Gratis tool · geen account vereist

Free Website Security Audit & SSL Checker

Audit website security posture, TLS/SSL certificates, HTTP security headers, and open ports with instant live evidence. Free online security check.

Ook bekend als: SSL checker · security headers test
Bewijs getoond met bronGeen account vereistGeen uitgevonden metrics

Voer een echte controle hierboven uit

Dien een openbare URL, domein of zoekwoord in. Novaverb toont alleen het bewijs dat deze tool daadwerkelijk kan ophalen of meten.

Bewijsmodel

Weet wat het resultaat bewijst

This check proves what a site presents to any visitor at the network edge: the live TLS certificate, the negotiated protocol version and cipher, which of the six OWASP baseline response headers are present, the disclosed Server banner and a small set of exposed common ports. It cannot prove that a site is secure, because no external probe can see application logic, patch level or access control.

1. Bron

One live TLS handshake, HTTPS response, and seven selected TCP-port probes. The result identifies where its evidence came from.

2. Grens

This is a limited, non-intrusive external probe - not a vulnerability scan or penetration test. It cannot prove that a website is secure or compromised.

3. Volgende actie

Gebruik de bevinding om een probleem te verifiëren, verbind vervolgens een werkruimte wanneer je geschiedenis, monitoring of site-brede analyse nodig hebt.

Wat test deze Website Security Checker?

Novaverb voert een beperkte externe controle uit van een openbare website: het verifieert het TLS-certificaat dat op poort 443 wordt gepresenteerd, leest geselecteerde HTTPS-responsheaders, noteert zichtbare serveridentificaties en probeert TCP-verbindingen naar zeven vaak beoordeelde servicepoorten. De output is bewijs op een bepaald moment - geen volledige kwetsbaarheidsscan, malware-scan of penetratietest.

Hoe de gratis websitebeveiligingscontrole werkt

1

Valideer het doel

De checker accepteert alleen een publiek routbare hostnaam en weigert privé of gereserveerde netwerklocaties.

2

Verifieer TLS

Het opent een live TLS-verbinding, verifieert de hostnaam en certificaatketen, en registreert vervolgens de onderhandelde versie en cipher.

3

Lees één reactie

Het vraagt de HTTPS-homepage op en registreert zes geselecteerde beleidsheaders plus zichtbare serveridentificaties.

4

Probeer zeven poorten

Het probeert TCP-verbindingen naar 21, 22, 23, 25, 3306, 5432 en 6379. Een reactie betekent bereikbaar, niet kwetsbaar.

Gemeten bewijs versus beveiligingsclaims

Wat deze controle kan observeren

  • Of een browser-vertrouwd TLS-certificaat kan worden geverifieerd voor de hostnaam
  • De onderhandelde TLS-versie en cipher suite voor één verbinding
  • Of zes geselecteerde HTTP-beveiligingsheaders werden verklaard op één respons
  • Of zeven geselecteerde TCP-poorten een verbinding van de Novaverb-probe accepteerden
  • Server- en X-Powered-By-identificaties teruggegeven in responsheaders

Wat deze controle niet kan bewijzen

  • Dat de website veilig, gehackt, malware-vrij of compliant is
  • Dat een verklaarde CSP, HSTS of Permissions-Policy compleet en effectief is
  • Dat elke poort gesloten is of dat een antwoordende dienst exploiteerbaar is
  • De beveiliging van broncode, plugins, pakketten, inlogstromen, API's of cloudaccounts
  • WAF-effectiviteit, interne netwerkcontroles of aanvallen vanuit andere locaties

Hoe de bevindingen te prioriteren

  1. Los eerst certificaatverificatiefouten op. Een verlopen, niet-overeenkomend of niet-vertrouwd certificaat kan gebruikers blokkeren en verwijdert geverifieerde HTTPS-bescherming.
  2. Beoordeel bereikbare database, Redis en Telnet-diensten. Bevestig eigendom, zakelijke behoefte, authenticatie, patchstatus en netwerktoegestane lijsten. Infer niet op basis van bereikbaarheid alleen.
  3. Valideer beleidswaarden, niet alleen header-namen. Een zwakke CSP of max-age=0 HSTS-verklaring biedt mogelijk weinig of geen bescherming, ook al bestaat de header.
  4. Verminder onnodige implementatie-onthulling. Verberg gedetailleerde versiebanners waar praktisch, maar patching en veilige configuratie blijven de echte controles.
  5. Voer geauthenticeerde en applicatielaagtesten apart uit. Gebruik codebeoordeling, afhankelijkheidsscanning, toegangstest en een geautoriseerde penetratietest voor diepere zekerheid.

Normen achter deze controles

De pagina onderscheidt observatie van interpretatie en linkt naar de primaire specificaties die worden gebruikt om elk signaal uit te leggen.

Website Security Checker vragen

Betekent een hoog resultaat dat mijn website veilig is?

Nee. Deze pagina creëert opzettelijk geen algemene beveiligingsscore. Het rapporteert een kleine set van extern waarneembare configuratiesignalen.

Is een open poort automatisch een kwetsbaarheid?

Nee. Een succesvolle TCP-verbinding toont alleen aan dat iets heeft geantwoord vanuit deze probe-locatie. Risico hangt af van de dienst, authenticatie, patching, blootstellingsbeleid en configuratie.

Betekent een aanwezige beveiligingsheader dat het werkt?

Nee. Aanwezigheid is alleen de eerste controle. De waarde kan syntactisch ongeldig, te permissief, verkeerd gescopeerd of incompatibel met de applicatie zijn.

Waarom kan een headerresultaat niet beschikbaar zijn in plaats van ontbrekend?

Als het HTTPS-verzoek time-out of geen responsheaders kan ophalen, is er geen bewijs om een header als ontbrekend te beschouwen. De checker houdt die onderscheiding expliciet.

Test deze tool XSS, SQL-injectie of malware?

Nee. Het verzendt geen aanvalspayloads en inspecteert geen applicatiecode, databases, bestanden, accounts of afhankelijkheden.

Waarom is HTTPS geen volledige beveiligingsgarantie?

TLS beschermt authenticatie, vertrouwelijkheid en integriteit tijdens transport. Het verhelpt geen kwetsbare code, zwakke wachtwoorden, gestolen accounts of onveilige serverconfiguratie.

Dit is een niet-intrusieve externe probe van TLS, response headers en een paar veelvoorkomende poorten - geen kwetsbaarheidsscan of penetratietest, en het kan niet bewijzen dat een site veilig is.

Krijg het juiste antwoord

Wat in te dienen - en wat te vermijden

Submit the public domain or any URL on it. The host is what matters, so scheme, www and path are normalised away before the handshake. A private or internal host is refused by design, and a result from a staging domain says nothing about production, because the certificate and header configuration are usually different systems.

Gebruik het zo
yourdomain.comElke publieke site die je bezit of waarvoor je gemachtigd bent om te testen. http of https, met of zonder www, een blote domein of een volledige pad - we normaliseren het voor je.
https://www.yourdomain.comDe probe leest alleen wat elke browser kan zien - geen inloggen, geen exploitatie.
Vermijd dit
Expecting a penetration testDit is een niet-intrusieve externe probe, geen exploit-scan - het kan niet bewijzen dat een site veilig of gecompromitteerd is.
admin.internal.corpInterne of privé hosts zijn geblokkeerd. Alleen publiek resolvabele, geautoriseerde sites worden gecontroleerd.
Openbare methodologie

Exact hoe dit resultaat wordt geproduceerd

A live TLS handshake is opened and the certificate, negotiated version and cipher are read from it. The response headers are then inspected for HSTS, Content-Security-Policy, X-Content-Type-Options, X-Frame-Options, Referrer-Policy and Permissions-Policy, the Server banner is noted, and a small set of common TCP ports is probed. Each signal is reported present, missing or weak.

  1. We openen een live TLS-handshake en lezen het certificaat, de onderhandelde protocolversie en cipher.
  2. We inspecteren de response headers voor de zes OWASP basisbeveiligingsheaders (HSTS, CSP, X-Content-Type-Options, X-Frame-Options, Referrer-Policy, Permissions-Policy).
  3. We noteren de onthulde Server-banner en onderzoeken een kleine set van veelvoorkomende TCP-poorten op blootstelling.
  4. We rapporteren elk signaal als aanwezig / ontbrekend / zwak - nooit als een claim dat de site 'veilig' is, omdat een externe probe dat niet kan bewijzen.
Gebaseerd op openbare standaarden

De internationale normen waarop deze controle van toepassing is.

The bar is set by published specifications, not an in-house score. RFC 8446 defines TLS 1.3, RFC 6797 defines HSTS, W3C CSP Level 3 defines Content-Security-Policy, and the OWASP Secure Headers project defines the baseline header set this check counts. Each header is judged against its own specification, so a pass means the specification is met.

IETFRFC 8446
TLS 1.3

Leest de onderhandelde TLS-versie en certificaat van een live handshake.

Lees de specificatie
IETFRFC 6797
HTTP Strict Transport Security (HSTS)

Detecteert je Strict-Transport-Security header en de verharding (max-age, includeSubDomains, preload).

Lees de specificatie
W3CCSP Level 3
Content Security Policy

Controleert of een Content-Security-Policy header aanwezig is en beperkt script-src / default-src.

Lees de specificatie
OWASPSecure Headers
OWASP Secure Headers Project

Vergelijkt je response headers met de OWASP basislijn van zes beveiligingsheaders.

Lees de specificatie
We vermelden een standaard alleen waar deze tool daadwerkelijk leest of meet tegen deze standaard. Waar een signaal buiten een live controle valt, zegt het resultaat dat in plaats van impliciet dekking te suggereren.
Veelgestelde vragen

Website Security Checker FAQ

What does the Novaverb Website Security Checker actually check?

It runs a limited external probe of a public site: the TLS certificate, six security response headers (HSTS, CSP, X-Content-Type-Options, X-Frame-Options, Referrer-Policy, Permissions-Policy), the disclosed Server header, and seven common TCP ports.

Is this the same as a penetration test or vulnerability scan?

No. It is a non-intrusive external probe that reads publicly visible signals only. It does not exploit anything, log in, or scan for CVEs, and it cannot prove a site is secure or that it is compromised.

How do I fix missing security headers flagged by the checker?

Add the missing headers at your web server or CDN edge. Start with HSTS (Strict-Transport-Security), X-Content-Type-Options: nosniff, and a Referrer-Policy, then build a Content-Security-Policy, which is the hardest to configure safely.

What is HSTS and why does it matter?

HSTS (HTTP Strict-Transport-Security) is a response header telling browsers to always use HTTPS for your domain, preventing protocol-downgrade and cookie-hijacking attacks. A good baseline is max-age of at least 31536000 seconds (one year).

Which security response headers should every site send?

The OWASP Secure Headers baseline includes Strict-Transport-Security, Content-Security-Policy, X-Content-Type-Options, X-Frame-Options, Referrer-Policy, and Permissions-Policy. The checker reports which of these six are present, missing, or misconfigured.

Why does exposing my Server header matter?

A detailed Server header (naming software and version) hands attackers a version fingerprint to match against known exploits. Suppressing or genericising it via server config removes an easy reconnaissance signal, though it is hardening, not a real fix.

What is the difference between a TLS certificate check and this security scan?

A certificate check alone confirms encryption is valid and unexpired. This scan reads the certificate too, but adds response headers, the Server banner, and open ports, giving a broader external hardening snapshot rather than a single trust signal.

What is a good result for the open-ports part of the check?

Ideally only the ports you intend to serve publicly (typically 443, and 80 for redirects) respond. Exposed database, remote-desktop, or admin ports on a public host are worth reviewing and firewalling off.

Does a clean result here mean my website is secure?

No. A clean external probe means these specific public signals look healthy. It says nothing about application logic, authentication, unpatched software, or server-side vulnerabilities, so treat it as one input, not a certificate of security.

How does website security affect SEO?

Google favours HTTPS, and browsers flag insecure pages, hurting trust and click-through. Valid TLS and hardening headers protect users from tampering and mixed-content warnings, supporting the safe-browsing signals that underpin sustainable search visibility.

Meer gratis controles

Verken alle Novaverb Gratis Tools

Website SEO CheckerCrawl dekking, indexeerbare pagina's en interne links
Keyword Research ToolFree AI keyword research tool for search volume, keyword difficulty, …
SERP CheckerCheck live organic search results and AI Overview rankings for …
Server Response Time CheckerMeasure server Time to First Byte (TTFB), DNS lookup, TCP …
Backlink CheckerExplore backlinks, referring domains, dofollow links, and domain authority for …
Robots.txt CheckerTest and validate robots.txt rules, User-Agent directives, blocked paths and …
Sitemap CheckerValidate XML sitemap structure, URL counts, reachability, and index type. …
Meta Tag CheckerCheck page title length, meta description, H1 heading structure, Open …
HTTP Status & Redirect CheckerTrace HTTP status codes (200, 301, 302, 404, 500) and …
Website MonitorMonitor website availability, HTTP status code, and server response time …
HTTP/2 TestCheck whether your web server supports HTTP/2 via TLS ALPN …
HTTP/3 TestTest whether your web server supports HTTP/3 over QUIC with …
Website Performance TestTest global website loading speed and TTFB waterfall timing across …
GEO CheckerAudit whether ChatGPT, Perplexity, Gemini, and Google AI Overviews can …
Core Web Vitals CheckerCheck real-user Core Web Vitals (LCP, INP, CLS) from Chrome …
PageSpeed CheckerRun a live Lighthouse performance audit to test PageSpeed, Core …
Website Safety CheckerCheck whether a domain or URL is flagged for malware, …
Knowledge Graph CheckerCheck whether a brand, person, product or organization is recognized …
Keyword Gap CheckerCompare your site against competitors to find missing high-traffic keywords, …
Competitor Top PagesFind top organic traffic-driving pages for any competitor domain. See …
Blader door de volledige gratis-tools hub
Controleer → begrijp → herstel

Zet deze controle om in een geverifieerde oplossing

Elke Novaverb gratis tool is één funnel: voer de controle uit, begrijp het bewijs, los het op en bewijs dat het is opgelost met een nieuwe hercontrole - geen uitgevonden pass-staten.