Kun je .htaccess gebruiken om je site te beveiligen?
Voor een deel. Je kunt er mappen mee afschermen, bepaalde bestanden onbereikbaar maken en een hele omgeving achter een wachtwoord zetten.
Wat het niet doet, is je website beveiligen tegen de dingen waar het meestal misgaat: verouderde plugins, zwakke wachtwoorden en gebruikers die er allang af hadden gemoeten.
Zie het als een grendel op een paar deuren. Nuttig, maar het huis staat er niet mee op slot.

Wat je er wel mee afschermt
Losse bestanden die niemand van buiten hoeft te openen. Configuratiebestanden bijvoorbeeld, of een logboek dat je hebt laten aanmaken.
Ook kun je hele mappen dichtzetten. Handig bij een map met uploads waar geen scripts horen te draaien, of bij een oude map die je nog even wilt bewaren.
Een omgeving achter een wachtwoord
Dit is waar ik het het vaakst voor gebruik. Een testomgeving zet je ermee achter een inlogvenster van de server zelf, nog voordat WordPress opstart.
Dat is precies wat je wilt bij een site die nog niet af is: geen bezoekers, geen zoekmachines, geen halve versies die ergens blijven hangen. Meer daarover lees je bij staging.
Wat het niet oplost
Een verouderde plugin met een bekend lek. Daar loopt een aanval gewoon binnen langs de voordeur, en die deur staat open omdat je site hem zelf openhoudt.
Ook niet: zwakke wachtwoorden, oude beheerders die nog toegang hebben, of een thema uit een onbetrouwbare bron. Dat zijn de drie oorzaken die ik in de praktijk verreweg het vaakst zie.
Mijn vuistregels
- Gebruik het om je testomgeving af te schermen, dat is de duidelijkste winst.
- Reken er niet op als vervanging van updates en fatsoenlijke wachtwoorden.
- Blokkeer geen IP-adressen om spam tegen te gaan; dat werkt een week en kost je daarna bezoekers.
- Test na elke beveiligingsregel of je site en je beheerscherm nog werken.
Die laatste is geen overbodige luxe. Een regel die te breed is, sluit ook jezelf buiten.
Waar je het het beste voor inzet
Voor het afdwingen van een beveiligde verbinding. Eén regel die al het verkeer naar https stuurt, zodat niemand per ongeluk op de onbeveiligde versie belandt.
Dat is meteen het nuttigste dat er in dit bestand kan staan. Meer daarover lees je bij https en bij ssl.
En waar je op moet letten
Regels die je van internet plukt, doen soms meer dan er staat. Ik heb sites gezien waar een beveiligingsregel de zoekfunctie uitschakelde zonder dat iemand het doorhad.
Voeg dus één ding tegelijk toe en klik daarna je site door. Meer over wat er misgaat als dat niet lukt lees je bij website stuk na het aanpassen van .htaccess.