Waarom is een veilige backend zo belangrijk?
Omdat iemand die daar binnenkomt alles kan. Teksten wijzigen, gebruikers aanmaken, plugins installeren en code toevoegen die je niet ziet.
Een gehackte site wordt zelden beklad. Meestal wordt hij stilletjes gebruikt om spam te versturen of bezoekers door te sturen.
Dat merk je pas als je klanten bellen, of als Google je site markeert als onveilig.

Wat er misgaat als iemand binnenkomt
Er wordt een tweede beheerdersaccount aangemaakt, zodat je wachtwoord wijzigen niet meer helpt. Er komt code bij die bezoekers vanaf zoekresultaten doorstuurt.
En je site gaat mail versturen namens jou. Dat kost je op termijn je afzenderreputatie, ook nadat het is opgelost.
Hoe ze binnenkomen
Bijna nooit door een slimme aanval. Meestal via een verouderde plugin met een bekend lek, of via een zwak wachtwoord dat automatisch is geraden.
Dat zijn dus geen gerichte acties maar geautomatiseerde rondgangen die het hele internet aflopen. Meer daarover lees je bij plugin.
De vier maatregelen die het meest opleveren
Updates bijhouden, tweestapsverificatie aanzetten, sterke wachtwoorden gebruiken en het aantal beheerders beperken.
Samen dekken die het overgrote deel van wat er in de praktijk misgaat. Al het andere is aanvulling.
Mijn vuistregels
- Updates elke maand, en beveiligingsupdates meteen.
- Tweestapsverificatie op elk beheerdersaccount.
- Verwijder plugins en thema’s die je niet gebruikt in plaats van ze uit te zetten.
- Zorg dat je een back-up hebt die je ook echt kunt terugzetten.
Die derde wordt vaak gemist. Een uitgeschakelde plugin met een lek is nog steeds aanwezig op je server.
Wat je merkt van een inbraak
Een site die trager wordt, onbekende gebruikers in je lijst, bestanden met vreemde namen, of bezoekers die melden dat ze ergens anders terechtkomen.
Soms is het eerste signaal een waarschuwing van Google in je Search Console. Dat is laat, maar dan weet je het tenminste.
Wat je vooraf regelt
Een back-up die buiten je server wordt bewaard, en de zekerheid dat je hem kunt terugzetten. Een back-up die je nooit hebt getest, is een aanname.
Plus de afspraak wie er ingrijpt als het misgaat, en of die persoon toegang heeft. Meer daarover lees je bij wie mag er toegang krijgen tot de backend.