Als je een app lanceert met Cursor, Lovable of v0, antwoordt de server met een reeks HTTP-headers: onzichtbare instructies die de browser opvolgt voordat hij iets rendert. Vijf ervan bepalen een groot deel van de beveiliging van je site, en bijna geen enkel template levert ze aangezet.
Content-Security-Policy (CSP)
Dit is de koningin. Het vertelt de browser vanaf welke domeinen hij scripts, stijlen of afbeeldingen mag laden. Slaagt een aanvaller erin een kwaadaardig <script> te injecteren, dan houdt een solide CSP het tegen. Begin streng en open alleen wat je nodig hebt: default-src 'self' is een eerlijk startpunt. De klassieke fout is unsafe-inline laten staan, wat de helft van de bescherming weggooit.
Strict-Transport-Security (HSTS)
Het dwingt de browser om een tijd lang altijd HTTPS te gebruiken, ook als de gebruiker http:// typt. Dat blokkeert dat iemand op hetzelfde netwerk je verbinding downgradet. Een redelijke waarde is max-age=31536000; includeSubDomains. Zet 'm pas aan als je zeker weet dat je hele domein op HTTPS draait.
X-Frame-Options
Het voorkomt dat je site laadt binnen het <iframe> van een andere pagina. Zonder kan iemand je app in een nepsite insluiten en gebruikers verleiden te klikken waar ze niet moeten (clickjacking). DENY of SAMEORIGIN lost het op. De moderne vorm zit in de CSP als frame-ancestors.
X-Content-Type-Options
Eén waarde: nosniff. Het voorkomt dat de browser een bestandstype raadt en als script uitvoert wat je als tekst of afbeelding hebt geserveerd. Het is één regel, er is geen excuus om 'm over te slaan.
Referrer-Policy
Het regelt hoeveel van de oorsprongs-URL wordt meegestuurd bij navigeren naar elders. Zonder controle kun je privépaden of tokens lekken die in de URL reizen. strict-origin-when-cross-origin is een verstandige balans tussen privacy en analytics.
Check die van jou met Scanaris
Deze headers zijn openbare informatie: iedereen kan ze lezen, jij ook. Scanaris doet in zo'n 30 seconden een read-only check van alle vijf (en zo'n 45 andere dingen), en voor elke ontbrekende reikt het je een fix prompt aan klaar om in je AI te plakken. Het exploiteert niets en raakt je server nooit aan: het leest alleen en vertelt je wat je moet aanzetten. Scan je site en maak een eind aan de twijfel zonder expert te zijn.