← Terug naar de blog
BeveiligingScanaris Team · 2 min lezen · July 06, 2026

Zo weet je in 5 minuten of je site veilig is

Je hebt je app in een weekend met een AI gelanceerd en hij werkt. Mooi. Nu de ongemakkelijke vraag: is hij veilig? Het goede nieuws is dat de basischecks geen expert vereisen en ook niet dat je de code aanraakt. In vijf minuten kun je de meest voorkomende gebreken uitsluiten. Dit is de route.

1. Bevestig dat HTTPS werkt

Open je site en kijk naar het slot. Probeer dan te bezoeken met http:// (zonder de s): het zou je vanzelf naar https:// moeten doorsturen. Laat het je op HTTP blijven, dan heb je een open deur. Check ook dat het certificaat niet bijna verloopt.

2. Kijk naar de beveiligingsheaders

Dit zijn onzichtbare instellingen die de browser vertellen hoe hij je moet beschermen. De belangrijkste: Content-Security-Policy, Strict-Transport-Security, X-Frame-Options en X-Content-Type-Options. Bijna geen template levert ze mee. Hun afwezigheid is geen directe inbreuk, maar het is laaghangend fruit voor een aanvaller.

3. Jaag op secrets in je JavaScript

Dit is de sterfout van vibe coding: een API-sleutel, een token of een credential laten staan in de code die naar de browser wordt gestuurd. Alles wat de browser bereikt is openbaar. Open de developer tools, kijk naar de JS-bestanden en zoek naar alles wat op een sleutel lijkt. Vind je er een, roteer 'm nu en verplaats 'm naar de server.

4. Kijk CORS en cookies na

Heeft je app een login, check dan dat sessiecookies HttpOnly en Secure gebruiken, en dat je API geen verzoeken van elke origin met credentials accepteert. Dit is het soort stille fout dat geen fout geeft maar data blootlegt.

5. Check op bestanden die niet openbaar zouden mogen zijn

Probeer paden als /.env, /.git/config of vergeten back-ups te openen. Toont de browser ze, dan kan iedereen ze downloaden. Ze zouden een fout moeten geven of niet op de server bestaan.

Met de lijst in de hand: geen paniek, prioriteer. Eerst de blootgestelde secrets en bereikbare bestanden (directe impact), dan HTTPS en cookies, en tot slot de headers. Elke fix is meestal één configregel of een kleine wijziging.

Doe het allemaal in één keer met Scanaris

De vijf stappen hierboven, plus zo'n 45 checks, is precies wat Scanaris in zo'n 30 seconden doet: read-only op openbare informatie, geen pentesting en niets uitbuiten. Voor elke bevinding reikt het je een fix prompt aan klaar om in je AI te plakken om het op te lossen zonder verstand van beveiliging. Scan je site en neem de twijfel vandaag weg.

Hoe staat je site ervoor?

Laat Scanaris er even overheen gaan en check het in 30 seconden, gratis.

Mijn site scannen

Gerelateerde checks