In veel lijstjes met beveiligingstips staat het verbergen van uw WordPress-versie, het weghalen van de readme en het onzichtbaar maken van uw thema. Wat levert dat werkelijk op?
Wat het wel doet
Het maakt geautomatiseerd zoeken iets lastiger. Sommige scanners zoeken gericht naar sites met een specifieke, kwetsbare versie. Staat die niet in uw broncode, dan valt u minder snel op in zo’n zoekresultaat.
Het scheelt dus ruis, en dat is meegenomen.
Wat het niet doet
Het beschermt u niet. Wie werkelijk wil weten welke versie u draait, leidt dat af uit andere signalen. En de meeste aanvallen zijn helemaal niet versie-gericht: ze proberen simpelweg een bekende kwetsbaarheid uit en kijken of het werkt.
Dit is beveiliging door onduidelijkheid. Prima als extraatje, gevaarlijk als u erop vertrouwt.
Waar u het risico loopt
Het echte bezwaar is dat deze tips tijd en aandacht opslokken. Iemand die een middag besteedt aan het verbergen van versienummers, maar zijn plugins een half jaar niet bijwerkt, is per saldo slechter af.
Wat ik zou doen
Verwijder gerust readme.html na een installatie en laat een beveiligingsplugin het versienummer weghalen als hij die optie heeft. Dat kost een minuut. Besteed de rest van uw aandacht aan updates, wachtwoorden en back-ups; daar zit de werkelijke winst.