Les 7 van 8

Les 7: Onderhoud en veiligheid

Een WordPress site is nooit “klaar”. Dat is geen slecht nieuws — het is gewoon hoe het werkt. WordPress, je thema en je plugins worden voortdurend verbeterd en beveiligd. Jij zorgt ervoor dat die verbeteringen ook daadwerkelijk op jouw site terechtkomen.

In deze les leer je wat er nodig is om je site gezond en veilig te houden, zonder dat je er elke week uren aan kwijt bent.

Updates: altijd bijhouden

De belangrijkste onderhoudstaak is het bijhouden van updates. Er zijn drie lagen:

  1. WordPress core — de software zelf. Grote updates (bijv. van 6.4 naar 6.5) doe je handmatig. Kleine beveiligingsupdates installeert WordPress meestal automatisch.
  2. Thema — ook je thema krijgt updates. Installeer ze.
  3. Plugins — in je dashboard zie je een melding als er updates beschikbaar zijn. Update ze stuk voor stuk of allemaal tegelijk.

Een verouderde plugin is de meest voorkomende reden waarom WordPress sites worden gehackt. Hackers scannen actief op bekende kwetsbaarheden in oude versies. Updates zijn niet alleen voor nieuwe functies — ze dichten beveiligingsgaten.

Altijd eerst een back-up

Maak voor een grote update altijd eerst een back-up. Zo kun je terug als een update iets stuk maakt (dat komt voor — met name bij grote versiesprong combinaties). Met UpdraftPlus (les 6) kost dit twee minuten.

Back-ups: de reddingsboei

Je hebt UpdraftPlus al geïnstalleerd. Stel nu een automatisch back-upschema in:

  • Voor een weinig veranderende site: wekelijkse back-up is prima
  • Voor een webshop of actief blog: dagelijkse back-up
  • Bewaartermijn: de laatste 4 back-ups bewaren is voor de meeste sites genoeg

Sla je back-ups op buiten je eigen server. UpdraftPlus kan ze automatisch naar Google Drive, Dropbox of een andere cloudopslag sturen. Doe dit. Als je server crasht of gehackt wordt, helpt een back-up op diezelfde server je niet.

Beveiliging: de basics

WordPress heeft een naam als “hackgevoelig systeem”. Dat is niet helemaal eerlijk: de meeste problemen zijn te voorkomen met een paar simpele maatregelen.

Sterk wachtwoord en andere gebruikersnaam

Gebruik nooit “admin” als gebruikersnaam — dat is het eerste wat aanvallers proberen. Als je bij de installatie “admin” hebt gekozen, maak dan een nieuwe beheerder-account aan met een andere naam en verwijder daarna het admin-account.

Gebruik een sterk, uniek wachtwoord. WordPress stelt er automatisch een voor. Gebruik een wachtwoordmanager (Bitwarden is gratis en uitstekend) als je het niet wilt onthouden.

Twee-factor authenticatie (2FA)

Stel dit in voor je beheerdersaccount. Wordfence (les 6) heeft dit ingebouwd. Met 2FA heb je naast je wachtwoord ook een tijdelijke code nodig om in te loggen — zelfs als iemand je wachtwoord heeft, kan hij er niets mee.

Beperk inlogpogingen

Wordfence doet dit automatisch. Na een x-aantal mislukte inlogpogingen wordt een IP-adres tijdelijk geblokkeerd. Dit stopt zogenaamde brute-force aanvallen waarbij bots duizenden wachtwoorden proberen.

Verwijder ongebruikte thema’s en plugins

Gedeactiveerde plugins en thema’s zijn nog steeds aanwezig op je server. Als ze een kwetsbaarheid bevatten, kunnen aanvallers die alsnog misbruiken. Verwijder alles wat je niet gebruikt.

Je maandelijkse onderhoudsroutine

Dit is alles wat je maandelijks doet — het kost je 20 minuten:

  1. Maak een handmatige back-up
  2. Update WordPress core (als er een update is)
  3. Update alle plugins
  4. Update het thema
  5. Bekijk je site op telefoon en computer — werkt alles nog?
  6. Verwijder spam-reacties (als je reacties hebt ingeschakeld)

Dat is het. Geen mysterie, geen uren werk. Gewoon een kwartiertje in de agenda zetten.

Opdracht

Schrijf — letterlijk op papier of in een notitie — jouw persoonlijke onderhoudsroutine op. Wanneer doe je dit? Elke eerste maandag van de maand? Dan zet je die datum nu vast in je agenda voor de komende 12 maanden.

Een WordPress site die goed onderhouden wordt, is een WordPress site die weinig problemen geeft. Dat is de enige geheime formule.