De veiligheid van jouw site en persoonsgegevens staat altijd voorop. Op deze pagina lees je wat we doen om je site en persoonsgegevens te beschermen, en welke extra stappen we je aanraden om zelf te nemen.
In deze handleiding
Heb je nog vragen?
Vraag het onze ondersteuningsassistentBij andere WordPress-hosts is de site-eigenaar doorgaans zelf verantwoordelijk voor het instellen van beveiligingsmaatregelen met een externe plugin. Bij WordPress.com regelen wij dit voor je. Dit zijn een paar ingebouwde functies en processen die je site al beschermen:
WordPress-software wordt voortdurend bijgewerkt met de nieuwste beveiligingsfuncties en -protocollen. Als de WordPress-versie van je site verouderd raakt, is je site kwetsbaar voor beveiligingsrisico’s. Daarom houden we de WordPress-versie automatisch up-to-date op alle sites die op WordPress.com worden gehost.
Een goede versleuteling is onmisbaar om jouw privacy en veiligheid te kunnen garanderen. We versleutelen alle WordPress.com-sites (via SSL), inclusief aangepaste domeinen. We vinden een goede versleuteling zo belangrijk dat we niet eens de optie aanbieden om deze functie uit te schakelen, omdat dit de veiligheid van je WordPress.com-site in gevaar zou brengen. Daarnaast sturen we alle onveilige HTTP-verzoeken met een 301-redirect door naar de veilige HTTPS-versie. Lees meer over hoe we je domein beveiligen met SSL.
Jetpack Scan controleert elke WordPress.com-site dagelijks op gevaarlijke plugins, thema’s, malware en andere kwetsbaarheden. Zodra er zwakke plekken worden gevonden, lost ons beveiligingsteam de problemen snel op door bestanden bij te werken of terug te zetten, afhankelijk van het probleem.
Onze systemen maken regelmatig een back-up van de data van jouw WordPress.com-site. Wanneer je dan onverhoopt gegevens verliest (zoals tijdens een stroomstoring of een natuurramp), kunnen wij deze weer herstellen. Alle WordPress.com-sites zijn beschermd, maar sites met een hoger abonnement kunnen dagelijkse back-ups bekijken via het dashboard.
Een firewall is een essentiële beschermingslaag tegen DDoS-aanvallen (Distributed Denial of Service) en andere hackpogingen. Onze Web Application Firewall (WAF) controleert al het inkomende verkeer naar WordPress.com-sites en bepaalt aan de hand van verschillende regels, zoals verdachte IP-adressen, kwaadaardige bots en ongebruikelijk verkeer, of dat verkeer wordt doorgelaten of geblokkeerd.
Als je een aangepaste app bouwt waarvoor een firewallverbinding nodig is, vind je op de pagina Firewallregels een overzicht van de toegestane protocollen en poorten.
Monitoring van downtime op WordPress.com houdt je site continu in de gaten en waarschuwt je zodra er downtime wordt gedetecteerd. Met een uptime van 99,999% is de kans op downtime door hosting, servers, beveiligingsproblemen of verkeerspieken bij WordPress.com veel kleiner dan bij andere hosts. Toch krijg je van onze geautomatiseerde monitoring een waarschuwing als er downtime wordt gedetecteerd.
Wij houden online verkeer voortdurend in de gaten en zijn extra scherp op verdachte activiteiten. Onze beveiligingsmaatregelen helpen beschermen tegen ongewenste inlogpogingen, brute-force-aanvallen en DDoS-aanvallen (Distributed Denial of Service).
We hebben een toegewijd beveiligingsteam dat jouw gegevens beschermt. We werken eraan om malware te verwijderen en mogelijke veiligheidsrisico’s aan te pakken die worden gesignaleerd door Jetpack Scan, onze beveiligingstool die op alle WordPress.com-sites is ingeschakeld.
We maken gebruik van een bug bounty-programma via HackerOne. Hiermee belonen we mensen die bugs vinden en die dus helpen om onze diensten veiliger te maken.
Houd er rekening mee dat we geen uitzonderingen op de whitelist toestaan als je de beveiligingsmaatregelen van je WordPress.com-site wilt testen. Je bent vrij om te testen wat je wilt, maar omdat ons systeem niet kan vaststellen of je geen kwaad in de zin hebt, kan je IP-adres tijdelijk worden geblokkeerd.
Geen enkele manier om gegevens via internet te verzenden is volledig veilig, en dat geldt ook voor het elektronisch opslaan van gegevens. We kunnen dus geen absolute veiligheid van je site of account garanderen; dat kan niemand. Maar we vinden het wel ontzettend belangrijk dat je site en persoonsgegevens goed worden beschermd!
Beveiliging is een gedeelde verantwoordelijkheid. Er zijn een aantal stappen die je zelf kunt nemen om je site en je WordPress.com-account te beschermen:
De zwakste schakel in de beveiliging van vrijwel alles wat je online doet, is je wachtwoord. Dit is de sleutel tot je site, e-mail, je sociale-netwerkaccounts en alle andere online diensten waarvan je gebruik maakt. Als je wachtwoord eenvoudig te raden valt, is je online identiteit erg kwetsbaar. Er hoeft maar één iemand je wachtwoord te raden en die persoon kan je site aantasten, je domein stelen of zich voor jou uitgeven.
Ieder wachtwoord dat je gebruikt, moet je eenvoudig kunnen onthouden en moet moeilijk te raden zijn voor anderen. Met een willekeurige reeks cijfers en tekens kan je wel een moeilijk te raden wachtwoord maken, maar dit soort reeksen zijn ook moeilijk om te onthouden. Aan de andere kant zal je waarschijnlijk nooit je eigen geboortedatum of de naam van je eerste huisdier vergeten, maar dit soort wachtwoorden zijn erg zwak, omdat het steeds gemakkelijker wordt om deze wachtwoorden te raden of te achterhalen.
Op WordPress.com kun je een heel lang wachtwoord maken met elke willekeurige combinatie van letters, cijfers en speciale tekens, dus de veiligheid van jouw wachtwoord – en dus ook van je site – ligt geheel in jouw handen. We hebben enkele tips verzameld voor het maken van sterke wachtwoorden.
Naast een sterk wachtwoord raden we je aan om een extra beveiligingslaag toe te voegen met tweestapsverificatie. Tweestapsverificatie voegt een extra stap toe aan het inlogproces: nadat je je wachtwoord hebt ingevoerd, moet je een code van je telefoon of een fysieke sleutel opgeven. Dit is veiliger, want zelfs als iemand je wachtwoord kent, kan diegene niet inloggen op je account zonder ook toegang te hebben tot je telefoon of fysieke sleutel. Lees hier hoe je tweestapsverificatie inschakelt.
We hebben gespecialiseerde teams die de scans van je site actief in de gaten houden en helpen problemen op te lossen. Als we malware op je site detecteren, handelen we snel om de getroffen bestanden of mappen te verwijderen. Dit kan gevolgen hebben voor de weergave of functionaliteit van je site, dus stellen we je per e-mail op de hoogte als dit gebeurt.
Daarom is het belangrijk dat je e-mailadres bij WordPress.com altijd up-to-date is. Lees hier hoe je het e-mailadres van je account wijzigt.
Je kan je account beschermen door uit te loggen nadat je klaar bent met werken. Dit is vooral belangrijk wanneer je op een gedeelde of openbare computer aan het werk bent. Als je niet uitlogt, kan iemand anders toegang verkrijgen tot jouw account door alleen maar de browsergeschiedenis te bekijken en terug te keren naar je WordPress.com-dashboard.
Om uit te loggen uit je WordPress.com-account ga je naar je profiel op https://my.wordpress.com/me/account. Klik vervolgens op de knop Uitloggen:

Je kunt andere mensen uitnodigen om bij te dragen aan je site. Dit is ideaal voor groepsblogs met meerdere auteurs, sites in de stijl van een magazine die een redactionele workflow hanteren, of iedere andere grote site waarbij je de administratieve taken wilt verdelen.
Als je de werklast verdeelt, moet je echter ook de verantwoordelijkheden delen. Daarom kun je op WordPress.com verschillende rollen toewijzen aan gebruikers die je toevoegt aan je site. Elke rol heeft een ander toegangsniveau:
- Bijdrager: de meest beperkte rol; kan alleen conceptberichten schrijven, maar kan deze niet publiceren.
- Auteur: kan berichten publiceren en afbeeldingen uploaden, maar kan berichten van andere gebruikers niet bewerken.
- Editoren: kunnen berichten van alle gebruikers bewerken en publiceren, reacties beheren en categorieën en tags beheren.
- Beheerders: hebben volledige controle over de site en kunnen deze zelfs verwijderen.
Wanneer je gebruikers toevoegt, kies dan de rol die het beste past bij wat je wilt dat ze doen op je site. Als je een account instelt voor een gebruiker die alleen van plan is om een paar berichten te schrijven, wijs dan de rol van Bijdrager toe. Reserveer de rollen Auteur en Editor voor gebruikers die je vertrouwt en die op lange termijn aan je site willen meewerken.
Wees tot slot extra voorzichtig met de rol van Beheerder. Wanneer je een andere gebruiker Beheerder maakt, geef je diegene volledige toegang om alle wijzigingen aan de site door te voeren. Voeg alleen een beheerder toe die je vertrouwt, en verwijder die weer zodra diegene geen toegang tot de site meer nodig heeft.
Het Jetpack-activiteitenlogboek registreert alle activiteiten en gebeurtenissen op je site, zodat je wijzigingen of onverwachte gebeurtenissen kunt bijhouden. Controleer dit regelmatig om op de hoogte te blijven van acties die op je site zijn uitgevoerd.
De plugins en thema’s op je site moeten regelmatig worden bijgewerkt om beveiligingslekken te voorkomen en je site, de inhoud en je bezoekers te beschermen. Je kunt automatische updates voor plugins en thema’s inschakelen op WordPress.com.
Hoe meer thema’s en plugins je op je site hebt geïnstalleerd, hoe meer mogelijkheden een hacker heeft om er misbruik van te maken. Verwijder plugins en thema’s die je niet meer nodig hebt. Dat heeft als bijkomend voordeel dat ook de prestaties van je site verbeteren.
Controleer altijd of e-mails die je van WordPress.com ontvangt, legitiem zijn.
- E-mails van WordPress.com eindigen altijd op @wordpress.com
- E-mails van WordPress.com komen niet van @iets.wordpress.com of @iets-wordpress.com
- Als je ooit twijfelt over een e-mail die je hebt ontvangen, neem dan contact met ons op om te controleren of die echt is.
We zullen je nooit om je inloggegevens vragen. We zullen je ook nooit vragen om ergens anders in te loggen dan via https://wordpress.com of via je eigen WP Admin-dashboard op yourgroovysite.com/wp-admin/, waarbij je yourgroovysite.com vervangt door je geldige site-adres.
Dankzij de hierboven beschreven ingebouwde beveiliging is het zeer onwaarschijnlijk dat je WordPress.com-site wordt gehackt. Mocht je in het zeldzame geval toch een probleem vermoeden, volg dan onze stapsgewijze handleiding over wat je moet doen als je vermoedt dat je site is gehackt.
Bij andere WordPress-hosts installeren site-eigenaren doorgaans een beveiligingsplugin om de site te monitoren, op malware te scannen en brute-force-aanvallen en inlogpogingen te blokkeren. Populaire plugins hiervoor zijn onder andere Wordfence en Sucuri Security.
De voordelen van deze plugins zijn op WordPress.com echter al ingebouwd. WordPress.com is een managed hostingdienst die alle belangrijke functies biedt die een eigenaar van een zelf-gehoste site normaal gesproken zelf zou moeten regelen, inclusief beveiliging.
Daarom hoeven eigenaren van een WordPress.com-site geen beveiligingsplugin te installeren. Sterker nog, sommige beveiligingsplugins kunnen de ingebouwde beveiligingsprocessen die al op je site actief zijn verstoren. Bespaar jezelf tijd en kosten door gebruik te maken van de beveiligingsfuncties die in deze handleiding worden beschreven.
Heb je zorgen over de beveiliging van je site? Aarzel dan niet om contact met ons op te nemen.