HTTP Strict Transport Security (HSTS)

HSTS, Strict Transport Security, HTTP Strict-Transport-Security, HSTS-header, Strict-Transport-Security-header
HTTP Strict Transport Security (HSTS) dwingt browsers om alleen via beveiligde HTTPS-verbindingen met je website te communiceren. Dit voorkomt man-in-the-middle-aanvallen en versterkt de beveiliging van gevoelige klantgegevens.

Wat is HTTP Strict Transport Security (HSTS)?

HTTP Strict Transport Security (HSTS) is een beveiligingsmechanisme dat je webserver instrueert om browsers te dwingen alleen via HTTPS met je website te communiceren. Zodra een browser de HSTS-header ontvangt, slaat deze een instructie op dat alle toekomstige verzoeken naar jouw domein automatisch via een versleutelde verbinding moeten lopen. Dit voorkomt dat een aanvaller verkeer kan onderscheppen of downgraden naar onveilige HTTP-verbindingen, zelfs als een bezoeker per ongeluk een http:// link volgt.

Hoe HSTS je website beschermt tegen protocol downgrade-aanvallen

Wanneer een bezoeker voor het eerst jouw website bezoekt via HTTPS, stuurt de webserver een speciale response header mee: Strict-Transport-Security: max-age=31536000; includeSubDomains. De browser onthoudt deze instructie gedurende de opgegeven periode (in dit voorbeeld een jaar). Alle volgende verzoeken naar jouw domein worden automatisch omgezet naar HTTPS, nog voordat het verzoek het netwerk verlaat. Dit gebeurt zelfs als iemand een oude bladwijzer met http:// gebruikt of een link op een externe site niet correct is. Hierdoor kan een aanvaller op een openbaar wifi-netwerk geen onversleuteld verkeer meer onderscheppen. De bescherming werkt volledig client-side, zonder extra roundtrip naar de server.

Waarom HSTS standaard werd in moderne webbeveiliging

HSTS ontstond als reactie op man-in-the-middle-aanvallen waarbij aanvallers HTTPS-verbindingen downgradeden naar HTTP. Voor 2012 was het voor een aanvaller relatief eenvoudig om op openbare netwerken verkeer om te leiden via een onveilige verbinding, zelfs als de website zelf HTTPS ondersteunde. Grote datalekken bij banken en webshops leidden tot de ontwikkeling van HSTS als onderdeel van de IETF-standaard RFC 6797. Sindsdien eisen zoekmachines zoals Google en browsers als Chrome dat websites met gevoelige gegevens HSTS implementeren. Voor MKB-bedrijven met een webshop of klantportaal is HSTS inmiddels een basisvereiste voor betrouwbare HTTPS-beveiliging.

Wat HSTS oplevert voor MKB-websites en webshops

Voor een Nederlandse webshop of SaaS-platform betekent HSTS dat klantgegevens, inloggegevens en betaalinformatie beter beschermd zijn tegen onderschepping. Dit verlaagt het risico op AVG-incidenten en verhoogt het vertrouwen van bezoekers. Daarnaast waarderen zoekmachines HSTS als positief beveiligingssignaal, wat indirect je SEO-positie kan versterken. Bij een grondige SEO-strategie vormt technische beveiliging zoals HSTS een onderdeel van de bredere Content Security Policy die crawlers en gebruikers signaleert dat je site professioneel beheerd wordt. In de praktijk zien we dat webshops met HSTS minder vaak te maken krijgen met waarschuwingen in browsers, wat het conversiepercentage ten goede komt.

Toepassingen van HTTP Strict Transport Security

HSTS is niet alleen een technische checkbox, maar een actieve beschermlaag die je inzet op verschillende niveaus van je website-infrastructuur. Hieronder vind je de belangrijkste toepassingen waarin MKB-bedrijven HSTS gebruiken om beveiliging, compliance en gebruikersvertrouwen te versterken.

Bescherming van klantportalen en inlogomgevingen

Voor websites met een beveiligde klantomgeving, zoals een B2B-portal of een ledenplatform, is HSTS essentieel om sessiekapers buiten te houden. Stel je een accountmanager voor die vanaf een hotellobby inlogt op het klantportaal van een groothandel. Zonder HSTS kan een aanvaller op hetzelfde netwerk de verbinding downgraden en inloggegevens onderscheppen. Met HSTS activeert de browser automatisch HTTPS, ook als de medewerker per ongeluk http:// intypt. Dit voorkomt dat sessiecookies in het wild belanden. Veel MKB-bedrijven combineren HSTS met Two-Factor Authentication voor een dubbele beveiligingslaag. De implementatie kost eenmalig enkele uren configuratietijd, maar beschermt daarna automatisch alle toekomstige sessies.

Webshops met betalingsverkeer en klantgegevens

Een webshop verwerkt dagelijks gevoelige data: adressen, betaalgegevens, bestelgeschiedenis. HSTS zorgt ervoor dat deze informatie nooit per ongeluk via een onversleutelde verbinding wordt verstuurd. Dit is vooral relevant bij externe verwijzingen: als een klant via een oude nieuwsbrief of een link op social media binnenkomt, dwingt HSTS de browser meteen naar HTTPS. Betaalproviders zoals Mollie en Adyen eisen HSTS vaak als voorwaarde voor certificering. In combinatie met een professioneel opgezette webshop vermindert HSTS het risico op AVG-incidenten en verhoogt het de conversie doordat browsers geen waarschuwingen tonen. Een webshop met 1.000 bezoekers per dag voorkomt met HSTS potentieel tientallen onderscheppingspogingen per maand.

Subdomeinen en API-endpoints beveiligen via includeSubDomains

Veel MKB-bedrijven draaien naast hun hoofdsite ook subdomeinen voor specifieke functies: api.bedrijf.nl, shop.bedrijf.nl, docs.bedrijf.nl. Zonder expliciete HSTS-instructie kunnen deze subdomeinen kwetsbaar blijven, ook al is de hoofdsite beveiligd. Door de includeSubDomains-directive toe te voegen aan je HSTS-header, dwing je alle subdomeinen automatisch naar HTTPS. Dit is cruciaal voor API's die door externe applicaties worden aangeroepen: een onveilige API-verbinding kan leiden tot datalekken zonder dat je het merkt. Bij maatwerk webontwikkeling configureren we HSTS standaard met includeSubDomains, tenzij er een expliciete reden is om een subdomein uit te zonderen. Dit voorkomt verrassingen bij toekomstige uitbreidingen van je platform.

Wanneer HSTS de juiste keuze is en wanneer niet

HSTS is de juiste keuze zodra je website volledig op HTTPS draait en je zeker weet dat alle interne links, resources en externe integraties HTTPS ondersteunen. Het is niet geschikt als je nog mixed content hebt (HTTP-afbeeldingen of scripts op een HTTPS-pagina) of als je tijdelijk wilt testen met HTTP-omgevingen. Een veelgemaakte fout is HSTS activeren met een lange max-age voordat alle HTTP-afhankelijkheden zijn opgelost. Dit kan leiden tot onbereikbare pagina's voor bezoekers die de header al hebben opgeslagen. Test daarom eerst met een korte max-age van een uur, los alle waarschuwingen op, en verhoog daarna naar een jaar. Voor websites zonder gevoelige data (zoals een eenvoudige portfolio-site) is HSTS minder urgent, maar wel aan te raden voor toekomstbestendigheid.

Wil je dit toepassen in jouw bedrijf? Monkey Vision helpt MKB-ondernemers met webdesign, SEO en slimme digitale oplossingen. Plan een vrijblijvende kennismaking en ontdek wat er voor jou mogelijk is.

Plan een kennismaking

Veelgestelde vragen

Nee, HSTS en een SSL-certificaat zijn twee verschillende beveiligingslagen die elkaar aanvullen. Een SSL-certificaat (tegenwoordig TLS) versleutelt de verbinding tussen browser en server, zodat data onderweg niet leesbaar is voor derden. HSTS is een instructie aan de browser om alleen versleutelde verbindingen te accepteren, ook als iemand per ongeluk een onveilige link volgt. Je hebt eerst een geldig SSL-certificaat nodig voordat je HSTS kunt activeren. Zonder certificaat heeft HSTS geen effect, omdat er geen HTTPS-verbinding mogelijk is. In de praktijk betekent dit: installeer eerst je certificaat, test of alle pagina's correct laden via HTTPS, en activeer daarna HSTS om downgrade-aanvallen te voorkomen. Beide zijn nodig voor volledige bescherming.

HSTS zonder preload beschermt bezoekers vanaf hun tweede bezoek, omdat de browser de instructie pas onthoudt na het eerste HTTPS-verzoek. HSTS met preload zorgt dat je domein op een publieke lijst komt die browsers standaard meeladen, waardoor ook het allereerste bezoek al beschermd is. Preload is de sterkste optie, maar ook onomkeerbaar: je kunt je domein niet zomaar van de lijst verwijderen. Kies voor preload als je website volledig stabiel is, alle subdomeinen HTTPS ondersteunen en je zeker weet dat je nooit meer HTTP nodig hebt. Kies voor HSTS zonder preload als je nog test, als je subdomeinen hebt die tijdelijk HTTP gebruiken, of als je flexibiliteit wilt behouden. Voor een productie-webshop of klantportaal raden we preload aan na een testperiode van drie maanden.

De grootste valkuil is HSTS activeren met een lange max-age terwijl je site nog mixed content bevat: HTTP-afbeeldingen, scripts of iframes op HTTPS-pagina's. Zodra een bezoeker de HSTS-header ontvangt, blokkeert de browser alle onveilige resources, wat leidt tot kapotte lay-outs of niet-werkende functies. Een tweede valkuil is includeSubDomains gebruiken zonder alle subdomeinen te controleren: een vergeten staging-omgeving of een oud subdomein zonder HTTPS wordt dan onbereikbaar. Test daarom eerst met een max-age van 300 seconden (5 minuten), los alle console-waarschuwingen op in Chrome DevTools, en verhoog geleidelijk naar 31536000 (een jaar). Gebruik tools zoals securityheaders.com om je configuratie te valideren voordat je live gaat.

De beste aanpak hangt af van je huidige beveiligingsstatus en de complexiteit van je platform. Draait je site al volledig op HTTPS maar weet je niet of alle afhankelijkheden veilig zijn? Plan dan een gratis security-scan van 30 minuten bij Monkey Vision. We lopen live door je headers, mixed content-waarschuwingen en subdomein-configuratie. Je krijgt direct drie concrete verbeterpunten die je deze week kunt oppakken, plus een stappenplan voor veilige HSTS-implementatie inclusief preload-advies. Geen verkooppraatje, wel praktische begeleiding bij WordPress-beveiliging en onderhoud of maatwerk-platforms.

Over de auteur

Monkey Vision

Monkey Vision is een full-service digitaal bureau in Nijmegen, gespecialiseerd in webdesign, SEO en AI-automatisering voor het MKB. De kennisbank is samengesteld door ons team van online-strategen en doorlopend bijgehouden op basis van actuele inzichten.

Publicatiedatum: 26-04-2026
Laatste update: 26-04-2026