Van alle beveiligingsmaatregelen is deze misschien wel de meest onderschatte. Je gebruikersnaam lijkt onschuldig, maar voor een bot is het al het halve werk.
Waarom je inlognaam goud waard is voor een aanvaller
Om op je WordPress in te loggen heeft een bot twee dingen nodig: je gebruikersnaam en je wachtwoord. Zolang die allebei onbekend zijn, staat zo’n bot voor een dichte deur. Maar kent hij je gebruikersnaam al, dan is hij in één klap op de helft. Vervolgens laat hij een geautomatiseerd programma razendsnel duizenden wachtwoorden achter elkaar proberen, net zolang tot er eentje past. Je gebruikersnaam geheim houden haalt dus een groot deel van die poging onderuit. In het complete overzicht van WordPress-beveiliging zie je hoe dit past in het grotere geheel.
Hoe bots aan je gebruikersnaam komen
Het vervelende is dat WordPress je inlognaam standaard op een paar manieren prijsgeeft. De bekendste is de auteur-link onder je berichten: klik je daarop, dan verschijnt vaak je gebruikersnaam gewoon in het adres (de auteur-URL) bovenaan de browser. Daarnaast biedt WordPress een openbare lijst aan waarmee iedereen de accounts van je website kan opvragen. Een bot leest dat allemaal automatisch uit, zonder dat jij er iets van merkt. Door die plekken dicht te zetten valt de helft van zo’n inlogpoging meteen in het water.
Scanners buiten de deur houden
Naast bots die je inlognaam zoeken, zijn er geautomatiseerde tools die je hele website aftasten op zwakke plekken, om te kijken waar ze naar binnen kunnen. Zulke scanners weren voordat ze überhaupt naar binnen kijken, scheelt weer een stukje risico. Het is dezelfde gedachte als bij het afsluiten van een andere inlog-ingang die WordPress standaard openzet: hoe minder deuren op een kier staan, hoe minder een aanvaller heeft om mee te werken.
Wat afschermen je oplevert
Kent een bot je gebruikersnaam niet, dan mist hij de helft van wat nodig is en kost elke poging hem veel meer moeite. En aanvallers gaan nu eenmaal het liefst voor de makkelijkste doelwitten. Je maakt jezelf dus bewust een lastiger doelwit, met een kleiner risico als resultaat. Wil je nog een slot extra op de deur, dan helpt een extra inlogcheck via je telefoon of mail daar mooi bij. Geef je meerdere mensen toegang, geef ze dan ieder een eigen account met precies de rechten die ze nodig hebben, in plaats van één gedeeld beheerdersaccount.
Dit staat al voor je klaar
Het goede nieuws: je hoeft dit niet zelf uit te zoeken of aan te zetten. Op de Premium WordPress-hosting staat het afschermen van je gebruikersnaam en het weren van scanners standaard aan. Je website is daarmee vanaf de eerste dag een stuk minder aantrekkelijk voor bots, zonder dat jij ergens aan hoeft te sleutelen.
Veelgestelde vragen
WordPress toont je inlognaam standaard op een paar plekken op je website, onder andere via de auteur-links onder je berichten en via een openbare lijst die WordPress zelf aanbiedt. Een bot leest die informatie automatisch uit en heeft dan de helft van wat nodig is om in te loggen. Door die plekken af te schermen krijgt zo’n bot je gebruikersnaam niet meer cadeau.
Admin is de eerste naam die een bot probeert, dus die maakt het makkelijker. Kies daarom liever een eigen, minder voor de hand liggende gebruikersnaam. Maar ook een unieke naam helpt pas echt als je die niet openbaar laat rondslingeren, en daar draait het afschermen om.
Het maakt je een moeilijker doelwit, en dat is precies de bedoeling. Aanvallers gaan het liefst voor de makkelijkste websites, dus hoe minder je prijsgeeft, hoe kleiner de kans dat ze doorzetten. Een absolute garantie bestaat niet, maar je verkleint het risico met een flinke stap.