Tweede, diepere beveiligingscheck van haarvisie.nl β uitgevoerd volgens de professionele methode (OWASP Web Security Testing Guide + de checks die security-auditors standaard doen). Alles is read-only: er is niets aan de site gewijzigd of aangevallen, alleen bekeken wat van buitenaf zichtbaar is. Deze keer met meer diepgang dan de eerste check β en met nieuwe bevindingen.
De basisbeveiliging is op orde (moderne TLS, geen gebroken instellingen, Wordfence schermt veel af). Maar er zijn 2 belangrijke gaten die in de eerste check niet naar boven kwamen, plus een paar kleinere info-lekken. Het grootste nieuwe punt: iemand kan nu nep-e-mails sturen namens @haarvisie.nl (spoofing) zonder dat ze tegengehouden worden.
p=none. Dat betekent: alleen meekijken, niets tegenhouden.p=none worden die niet afgewezen.p=quarantine zetten (verdachte mail naar spam), daarna op p=reject (helemaal blokkeren). Tegelijk SPF strakker zetten (zie punt 6).De site stuurt geen HSTS, X-Frame-Options, Content-Security-Policy, X-Content-Type-Options, Referrer-Policy of Permissions-Policy mee. Beschermt o.a. tegen clickjacking en afdwingen van https. β Toevoegen in de nginx-config.
/readme.html staat open (HTTP 200) β NIEUWDit standaard WordPress-bestand is publiek bereikbaar en verklapt systeeminfo. β Verwijderen of blokkeren.
Twee plugins tonen hun exacte versie: gs-pinterest-portfolio (v1.9.1) en testimonial-pro (v3.2.3). Daarmee kan een aanvaller gericht zoeken of net dΓe versie een bekend lek heeft. (De Avada/Fusion-bestanden gebruiken gelukkig cache-tijdstempels i.p.v. echte versies β dat is goed.) β Plugins up-to-date houden + versie-nummers verbergen.
~all (softfail) i.p.v. -all (hardfail) β samen met de DMARC-fix strakker zetten. β NIEUW/.well-known/security.txt) β een bestandje met een security-contact is best-practice zodat onderzoekers lekken netjes kunnen melden. β toevoegen. β NIEUWEen eerlijke audit toont ook wat sterk is:
- Geen gebruikers-enumeratie: de WordPress-API (/wp-json/wp/v2/users) is afgeschermd (401) en ?author=1 is geblokkeerd. Aanvallers kunnen geen inlognamen oogsten. β
- Geen blootgestelde gevoelige bestanden: .git, .env, wp-config-backups en debug.log zijn allemaal niet bereikbaar. β
- Geen directory listing (uploads-map geeft 403). β
- Alleen moderne TLS: de oude, onveilige protocollen TLS 1.0 en 1.1 staan uit. β
- DNSSEC staat aan (bescherming tegen DNS-vervalsing). β
- http wordt afgedwongen naar https (301). β
- SSL geldig en automatisch vernieuwd. β
p=quarantine β later p=reject (stopt e-mailspoofing). π΄/readme.html verwijderen/blokkeren. π -all, WP-versie verbergen, security.txt toevoegen. π‘Expert-audit 23-06-2026 volgens OWASP-methodiek, volledig read-only (haarvisie.nl is niet gewijzigd of aangevallen β alleen van buitenaf bekeken). Vergeleken met de eerste check zijn dit de nieuwe bevindingen: e-mailspoofing (DMARC), readme.html, plugin-versie-lekken, SPF-softfail en het ontbreken van security.txt. De basis blijkt sterker dan gedacht (geen user-enumeratie, geen blootgestelde bestanden, moderne TLS, DNSSEC).
ποΈ Bespreek met Jarvis