Voor het testen heb ik de volgende default home pagina ingesteld als Firefox start:
about:preferences#privacyDaarmee kan ik snel alle opgeslagen gegevens en geschiedenis wissen, om telkens met een "schone lei" te beginnen (lege cache, geen cookies en een lege HSTS database). Deze aanpak laat toe dat ik de HSTS database kan kopiëren na het sluiten van Firefox. Voordat ik een domeinnaam invoer, druk ik op F12 om netwerklogs bij te houden (die sla ik vervolgens op door op het tandwieltje rechtsboven te klikken).
Ik heb redelijk normale Firefox instelingen gebruikt en alle plug-ins (waaronder NoScript) uitgezet.
1) aaenhunze.nlBeginnen zonder "www.":
http://aaenhunze.nl/
v
http://www.aaenhunze.nl/
v
https://www.aaenhunze.nl/
Strict-Transport-Security: max-age=31536000; includeSubDomains; preload;
HSTS BROKEN! (Uw browser maakt geen HSTS record aan voor
aaenhunze.nl).
Privacy:
POST https://www.google-analytics.com/ met lange URL met ID's van mij
GET https://6005037.global.siteimproveanalytics.io/ MET COOKIES (ook indien uitgezet bovenaan webpagina)
POST https://region1.google-analytics.com/ met o.a. in URL "sr=1920x1080&cid=" etc.
Cert: EV
2) aalsmeer.nlBeginnen zonder "www.":
http://aalsmeer.nl/
v
https://aalsmeer.nl/
strict-transport-security: max-age=31536000
v
https://www.aalsmeer.nl/
strict-transport-security: max-age=31536000
Beginnen met "www.":
https://www.aalsmeer.nl/
strict-transport-security: max-age=31536000
v
https://aalsmeer.nl/
strict-transport-security: max-age=31536000
v
Gaat verder op https://www.aalsmeer.nl/ - OK
HSTS Perfect!
Privacy:
GET https://siteimproveanalytics.com/
GET https://ssl.google-analytics.com/ga.js (GEBLOKKEERD ik weet niet waardoor)
GET https://6005943.global.siteimproveanalytics.io/ met allemaal identificerende parameters
Cert: DV
3) aalten.nlBeginnen zonder "www.":
http://aalten.nl/
v
https://aalten.nl/
Strict-Transport-Security: max-age=31536000
v
https://www.aalten.nl/
strict-transport-security: max-age=31536000; includeSubDomains
Beginnen met "www.":
http://www.aalten.nl/
v
https://www.aalten.nl/
strict-transport-security: max-age=31536000; includeSubDomains
HSTS: eenmalig
extra risico als je begint met www.aalten.nl:
1e sessie: www.aalten.nl in adresbalk gaat eerst via http
2e sessie: aalten.nl in adresbalk gaat ook eerst via http
Privacy:
GET https://logging.simanalytics.nl/piwik.js
GET https://cuatro.sim-cdn.nl/assets/1.93.0/iconFonts/opengemeenten/css/opengemeenten.css
POST https://www.aalten.nl/graphql
GET https://cdn-eu.readspeaker.com/script/6151/webReader/webReader.js?pids=wr¬ools=1
GET https://app-script.monsido.com/v2/monsido-script.js
POST https://logging.simanalytics.nl/piwik.php? met o.a. "res=1920x1080"
GET https://fonts.bunny.net/open-sans/files/open-sans-vietnamese-400-normal.woff2
GET https://heatmaps.monsido.com/v1/heatmaps.js
Cert: DV
4) achtkarspelen.nlBeginnen zonder "www.":
http://achtkarspelen.nl/
v
https://achtkarspelen.nl/
Strict-Transport-Security: max-age=31536000
v
https://www.achtkarspelen.nl/
Strict-transport-security: max-age=31536000; includeSubDomains
Beginnen met "www.":
http://www.achtkarspelen.nl/
v
https://www.achtkarspelen.nl/
Strict-transport-security: max-age=31536000; includeSubDomains
HSTS: eenmalig
extra risico als je begint met www.achtkarspelen.nl:
1e sessie: www.achtkarspelen.nl in adresbalk gaat eerst via http
2e sessie: achtkarspelen.nl in adresbalk gaat ook eerst via http
Privacy:
GET https://cuatro.sim-cdn.nl/assets/1.93.0/iconFonts/fontawesome6/css/fontawesome.6.4.0.css
GET https://logging.simanalytics.nl/piwik.js
POST https://www.achtkarspelen.nl/graphql
GET https://siteimproveanalytics.com/js/siteanalyze_6005986.js
GET https://www.googletagmanager.com/gtag/js?id=G-0BBXKKN48X
GET https://cdn-eu.readspeaker.com/script/4433/webReader/webReader.js?pids=wr¬ools=1
GET https://www.google-analytics.com/analytics.js
POST https://logging.simanalytics.nl/piwik.php? o.a. cookie=1&res=1920x1080
GET https://6005986.global.siteimproveanalytics.io/image.aspx? o.a res=1920x1080 ... &luid=<GUID>
GET https://fonts.bunny.net/roboto/files/roboto-vietnamese-400-normal.woff2
POST https://region1.google-analytics.com/g/collect? o.a. r=1920x1080 en ID's
POST https://www.google-analytics.com/j/collect? o.a. sr=1920x1080 en ID's
Opvallend: inloggen op digid.nl gaat via https://www.8ktd.nl/
(kennelijk staat 8ktd voor Achtkarspelen en Tytstjerksteradiel)
Als je DigD annuleert kom je uit op https://www.8ktd.nl/home
Certs: DV
5) alblasserdam.nlBeginnen zonder "www.":
http://alblasserdam.nl/
v
https://alblasserdam.nl/
Strict-Transport-Security: max-age=31536000; includeSubDomains; preload;
Beginnen met "www.":
http://www.alblasserdam.nl/
v
https://www.alblasserdam.nl/
Strict-Transport-Security: max-age=31536000; includeSubDomains; preload;
HSTS: eenmalig
extra risico ongeacht weermee je begint:
1e sessie: www.alblasserdam.nl in adresbalk gaat eerst via http
2e sessie: alblasserdam.nl in adresbalk gaat ook eerst via http
en vice versa
Merk op: deze site blijft www. gebruiken als je daarmee begonnen bent, maar blijft ook de domeinnaam
zonder www. gebruiken als je
dáármee begonnen bent.
Privacy:
GET https://virtuele-gemeente-assistent.nl/static/css/widget-v0.11.7.css
GET https://cloudstatic.obi4wan.com/chat/obi-launcher.js
GET https://www.browsealoud.com/plus/scripts/3.1.0/ba.js
OPTIONS https://virtuele-gemeente-assistent.nl/domain-metadata-api?domain=alblasserdam.nl
GET https://siteimproveanalytics.com/js/siteanalyze_6006006.js
GET https://plus.browsealoud.com/js/urlinfo/alblasserdam.nl.js
GET https://6006006.global.siteimproveanalytics.io/image.aspx? o.a. res=1920x1080 &luid=<GUID>
Cert: DV
6) albrandswaard.nlBeginnen zonder "www.":
http://albrandswaard.nl/
v
https://albrandswaard.nl/
Strict-transport-security: max-age=31536000; includeSubDomains
v
https://www.albrandswaard.nl/
Strict-transport-security: max-age=31536000; includeSubDomains; preload
Beginnen met "www.":
http://www.albrandswaard.nl/
v
https://www.albrandswaard.nl/
strict-transport-security: max-age=31536000; includeSubDomains; preload
HSTS: eenmalig
extra risico als je begint met www.albrandswaard.nl:
1e sessie: www.albrandswaard.nl in adresbalk gaat eerst via http
2e sessie: albrandswaard.nl in adresbalk gaat ook eerst via http
Privacy:
GET https://kit.fontawesome.com/8442ade4bd.js
GET https://kit.fontawesome.com/8442ade4bd.js
GET https://fonts.googleapis.com/css2?family=Ubuntu:wght@400;700&display=swap
GET https://cdn1.readspeaker.com/script/6005/webReader/webReader.js?
GET https://translate.google.com/translate_a/element.js?cb=googleTranslateElementInit
GET https://siteimproveanalytics.com/js/siteanalyze_6005954.js
GET https://fonts.gstatic.com/s/ubuntu/v20/4iCs6KVjbNBYlgoKfw72.woff2
GET https://translate.googleapis.com/_/translate_http/_/js/k= ...
GET https://6005954.global.siteimproveanalytics.io/image.aspx? o.a. res=1920x1080 &luid=<GUID>
Cert: DV (Let's Encrypt)
7) alkmaar.nlBeginnen zonder "www.":
http://alkmaar.nl/
v
https://alkmaar.nl/
Strict-transport-security: max-age=31536000; includeSubDomains
v
https://www.alkmaar.nl/
Strict-transport-security: max-age=31536000; includeSubDomains; preload
Beginnen met "www.":
http://www.alkmaar.nl/
v
https://www.alkmaar.nl/
Strict-transport-security: max-age=31536000; includeSubDomains; preload
HSTS: eenmalig
extra risico als je begint met www.alkmaar.nl:
1e sessie: www.alkmaar.nl in adresbalk gaat eerst via http
2e sessie: alkmaar.nl in adresbalk gaat ook eerst via http
Privacy:
GET https://fonts.googleapis.com/css2?family=Roboto:wght@400;700&display=swap
GET https://kit.fontawesome.com/8442ade4bd.js
GET https://cdn1.readspeaker.com/script/5131/webReader/webReader.js? ...
GET https://fonts.gstatic.com/s/roboto/v30/KFOmCnqEu92Fr1Mu4mxK.woff2
GET https://siteimproveanalytics.com/js/siteanalyze_6005938.js
GET https://ka-p.fontawesome.com/releases/v6.4.0/css/pro.min.css?token=8442ade4bd
GET https://6005938.global.siteimproveanalytics.io/image.aspx? o.a. res=1920x1080 en div. ID's
Naar https://www.alkmaar.nl/mijnalkmaar/
https://mijn.alkmaar.nl/pip/login
Strict-transport-security: max-age=31536000; includeSubDomains; preload
Certs: OV
8) almelo.nlBeginnen zonder "www.":
http://almelo.nl/
v
https://almelo.nl/
strict-transport-security: max-age=31536000
v
https://www.almelo.nl/
strict-transport-security: max-age=31536000
Beginnen met "www.":
http://www.almelo.nl/
v
https://www.almelo.nl/
Strict-transport-security: max-age=31536000
HSTS: eenmalig
extra risico als je begint met www.almelo.nl:
1e sessie: www.almelo.nl in adresbalk gaat eerst via http
2e sessie: almelo.nl in adresbalk gaat ook eerst via http
Privacy:
GET https://enquete.agconsult.com/agsurvey/js/almelo-svhw
GET https://www.google-analytics.com/analytics.js
GET https://siteimproveanalytics.com/js/siteanalyze_6005570.js
GET https://6005570.global.siteimproveanalytics.io/image.aspx? o.a. &res=1920x1080 &luid=<GUID>
POST https://www.google-analytics.com/j/collect? o.a. sr=1920x1080&vp=1173x725 en div. ID's
GET https://www.googletagmanager.com/gtag/js?id=G-9G9SSY8REV&cx=c&_slc=1
POST https://region1.google-analytics.com/g/collect? o.a. sr=1920x1080 en div. ID's
GET https://6005570.global.siteimproveanalytics.io/image.aspx? o.a. res=1920x1080, div. ID's met cookies
GET https://websurveys2.servmetric.com/js/client/gm_sidebar.js met cookies
GET https://hitcounter.servmetric.com/1679
GET https://wsstatic.servmetric.com//css/modal2/modal.css?v=202011112031 met cookies
Cert: OV (QuoVadis Trustlink B.V.)
9) almere.nlBeginnen zonder "www.":
http://almere.nl/
v
https://almere.nl/
GEEN HSTS! (Geen "Strict-Transport-Security" header)
v
https://www.almere.nl/
Strict-Transport-Security: max-age=31536000
HSTS BROKEN! (Uw browser maakt geen HSTS record aan voor
almere.nl).
Op de meeste (alle?) pagina's zijn 3 links te vinden die met http:// beginnen:
<a href="http://parkeren.almere.nl/">Parkeren</a>
<a href="http://sportbedrijf.almere.nl/">Sport en bewegen</a>
<a href="http://english.almere.nl"><span class="icon-globe"></span>English</a>
Alle drie sturen door naar https en zetten HSTS (dus elk éénmalig via http).
Via https://belastingen.almere.nl/ naar https://digid.nl/ en geannuleerd:
dan kom je op https://services.almere.nl/DigiD/cancellogonpage
met een ongeldig PKI-Overheid certificaat.
Privacy:
GET https://www.youtube.com/iframe_api (met cookies)
POST https://almere.piwik.pro/ppms.php (zeer frequent)
GET https://websurveys2.govmetric.com/ (met cookies)
GET https://hitcounter.govmetric.com/ (met cookies)
GET https://gemeentealmere.bbvms.com/
GET https://cdn.bluebillywig.com/
GET https://dmko47n8f6r60.cloudfront.net/
Certs:
- almere.nl en www.almere.nl: DV (Let's Encrypt)
- sportbedrijf.almere.nl: *.almere.nl DV (Let's Encrypt)
- belastingen.almere.nl: EV (Sectigo)
- services.almere.nl: OV (ongeldige root) KPN PKIoverheid
10) alphenaandenrijn.nlBeginnen zonder "www.":
http://alphenaandenrijn.nl/
v
https://www.alphenaandenrijn.nl/
Strict-Transport-Security: max-age=31536000; includeSubDomains; preload;
HSTS BROKEN! (Uw browser maakt geen HSTS record aan voor
alphenaandenrijn.nl).
https://digitaalgemeenteloket.alphenaandenrijn.nl/view/LOGIN
"Meer informatie leest u op digid.nl" -> http://digid.nl/ (geen https link)
Na annuleren op digid.nl kom je terug in:
https://digitaalgemeenteloket.alphenaandenrijn.nl/view/LOGIN
In deze pagina zie ik geen link om terug te gaan naar https://www.alphenaandenrijn.nl/.
Privacy:
GET https://www.googletagmanager.com/gtag/js?id=G-22K5JDJCQ3
POST https://region1.google-analytics.com/g/collect? div. ID's
GET https://siteimproveanalytics.com/js/siteanalyze_6005940.js
GET https://6005940.global.siteimproveanalytics.io/image.aspx? o.a. res=1920x1080 en div. ID's; met cookies
Certs:
- alphenaandenrijn.nl en www.alphenaandenrijn.nl: OV (Sectigo)
- digitaalgemeenteloket.alphenaandenrijn.nl: OV (Sectigo)