Met het .htaccess-bestand stuurt u de webserver aan, nog voordat uw website of WordPress iets doet. Dat maakt het een nuttige beveiligingslaag, maar het heeft ook duidelijke grenzen.
Waarom het effectief is
Regels in .htaccess worden door Apache uitgevoerd voordat PHP start. Blokkeert u een verzoek hier, dan komt het niet eens bij uw website aan. Dat scheelt niet alleen risico maar ook serverbelasting.
Wat het niet kan
.htaccess beschermt niet tegen een lek in een plugin die u zelf gebruikt, niet tegen een zwak wachtwoord, en niet tegen kwaadaardige code die al op uw server staat. Het is een schil eromheen.
Zie het als een goed hang- en sluitwerk: zinvol, maar het vervangt niet dat u de deur ook daadwerkelijk op slot doet.
Twee waarschuwingen vooraf
Eén typefout geeft een foutmelding 500 op uw hele site. Er is geen controle vooraf: de server voert het uit of loopt vast. Maak dus altijd eerst een kopie van uw bestaande .htaccess voordat u iets toevoegt, en test na elke wijziging meteen of uw site nog laadt.
Voeg regels toe buiten het WordPress-blok. WordPress beheert een eigen deel tussen # BEGIN WordPress en # END WordPress en overschrijft dat soms. Zet uw eigen regels daarboven of daaronder.
Over de schrijfwijze in deze artikelen
De voorbeelden gebruiken de schrijfwijze van Apache 2.4, met Require all denied. Draait uw pakket nog op Apache 2.2, dan gelden de oudere Order– en Deny from-regels. Twijfelt u, dan kijkt onze support even mee voordat u opslaat.