WooZeker
← Kennisbank

Je WooCommerce-shop beveiligen

Wat er werkelijk toe doet bij een webshop, in volgorde van opbrengst. En wat je kunt overslaan.

Er zijn honderd dingen die je kunt doen om een WordPress-site te beveiligen, en de meeste ervan doen bijna niets. Hieronder staat wat er werkelijk toe doet bij een webshop, in volgorde van opbrengst, en aan het eind wat je gerust kunt overslaan.

1. Houd bij wat er draait

Verreweg de meeste inbraken gaan via een bekend lek in een plugin waarvoor al een oplossing bestond. Niet via een geniale aanval maar via een lijst en een scanner die het hele internet afgaat. Bijhouden is dus geen hygiëne maar de hoofdmaatregel.

Daar hoort het onderscheid bij tussen verouderd en ingetrokken: dat tweede geeft geen enkel signaal en is juist het gevaarlijke geval.

2. Gooi weg wat je niet gebruikt

Een uitgeschakelde plugin doet niets, maar zijn bestanden staan er wel. Bij sommige kwetsbaarheden is dat genoeg. En het thema dat je twee ontwerpen geleden gebruikte staat er ook nog. Wat weg kan, kan weg.

3. Zorg dat er een weg terug is

Een back-up is geen beveiliging maar hij bepaalt wel het verschil tussen een vervelende dag en een vervelende maand. Belangrijker dan of er een back-up draait is of hij ooit is teruggezet; zie een back-up die je ook echt terug kunt zetten.

Bewaar hem buiten je eigen server. Wie op je site komt, komt vaak ook bij de back-ups die ernaast staan.

4. Beperk wie er beheerder is

Bij de meeste shops die wij overnemen staan er meer beheerders in dan er mensen zijn: een bouwer van drie jaar geleden, een marketingbureau, een stagiair. Elk van die accounts is een ingang, en bij geen van die accounts weet jij hoe het wachtwoord eruitziet.

Loop de lijst één keer per jaar door. Iemand die geen beheerder hoeft te zijn, hoort het niet te zijn.

5. Zet tweestapsverificatie aan, in ieder geval voor jezelf

Op het beheerdersaccount is dit de goedkoopste maatregel die er is. Het kost je vijf seconden per keer inloggen en het maakt een gestolen wachtwoord waardeloos.

6. Houd PHP actueel

Meestal een knop bij je hoster. Een oude PHP-versie krijgt geen beveiligingsupdates meer, en het is opvallend hoe vaak dat het geval is bij shops die verder netjes worden bijgehouden.

Bij een webshop komt er één ding bij: je betaalgegevens en je koppelingen. De sleutels van je betaalprovider staan in je database. Wie daar bij kan, kan omleiden waar je geld heen gaat. Behandel die sleutels als wachtwoorden en vervang ze als er ooit iets is voorgevallen.

Wat je kunt overslaan

Het patroon: maatregelen die iets verstoppen leveren weinig op, maatregelen die iets wegnemen of bijhouden leveren bijna alles op.

Liever niet zelf

Wij houden WooCommerce-winkels bij en merken binnen een kwartier als er niet meer afgerekend kan worden. Vanaf € 49 per maand, en je kunt eerst gratis laten kijken wat er van jouw shop te zien is.

Verder lezen