Je hebt een sterk wachtwoord, dus je WordPress-website is veilig? Helaas is dat een gevaarlijke aanname. Wachtwoorden lekken, worden geraden of belanden via phishing bij criminelen. Met twee-factor-authenticatie in WordPress voeg je een tweede slot toe aan je inlogscherm, en dat regel je in nog geen vijf minuten. In dit artikel lees je waarom het zo belangrijk is en hoe je het instelt.
Wat is twee-factor-authenticatie?
Twee-factor-authenticatie (2FA), soms ook MFA genoemd, betekent dat je naast je wachtwoord een tweede bewijs nodig hebt om in te loggen. Meestal is dat een tijdelijke code uit een app op je telefoon. Het idee: iets dat je weet (je wachtwoord) gecombineerd met iets dat je hebt (je telefoon).
Zelfs als een kwaadwillende je wachtwoord in handen krijgt, komt hij er niet in zonder die tweede code. Het is hetzelfde principe als bij internetbankieren: je pincode alleen is niet genoeg, je hebt ook je telefoon of een apparaatje nodig. Voor je website is dat minstens zo verstandig.
Waarom een wachtwoord alleen niet genoeg is
WordPress is het populairste systeem ter wereld, en juist daarom een geliefd doelwit. Aanvallers proberen massaal en geautomatiseerd in te breken. Twee technieken komen veel voor:
- Brute-force-aanvallen: een geautomatiseerd programma probeert duizenden wachtwoordcombinaties per minuut tot er één klopt.
- Gelekte wachtwoorden: is je wachtwoord ooit ergens anders gelekt, dan staat het op lijsten die criminelen hergebruiken op andere sites, ook op die van jou.
Tegen beide gevallen biedt 2FA bescherming. Het wachtwoord raden of bemachtigen helpt de aanvaller niet, want de tweede stap ontbreekt. Zo verklein je de kans op een gekaapte website drastisch.
Soorten twee-factor-authenticatie
Er zijn verschillende manieren om die tweede factor te regelen, met elk hun eigen niveau van gemak en veiligheid:
- Authenticator-app: apps als Google Authenticator, Microsoft Authenticator of Authy genereren elke 30 seconden een nieuwe code. Dit is de aanrader: veilig, gratis en werkt offline.
- E-mailcode: je ontvangt een code per e-mail. Makkelijk in gebruik, maar minder veilig, want is je mailbox gehackt dan valt deze beveiliging weg.
- Hardware-sleutels: een fysiek apparaatje (zoals een YubiKey) dat je in je computer steekt. Het veiligst, maar voor de meeste MKB’ers wat overdreven.
Voor de meeste websites is een authenticator-app de gouden middenweg tussen veiligheid en gebruiksgemak.
2FA instellen met een plugin
WordPress heeft standaard geen 2FA, maar met een plugin is het zo geregeld. Populaire keuzes zijn Wordfence Login Security, miniOrange en de officiële Two-Factor-plugin. De aanpak is bij alle drie vergelijkbaar:
- Installeer en activeer de plugin via je WordPress-beheeromgeving.
- Ga naar de 2FA-instellingen en kies “authenticator-app”.
- Scan de getoonde QR-code met de app op je telefoon.
- Voer ter bevestiging de eerste code in die de app toont.
Vanaf nu vraagt WordPress bij elke login om die extra code. Het kost je twee seconden extra, maar levert een enorme beveiligingswinst op.
Bewaar je back-upcodes
Wat als je telefoon kwijtraakt of stuk gaat? Daarom genereert vrijwel elke 2FA-plugin een setje back-upcodes: eenmalige codes waarmee je toch kunt inloggen. Sla deze op een veilige plek op, bijvoorbeeld in een wachtwoordmanager of geprint in een la, maar niet als losse notitie op je bureaublad.
Zonder back-upcodes en zonder je telefoon kun je jezelf buitensluiten van je eigen website. Het herstellen daarvan kost tijd en gedoe. Een paar minuten nu opslaan, voorkomt veel hoofdpijn later.
Verplicht het voor alle beheerders
2FA werkt het beste als íedereen met toegang het gebruikt, niet alleen jij. Eén beheerdersaccount zonder tweede factor is een open achterdeur. De meeste plugins laten je 2FA verplicht stellen voor bepaalde rollen, zoals alle beheerders en redacteuren.
Zet dit aan en geef je teamleden een korte uitleg. Heb je freelancers of een bureau met toegang? Vraag ook hen om 2FA in te schakelen. Eén zwakke schakel maakt de hele keten kwetsbaar.
Combineer met andere maatregelen
Twee-factor-authenticatie is krachtig, maar werkt nog beter in combinatie met basishygiëne. Gebruik voor elk account een sterk, uniek wachtwoord uit een wachtwoordmanager. Beperk daarnaast het aantal inlogpogingen, zodat brute-force-aanvallen na een paar mislukte pogingen geblokkeerd worden. Houd tot slot WordPress, je thema en plugins altijd up-to-date.
Samen vormen deze maatregelen een stevige verdediging. Geen enkele stap is op zichzelf waterdicht, maar gestapeld maken ze inbreken zo lastig dat aanvallers verder zoeken naar een makkelijker doelwit.
Wat als het misgaat: een voorbeeld
Een webwinkel in tweedehands boeken werd op een nacht gekaapt. De eigenaar gebruikte hetzelfde wachtwoord als bij een forum dat jaren eerder was gehackt. Via een lijst met gelekte wachtwoorden logden criminelen probleemloos in als beheerder, plaatsten verborgen spamlinks en gebruikten de site om phishingmails te versturen. Google markeerde de site als onveilig en de bezoekers bleven weg. Het opschonen, herstellen van back-ups en herstellen van het Google-vertrouwen kostte weken. Was er twee-factor-authenticatie actief geweest, dan had het juiste wachtwoord de aanvallers niets opgeleverd: zonder de code van de telefoon kwamen ze er simpelweg niet in. Een maatregel van vijf minuten had dit hele drama voorkomen.
Veelgemaakte fouten
Ook met 2FA ingeschakeld kun je het jezelf onnodig moeilijk maken. Let op deze valkuilen:
- Back-upcodes niet bewaren. Raakt je telefoon kwijt, dan sluit je jezelf buiten. Sla de codes meteen veilig op.
- 2FA alleen voor jezelf instellen. Een collega of bureau zonder tweede factor blijft een open achterdeur.
- E-mailcodes gebruiken terwijl je mailbox zwak beveiligd is. Dan verplaats je het probleem in plaats van het op te lossen.
- Denken dat 2FA al je andere zorgen wegneemt. Verouderde plugins en zwakke wachtwoorden blijven risico’s.
- Je authenticator-app niet meenemen bij een nieuwe telefoon. Zet de codes over of gebruik een app die een beveiligde back-up biedt.
In vijf minuten een stuk veiliger
Twee-factor-authenticatie in WordPress is een van de snelste en effectiefste beveiligingsstappen die je kunt zetten. Een plugin, een QR-code en je back-upcodes, en je inlogscherm is meteen veel beter beschermd. Wil je hulp bij het veilig inrichten van je WordPress-website, voor jou en je hele team? Neem contact op met HakHak en we zorgen samen voor een goed beveiligde site.