Tools

Hoe staan de beveiligingsinstellingen van je domein ervoor?

We halen je pagina één keer op en lezen het certificaat. Zonder https ervoor gaan we uit van https.

Waarom deze check niet naar kwetsbaarheden zoekt

Je vindt hier geen knop die een site aftast op lekken. Dat is een bewuste keuze, en het is eerlijker om die uit te leggen dan hem stil te houden.

Wat deze tool doet

  • DNS-records opvragen (SPF, DMARC, DKIM, DNSSEC) — dat raakt je server niet eens
  • Eén beveiligde verbinding opzetten om het certificaat te lezen
  • Eén keer je pagina opvragen, zoals elke bezoeker dat doet
  • Eén keer kijken of het onbeveiligde adres netjes doorstuurt
  • Lezen wat er in díé ene pagina staat: cookies, formulieren, meegeladen code
  • Beoordelen wat daaruit komt, en het uitleggen

Wat deze tool bewust niet doet

  • Poorten scannen of netwerken in kaart brengen
  • Zoeken naar vergeten bestanden zoals back-ups of configuratiebestanden
  • Verder klikken dan die ene pagina, of formulieren invullen om te zien wat er gebeurt
  • Proberen of een zwakke plek daadwerkelijk uit te buiten is

Alles wat we meten kan iedereen met een browser en twee standaardcommando's ook meten; wij doen het in één keer en vertalen het. Dat is iets anders dan gereedschap bouwen waarmee je een willekeurige site kunt aftasten. Zo'n tool weet namelijk niet wie hem bedient: voor de knop maakt het geen verschil of je je eigen site controleert of die van een ander. Wie een echte kwetsbaarhedentest wil, hoort die te laten uitvoeren op een site die van hem is, door iemand die daar vooraf toestemming voor heeft gekregen. Dat is precies het verschil tussen een test en een aanval, en het is geen detail dat je aan een webformulier overlaat.

Wil je verder gaan dan deze controle? Internet.nl is de officiële Nederlandse toets voor moderne internetstandaarden, en voor een echte beveiligingstest schakel je een partij in die met je meekijkt op je eigen omgeving.

De meeste beveiligingsinstellingen van een domein zijn onzichtbaar: ze staan in DNS en in het antwoord dat je server meestuurt. Je merkt pas dat er iets mist als het misgaat — een certificaat dat verloopt op zondagochtend, of een klant die belt over een factuur die je nooit hebt gestuurd. Deze controle leest die instellingen uit en legt in gewone taal uit wat er staat, wat het betekent en wat je ermee kunt.

Waar je dit voor gebruikt

  • Kijk of iemand mail kan sturen die van jouw domein lijkt te komen (SPF en DMARC)
  • Zie welke partijen op dit moment namens jou mogen mailen — en of je ze allemaal nog gebruikt
  • Zie welke externe partijen code uitvoeren op je pagina — en of die code gecontroleerd wordt
  • Controleer hoeveel dagen je certificaat nog geldig is en of de vernieuwing werkt
  • Kijk of je certificaat ook het adres mét www dekt — een klassieke oorzaak van waarschuwingen
  • Ontdek of je server zijn eigen versienummer aan iedereen doorgeeft
  • Krijg een lijst die je één op één kunt doorsturen naar je hostingpartij of webbouwer

Wat anderen van deze tool vinden

Nog geen beoordelingen voor deze tool. Die van jou is de eerste.

Veelgestelde vragen

Is dit een beveiligingstest of een hackpoging?

Geen van beide. We stellen een aantal DNS-vragen over je domein — dat raakt je server niet eens — zetten één beveiligde verbinding op om je certificaat te lezen, en vragen je pagina één keer op, precies zoals een gewone bezoeker dat doet. Er wordt niets afgetast, niets geprobeerd en niets doorzocht. Zie het blok „Waarom deze check niet naar kwetsbaarheden zoekt” hierboven.

Mag ik hiermee de site van iemand anders controleren?

Ja, want er gebeurt niets wat een gewone bezoeker niet ook doet: één pagina opvragen en het certificaat bekijken. De uitkomst is dan ook informatie die openbaar is. Wat je met die informatie doet, is een andere vraag — en die ligt bij jou.

Wat betekent het als er staat dat iemand mail kan sturen namens mijn domein?

Dat je domeinnaam in de afzender van een e-mail gezet kan worden zonder dat de ontvanger het verschil ziet. Dat is de mechaniek achter factuurfraude: een bericht dat van jouw boekhouding lijkt te komen, met een gewijzigd rekeningnummer. Drie DNS-records — SPF, DKIM en DMARC — zetten dat grotendeels dicht. Je hostingpartij of mailleverancier kan ze voor je instellen; het kost geen licentie en geen abonnement.

Waarom staat er geen cijfer of rapportcijfer bij?

Omdat elke weging die wij kiezen willekeurig zou zijn. Is een ontbrekende Content Security Policy erger dan een certificaat dat over twee weken verloopt? Dat hangt volledig van je situatie af. Een cijfer nodigt bovendien uit om voor het cijfer te optimaliseren in plaats van voor je bezoekers. Je krijgt daarom een geordende lijst: wat kapot is bovenaan, wat goed staat onderaan.

Mijn site scoort slecht. Hoe erg is dat?

Dat hangt af van wat er mist. Een verlopen certificaat is een storing die je vandaag merkt. Een ontbrekende Permissions-Policy is een verfijning waar je maanden mee kunt wachten. Daarom staat bij elke bevinding een uitleg van wat het praktisch betekent — de volgorde in de lijst is al een prioritering.

Kan ik het resultaat doorsturen naar mijn webbouwer?

Daar is het voor gemaakt. De bevindingen zijn geformuleerd zodat iemand zonder technische achtergrond ze kan doorsturen en iemand mét die achtergrond meteen weet wat er moet gebeuren. Bij de meeste punten staat de naam van de instelling erbij, zodat de ontvanger niet hoeft te raden.

Waarom controleren jullie niet of TLS 1.0 nog aanstaat?

Omdat we die meting niet betrouwbaar kunnen doen. Onze eigen server weigert die verouderde versies al voordat we ze kunnen uitproberen, dus we zouden 'staat uit' rapporteren terwijl we het niet weten. Een meting die stil kan omslaan in een verkeerde geruststelling is erger dan geen meting — zeker in een tool waar je een gerust gevoel aan ontleent.