeromgeving. Dat is meteen het grootste deel van het risico.

De headers uit check 2 en het automatische doorsturen naar https zijn instellingen op de server. Die zijn niet duur of ingewikkeld om goed te zetten, maar je moet weten waar ze staan, en dat is werk voor je bouwer of hostingpartij. Vraag er gewoon naar en noem het rapportcijfer van de headertest, dan weet die precies wat je bedoelt.

Wil je ook weten hoe je site scoort op snelheid? Zo test je dat zelf, gratis. En zo check je hoe goed je website scoort in Google.

Liever dat ik het hele plaatje naloop?

De gratis 9-punten keuring controleert de beveiliging van je site van buitenaf, samen met acht andere punten waarop je klanten kunt verliezen. Morgen in je mail, je zit nergens aan vast.

Start mijn gratis 9-punten keuring