Kennisbank

1.000 veelgestelde vragen, 500 tutorials en uitlegvideo's. Hier vind je alleen maar oplossingen!

HSTS beheren voor een website/hostingaccount

Bijwerken 06-08-2026

Deze handleiding legt uit hoe u HSTS kunt uitschakelen of configureren voor een website.

 

Inleiding

  • Wanneer HSTS is ingeschakeld voor een website, geeft de server aan de bezoeker van de site (mits de webbrowser compatibel is) aan dat alle onbeveiligde links moeten worden vervangen door beveiligde links.
  • Voorbeeld: http://www.domain.xyz.com/one/page/ wordt automatisch vervangen door https://www.domain.xyz/one/page/.
  • Nadat een SSL-certificaat op een website is geactiveerd, wordt HSTS als volgt geconfigureerd: max-age=16000000.

 

HSTS uitschakelen…

 

… met een CMS (WordPress, Joomla, enz.)

Voeg de volgende regel toe aan alle pagina's die door het CMS worden gegenereerd:

header( 'Strict-Transport-Security: max-age=0;' );

Voor WordPress kunt u deze directive bijvoorbeeld toevoegen aan het bestand functions.php van uw thema:

add_action( 'send_headers', 'add_header_xua' );
function add_header_xua() {
header( 'Strict-Transport-Security: max-age=0;' );
}

Meer informatie over WordPress

 

… met een PHP-website

Voeg de volgende regel toe aan alle PHP-pagina's:

header( 'Strict-Transport-Security: max-age=0;' );

Om dit te doen zonder elke php-pagina van een website te hoeven wijzigen, kunt u de directive auto_prepend_file gebruiken in het .user.ini-bestand van de betreffende website:

auto_prepend_file=/home/clients/xxxx/web/hsts_disable.php

... met het volgende bestand hsts_disable.php:

header( 'Strict-Transport-Security: max-age=0;' );
```

… met een website met statische inhoud (geen PHP)

 

… avec un site au contenu statique (non PHP)

Voeg deze header toe aan een .htaccess-bestand:

# BEGIN HSTS UITSCHAKELEN
<IfModule mod_headers.c>
Header always set Strict-Transport-Security "max-age=0; includeSubDomains;"
</IfModule>
# EINDE HSTS UITSCHAKELEN

 

HSTS aanpassen

De standaardwaarde kan worden gewijzigd in de php-bestanden van uw website met de volgende directive:

header( 'Strict-Transport-Security: max-age=X; includeSubdomains; preload' );

(X is het gewenste aantal seconden).

 

HSTS inschakelen voor alle gehoste subdomeinen

includeSubDomains; is standaard ingeschakeld en, zoals de naam al aangeeft, worden hiermee de subdomeinen opgenomen in de "Strict Transport Security"-instellingen.

Wanneer een bezoeker een onbeveiligde subdomeinnaam bezoekt, zal de browser automatisch doorverwijzen naar HTTPS en een beveiligingsfout veroorzaken.

Als dit gedrag niet gewenst is, moet deze header worden verwijderd.

 

De HSTS-cache van de browser wissen…

… in Chrome

  1. Typ in Chrome chrome://net-internals/#hsts.
  2. Voer de domeinnaam in het tekstveld in de sectie "Domeinbeveiligingsbeleid verwijderen" in.
  3. Klik op de knop Verwijderen.
  4. Voer de domeinnaam in het tekstveld in de sectie "HSTS-query" in.
  5. Klik op de knop 'Query'.
  6. Het antwoord moet 'Niet gevonden' zijn.

… in Safari

  1. Sluit eerst de browser af.
  2. Verwijder het bestand ~/Library/Cookies/HSTS.plist.
  3. Open Safari opnieuw.

… in Firefox

  1. Sluit in Firefox alle tabbladen.
  2. Open het Firefox-menu en klik op Geschiedenis / Geschiedenis weergeven.
  3. Zoek de pagina waarvan u de HSTS-voorkeuren wilt verwijderen.
  4. Klik met de rechtermuisknop op een van de bijbehorende vermeldingen.
  5. Kies Deze site vergeten.

Link naar deze veelgestelde vragen: https://faq.infomaniak.com/2133


Is deze veelgestelde vragenlijst nuttig geweest?