Inlogpogingen op uw site: de oplossing die ze stopt
Door AIFORYA — 16 juli 2026 — 7 min leestijd

Op deze pagina (7)
«Mijn site interesseert toch niemand»
Het is de zin die we onszelf allemaal voorhouden, en hij vertrekt van een terecht idee: u bewaart geen staatsgeheimen op uw visitekaartjessite.
Alleen kiezen automatische inlogpogingen hun doelwit niet. Niemand heeft in het bijzonder belangstelling voor u gekregen. Het zijn programma's die onafgebroken over het web trekken en proberen in te loggen op alles wat op een WordPress-site lijkt — de uwe, die van de bloemist hiernaast, die van een gemeente.
Het is niet persoonlijk. Juist daarom gaat het u aan.
En het doel is bijna nooit om uw inhoud te lezen: het is om uw site voor iets anders te gebruiken — ongewenste post versturen, onzichtbare links naar andere sites toevoegen, als doorgeefluik dienen. U zou het niet meteen merken.
De oorzaak: de deur zit altijd op dezelfde plek
Op miljoenen sites is het inlogadres van WordPress identiek. Een programma weet dus precies waar het moet kloppen, zonder te zoeken.
Daarna probeert het. Gangbare wachtwoorden, combinaties, hele lijsten buitgemaakt bij lekken van andere diensten. Het wordt niet moe, verveelt zich niet, en begint 's nachts opnieuw.
Dit heet een brute force-aanval: geen finesse, geen intelligentie — alleen aandringen op zeer hoge snelheid. De naam schrikt af; het principe is even dom als deuren een voor een uitproberen.
Daaruit volgt een geruststellende consequentie: u verdedigt zich niet tegen de intelligentie van de aanvaller, u verdedigt zich tegen zijn volharding. En volharding laat zich blokkeren.
De oplossing: drie handelingen, van eenvoudigst naar meest doeltreffend
1. Een lang wachtwoord in plaats van een ingewikkeld wachtwoord
We hebben geleerd om verwrongen wachtwoorden te maken, met symbolen en cijfers in plaats van letters. Dat is lastig te onthouden, en het is niet wat het best beschermt.
Wat het meest telt is de lengte. Een hele zin — vier of vijf woorden die niets met elkaar te maken hebben en die alleen u met elkaar verbindt — houdt beter stand en onthoudt u moeiteloos. Een wachtwoord dat u onthoudt is een wachtwoord dat u niet overal hergebruikt, en dat alleen al is enorm.
Cruciaal punt: gebruik op uw site nooit een wachtwoord dat u elders gebruikt. Als bij een andere dienst de lijst wordt gestolen, wordt uw site toegankelijk zonder dat er enige aanval nodig was.
2. Het aantal pogingen beperken
Dit is de handeling die de volharding neutraliseert. Het principe: na vijf mislukte pogingen worden de volgende een tijdje geweigerd.
Een programma dat duizenden wachtwoorden moet proberen maar recht heeft op vijf pogingen per uur, kan niets meer uitrichten. We hebben het niet dommer gemaakt — we hebben het zijn enige voordeel afgenomen: de herhaling.
3. Tweestapsverificatie — degene die alles verandert
Het is de doeltreffendste van de drie, en de minst bekende.
Het principe: om binnen te komen hebt u uw wachtwoord nodig én een code van zes cijfers, die elke dertig seconden verandert en in een app op uw telefoon verschijnt.
De consequentie is eenvoudig te formuleren: zelfs iemand die uw wachtwoord kent, komt er niet in. Hij zou ook uw telefoon nodig hebben, fysiek, op dat precieze moment.
Dit opzetten kost vijf minuten: een gratis authenticatie-app op uw telefoon, één keer een code scannen, en klaar. De meest verbreide apps zijn gratis en werken allemaal op dezelfde manier.
Een praktisch advies dat niemand op tijd geeft: bij het inschakelen tonen de meeste diensten herstelcodes die u ergens anders moet bewaren dan op dezelfde plek. Noteer ze. Ze komen van pas op de dag dat u van telefoon wisselt.
Als u dit geregeld wilt hebben zonder er een dag aan te besteden
AIFORYA Login Security is een gratis extensie die deze beschermingen samenbrengt: bescherming tegen brute force, lijsten met toegestane of geblokkeerde adressen, tweestapsverificatie (TOTP), inloggen zonder wachtwoord via een link per e-mail, en een beveiligingsdashboard.
Ze werkt 100 % op uw eigen server, zonder API-sleutel en zonder externe dienst. Compatibel met WordPress 6.0 en hoger, PHP 8.0 en hoger.