Two-factor-authenticatie instellen voor je WordPress-admin
Het WordPress-inlogscherm is een van de meest aangevallen plekken op elke site — niet omdat aanvallers specifiek jouw site op het oog hebben, maar omdat geautomatiseerde bots continu het hele internet afstruinen op zoek naar zwakke inloggegevens. Een sterk, uniek wachtwoord is de basis, maar two-factor-authenticatie (2FA) is de laag die het verschil maakt als dat wachtwoord ooit toch lekt.
Waarom een wachtwoord alleen niet genoeg is
Wachtwoorden lekken op manieren die weinig met de sterkte van het wachtwoord zelf te maken hebben: een datalek bij een compleet andere dienst waar hetzelfde wachtwoord werd hergebruikt, phishing, of malware op het apparaat van de gebruiker. Zodra een wachtwoord bekend is, is een account zonder 2FA volledig open — er is verder niets dat de aanvaller nog tegenhoudt.
Wat 2FA precies toevoegt
Two-factor-authenticatie vraagt om een tweede bevestiging naast het wachtwoord: een tijdelijke code uit een authenticator-app, een druk op de knop in een app op je telefoon, of een fysieke beveiligingssleutel. Zelfs met het juiste wachtwoord in handen, komt een aanvaller zonder die tweede factor niet binnen. Dat verandert een gelekt wachtwoord van "direct probleem" naar "onvoldoende om binnen te komen".
Een wachtwoord is iets wat je weet. 2FA voegt iets toe wat je hebt — en die combinatie is precies waarom het zo effectief is.
Welke vorm van 2FA het beste is
- Authenticator-app (TOTP): genereert elke 30 seconden een nieuwe code, werkt offline, en is de meest gangbare, betrouwbare optie voor de meeste sites.
- SMS-codes: beter dan niets, maar kwetsbaarder dan een app — sim-swapping is een bekende manier om dit te omzeilen.
- Fysieke beveiligingssleutel: de sterkste vorm, maar vaak overkill voor een individuele WordPress-site, meer relevant voor grote organisaties.
Voor de meeste WordPress-sites is een authenticator-app de beste balans tussen veiligheid en gebruiksgemak.
Hoe je het instelt
Er bestaan actief onderhouden beveiligingsplugins voor WordPress die 2FA toevoegen zonder dat er iets aan de kernfunctionaliteit van de site verandert. Na installatie koppel je je account aan een authenticator-app door een QR-code te scannen — vanaf dat moment vraagt WordPress bij elke login om zowel het wachtwoord als de actuele code uit de app.
Het is verstandig om 2FA verplicht te stellen voor iedereen met een beheerdersrol, en in ieder geval sterk aan te raden voor alle andere gebruikers met toegang tot het dashboard. Eén account zonder 2FA is genoeg om de bescherming van de rest te ondermijnen.
Wat als je je telefoon kwijtraakt
Elke goede 2FA-implementatie biedt herstelcodes: een set eenmalig te gebruiken back-upcodes die je apart en veilig bewaart. Raak je je telefoon kwijt, dan kun je daarmee alsnog inloggen en 2FA opnieuw koppelen aan een nieuw apparaat. Zonder die herstelcodes loop je het risico om jezelf buiten te sluiten — bewaar ze dus serieus, bijvoorbeeld in een wachtwoordmanager.
Kort samengevat
2FA is een van de meest effectieve, laagdrempelige maatregelen om je WordPress-admin te beschermen tegen precies het scenario waar een sterk wachtwoord alleen niet tegen bestand is: een gelekt wachtwoord. Bij RN Hosting adviseren we dit standaard bij elke klant met beheerderstoegang, en helpen we het correct in te richten inclusief herstelcodes.
Wil je 2FA correct ingesteld hebben zonder zelf te hoeven puzzelen? We regelen het voor je.
Bekijk WordPress onderhoud