Is FTP veilig?
Gewone FTP niet. Die stuurt je gebruikersnaam en je wachtwoord in leesbare tekst over het netwerk, zonder enige versleuteling.
SFTP wel. Dat is dezelfde manier van werken met een versleutelde verbinding eronder, en het kost je niets extra.
Het verschil is één instelling in je programma. Er is dus geen goede reden om de onveilige variant nog te gebruiken.

Wat er precies misgaat
Je verbinding gaat via een reeks tussenstations voordat hij bij je server aankomt. Bij gewone FTP staat op elk van die punten je wachtwoord gewoon leesbaar in het verkeer.
Wie dat onderschept hoeft niets te kraken. Hij leest het af, logt in en kan bij alle bestanden van je website.
Waar dat gebeurt
Vooral op netwerken die je deelt met mensen die je niet kent. Openbaar wifi in een hotel, op een station of in een wachtruimte.
Op je eigen kantoornetwerk is het risico kleiner, maar niet nul. Eén besmet apparaat op datzelfde netwerk is genoeg. Meer over waarom versleuteling standaard hoort te zijn lees je bij https.
Wat je in plaats daarvan doet
SFTP gebruiken, op poort 22. In vrijwel elk programma is dat een keuzelijstje bovenin je verbindingsinstellingen.
Werkt dat niet, vraag het dan aan je hostingpartij voordat je terugvalt op de onveilige variant. Meestal staat het gewoon aan onder een andere naam. Meer over het verschil lees je bij FTP en SFTP.
Mijn vuistregels
- Altijd SFTP, ook voor een klusje van twee minuten.
- Sla wachtwoorden op in een wachtwoordbeheerder, niet in het FTP-programma zelf.
- Zet toegang uit als er geen werk is, en aan als er werk is.
- Eén account per persoon, vastgezet op één map.
Die tweede lijkt overdreven, maar veel FTP-programma’s bewaren wachtwoorden in een bestand dat nauwelijks beveiligd is. Wie bij je laptop kan, kan dan ook bij je server.
Toegang beperken
Veiligheid zit niet alleen in de verbinding, maar ook in wie er binnen kan. Een account dat alleen bij de map van één website kan, richt bij misbruik veel minder schade aan.
Sommige hostingpartijen laten je bovendien instellen vanaf welke plek er verbinding gemaakt mag worden. Werk je altijd vanaf hetzelfde kantoor, dan is dat een makkelijke extra grendel.
En opruimen
Loop één keer per jaar je accounts na en gooi weg wat niemand meer gebruikt. Oude toegang van een bouwer of stagiair is de meest voorkomende open deur die ik tegenkom.
Doe hetzelfde met je gebruikers in WordPress zelf. Die twee lijsten lopen vaak jaren achter op de werkelijkheid.