Haarvisie verslagen
← Alle verslagen📄 Download als PDF
🎧 Luister dit verslag
1,0x
⬇️ Download naar telefoon

Tweede, diepere beveiligingscheck van haarvisie.nl β€” uitgevoerd volgens de professionele methode (OWASP Web Security Testing Guide + de checks die security-auditors standaard doen). Alles is read-only: er is niets aan de site gewijzigd of aangevallen, alleen bekeken wat van buitenaf zichtbaar is. Deze keer met meer diepgang dan de eerste check β€” en met nieuwe bevindingen.

Samenvatting

De basisbeveiliging is op orde (moderne TLS, geen gebroken instellingen, Wordfence schermt veel af). Maar er zijn 2 belangrijke gaten die in de eerste check niet naar boven kwamen, plus een paar kleinere info-lekken. Het grootste nieuwe punt: iemand kan nu nep-e-mails sturen namens @haarvisie.nl (spoofing) zonder dat ze tegengehouden worden.

πŸ”΄ Belangrijkste risico's (eerst aanpakken)

1. E-mailspoofing is niet geblokkeerd (DMARC staat op "p=none") β€” NIEUW

2. xmlrpc.php staat open (HTTP 200)

🟠 Belangrijke verbeterpunten

3. Geen beveiligings-headers

De site stuurt geen HSTS, X-Frame-Options, Content-Security-Policy, X-Content-Type-Options, Referrer-Policy of Permissions-Policy mee. Beschermt o.a. tegen clickjacking en afdwingen van https. β†’ Toevoegen in de nginx-config.

4. /readme.html staat open (HTTP 200) β€” NIEUW

Dit standaard WordPress-bestand is publiek bereikbaar en verklapt systeeminfo. β†’ Verwijderen of blokkeren.

5. Plugin-versies lekken in de paginacode β€” NIEUW

Twee plugins tonen hun exacte versie: gs-pinterest-portfolio (v1.9.1) en testimonial-pro (v3.2.3). Daarmee kan een aanvaller gericht zoeken of net dΓ­e versie een bekend lek heeft. (De Avada/Fusion-bestanden gebruiken gelukkig cache-tijdstempels i.p.v. echte versies β€” dat is goed.) β†’ Plugins up-to-date houden + versie-nummers verbergen.

🟑 Kleinere punten

  1. SPF staat op ~all (softfail) i.p.v. -all (hardfail) β€” samen met de DMARC-fix strakker zetten. β€” NIEUW
  2. WordPress-versie zichtbaar in de paginacode ("WordPress 7.0"). β†’ verbergen.
  3. Geen security.txt (/.well-known/security.txt) β€” een bestandje met een security-contact is best-practice zodat onderzoekers lekken netjes kunnen melden. β†’ toevoegen. β€” NIEUW
  4. Content sinds ~5 april niet ververst β€” telt voor Google/AI-vindbaarheid (geen beveiliging, wel belangrijk).

βœ… Wat juist GOED beveiligd is (ook gecontroleerd)

Een eerlijke audit toont ook wat sterk is:
- Geen gebruikers-enumeratie: de WordPress-API (/wp-json/wp/v2/users) is afgeschermd (401) en ?author=1 is geblokkeerd. Aanvallers kunnen geen inlognamen oogsten. βœ…
- Geen blootgestelde gevoelige bestanden: .git, .env, wp-config-backups en debug.log zijn allemaal niet bereikbaar. βœ…
- Geen directory listing (uploads-map geeft 403). βœ…
- Alleen moderne TLS: de oude, onveilige protocollen TLS 1.0 en 1.1 staan uit. βœ…
- DNSSEC staat aan (bescherming tegen DNS-vervalsing). βœ…
- http wordt afgedwongen naar https (301). βœ…
- SSL geldig en automatisch vernieuwd. βœ…

🎯 Prioriteitslijst voor de beheerder

  1. DMARC naar p=quarantine β†’ later p=reject (stopt e-mailspoofing). πŸ”΄
  2. xmlrpc.php uitschakelen. πŸ”΄
  3. Beveiligings-headers toevoegen (nginx). 🟠
  4. /readme.html verwijderen/blokkeren. 🟠
  5. Plugins updaten + versie-nummers verbergen. 🟠
  6. SPF op -all, WP-versie verbergen, security.txt toevoegen. 🟑

Expert-audit 23-06-2026 volgens OWASP-methodiek, volledig read-only (haarvisie.nl is niet gewijzigd of aangevallen β€” alleen van buitenaf bekeken). Vergeleken met de eerste check zijn dit de nieuwe bevindingen: e-mailspoofing (DMARC), readme.html, plugin-versie-lekken, SPF-softfail en het ontbreken van security.txt. De basis blijkt sterker dan gedacht (geen user-enumeratie, geen blootgestelde bestanden, moderne TLS, DNSSEC).

πŸŽ™οΈ Bespreek met Jarvis