web analytics

Kijk vanavond eens in de broncode van uw eigen website, of open de Network-tab in Chrome’s developer tools (F12, tabblad Network, filter op JS) en laad de homepage opnieuw. De kans is groot dat u schrikt van het aantal domeinen dat meekijkt: een chatwidget, een reviewplugin, drie trackingpixels, een boekingsformulier, misschien een A/B-testtool. Elk van die scripts is geschreven en gehost door een derde partij die u waarschijnlijk nooit heeft geverifieerd op beveiliging.

Dat is geen theoretisch risico. In 2018 werd de website van British Airways gecompromitteerd via een chatwidget van leverancier Feedify. Niet de bank zelf werd gehackt, maar het scriptje dat klantenservice-chat mogelijk maakte. De aanvallers pasten dat externe script aan zodat het creditcardgegevens van bezoekers wegstuurde naar hun eigen server. Duizenden andere sites die dezelfde widget gebruikten, liepen tegelijk risico. Dit type aanval heet Magecart en treft inmiddels ook kleinere webshops en dienstverleners, precies omdat zij dezelfde externe tools inzetten als grote merken.

Waarom dit specifiek een MKB-probleem is

Bij grote bedrijven controleert een IT-afdeling meestal welke scripts er op de site komen. Bij MKB-ondernemers gebeurt dat zelden. Marketing voegt een reviewwidget toe, sales installeert een boekingstool, iemand plakt een trackingpixel van een advertentieplatform erbij. Niemand houdt bij welke van die tools nog actief zijn, wie erbij kan en of de leverancier zelf goed beveiligd is. Op een gemiddelde bedrijfswebsite die wij binnenkrijgen voor een audit, tellen we tussen de 15 en 30 verzoeken naar externe domeinen. Van de helft daarvan kan de eigenaar niet meer vertellen waarom het script er staat.

Het probleem is dat elk van die scripts, eenmaal geladen, volledige toegang heeft tot de pagina waarop het draait. Een kwaadwillende partij die de leverancier van uw chatwidget compromitteert, kan daarmee formulierdata onderscheppen, wachtwoorden lezen die bezoekers invullen, of bezoekers doorsturen naar een phishingpagina. Uw eigen beveiliging, hoe goed die ook is, biedt daar geen bescherming tegen: het lek zit niet bij u, maar bij een leverancier waar u geen zicht op heeft.

Hoe u dit zelf checkt, in vier stappen

Stap 1: inventariseer wat er daadwerkelijk draait

Open de Network-tab in de browser, filter op JS en XHR, en laad drie belangrijke pagina’s: de homepage, een productpagina en het contactformulier. Noteer elk extern domein dat u ziet. Tools zoals webpagetest.org geven een vergelijkbaar overzicht zonder dat u zelf hoeft te klikken.

Stap 2: koppel elk script aan een eigenaar en een reden

Voor elk gevonden domein: wie heeft dit toegevoegd, wanneer, en waarom. Als niemand het antwoord weet binnen vijf minuten, is dat zelf al een signaal om het script te verwijderen.

Stap 3: verwijder wat u niet meer actief gebruikt

Wij zien regelmatig trackingscripts van tools die al twee jaar niet meer gebruikt worden voor rapportage, of chatwidgets van een leverancier waarmee het contract al is opgezegd, terwijl het script nog gewoon actief is. Elke ongebruikte integratie die u weghaalt, is een deur die u dichtdoet zonder dat het iets kost.

Stap 4: beperk wat overblijft technisch

Voor scripts die u wel nodig heeft, kunt u twee technische maatregelen nemen. Subresource Integrity (SRI) zorgt ervoor dat de browser een script alleen uitvoert als de inhoud exact overeenkomt met een vooraf vastgelegde checksum – wordt het script bij de leverancier gemanipuleerd, dan weigert de browser het te laden. Een Content Security Policy (CSP)-header beperkt van welke domeinen uw site überhaupt scripts mag inladen, zodat een nieuw, ongeautoriseerd script simpelweg wordt geblokkeerd. Beide zijn in een half uur in te stellen door uw hostingpartij of webbouwer, maar worden bij een standaardoplevering van een website vrijwel nooit meegenomen.

Wat dit u concreet kost als het misgaat

Reken het volgende voorbeeld eens door. Een webshop met 40.000 bezoekers per maand en een gemiddelde orderwaarde van 65 euro verliest bij een datalek via een gecompromitteerd script niet alleen de directe schade van gestolen betaalgegevens. Onder de AVG moet u het lek melden bij de Autoriteit Persoonsgegevens binnen 72 uur, mogelijk uw klanten individueel informeren, en in de praktijk zien wij conversieverlies van 20 tot 40 procent in de weken na openbaarmaking, simpelweg omdat vertrouwen weg is. Bij een gemiddelde conversieratio van 2 procent en een orderwaarde van 65 euro betekent 30 procent minder conversie gedurende zes weken al enkele duizenden euro’s omzetverlies, los van de reputatieschade die veel langer aanhoudt. Een kwartaalcheck van externe scripts kost u, of uw beheerpartij, een uur werk.

Maak het onderdeel van uw beheerritme

Zet de scriptcheck naast uw reguliere onderhoud: net zoals u een WordPress-kern update of een SSL-certificaat controleert, hoort een audit van externe integraties standaard in het kwartaalonderhoud. Leg vast wie welke tool heeft toegevoegd en waarom, zodat die vraag over een jaar niet opnieuw onbeantwoord blijft. Bij elke nieuwe marketingtool die iemand wil toevoegen, is één vraag genoeg om het risico te beperken: wat gebeurt er als deze leverancier gehackt wordt, en hebben wij dat over zes maanden nog door?

💬 WhatsApp 📞 Bel nu