Google’s John Mueller heeft op Reddit gereageerd op een vraag over security headers in technische SEO-audits. Zijn antwoord was kort: de enige header die hij direct relevant acht voor SEO is X-Frame-Options (of de modernere CSP frame-ancestors). De rest is volgens hem vooral een beveiligingskwestie.

Wat doet X-Frame-Options precies?

Deze header bestaat al bijna twintig jaar en doet één ding: het blokkeert andere sites om jouw content via een iframe weer te geven. Dat klinkt technisch, maar de SEO-implicatie is helder. Als een andere site jouw pagina in een iframe laadt en daarmee rankt in Google, word jij als bron omzeild. X-Frame-Options voorkomt dat. Stel je voor dat een scraper-site jouw productpagina’s inlaadt in een frame en zo de rankings pakt die jij had moeten hebben. Dat is precies het scenario dat deze header dicht.

Mueller’s exacte woorden: “The only security headers that I could imagine has an effect on SEO is blocking iframing by other sites, either with the old x-frame-options header, or the CSP frame-ancestors.”

Maar Mueller laat iets liggen

Hier ben ik het gedeeltelijk oneens met de framing van zijn antwoord. Technisch klopt het: de meeste security headers hebben geen directe invloed op je rankings. Maar gehackt worden wel. En dan merk je het pas als je site als malware wordt gemarkeerd, je crawl budget wordt verspild aan geïnjecteerde spam-URLs of Google je uit de index gooit.

Daarom horen een paar headers wat mij betreft gewoon in een technische SEO-audit:

  • Strict-Transport-Security (HSTS): dwingt HTTPS-verbindingen af
  • X-Content-Type-Options: helpt cross-site scripting beperken
  • Content-Security-Policy (CSP): regelt welke content-bronnen de browser mag laden

Dit zijn geen nice-to-haves. Een gehackte site verliest rankings. Dus indirect zijn dit ook SEO-headers.

Wat moet je nu doen?

Check gewoon even via SecurityHeaders.com welke headers jouw site serveert. Dat duurt twee minuten. Mis je X-Frame-Options of de modernere CSP frame-ancestors? Dan regel je dat.

Op WordPress kun je security headers toevoegen via plugins als Really Simple Security, W3 Total Cache of AIOSEO. Opvallend: Yoast SEO en Rank Math ondersteunen dit niet, terwijl AIOSEO het wel heeft ingebouwd. Wordfence en Sucuri, die je misschien als eerste zou verwachten, ook niet.

Mijn advies: maak van een snelle security header check een standaard onderdeel van je technische audit. Niet omdat elke header rankings beïnvloedt, maar omdat een gehackte site dat zeker doet.

Bron: Search Engine Journal