Slotbaas is de lichte totaaloplossing voor een WordPress-website die goed op slot zit. Eén overzichtelijke plugin combineert een firewall, brute-force- en wachtwoordresetbescherming, malware- en integriteitsscans, beheerderscontrole en automatische updates.
Geen onnodige verzameling zware beveiligingsplugins, maar één complete beveiligingslaag die aanvallen helpt blokkeren, verdachte wijzigingen zichtbaar maakt en beheerders zelf de controle laat houden. Slotbaas is ontworpen om terughoudend met servercapaciteit om te gaan: scans draaien in kleine, gespreide stappen en de firewall blijft fail-open als een interne controle onverwacht niet kan worden uitgevoerd.
Slotbaas is ontwikkeld naar aanleiding van een echte website-inbraak die drie maanden onopgemerkt bleef. Elke detectieregel is gebaseerd op iets wat daadwerkelijk op een besmette website is aangetroffen.
De plugin beschermt de website op vier belangrijke onderdelen.
Een ongewenst beheerdersaccount kan ervoor zorgen dat een aanvaller ook na een schoonmaak toegang houdt. Zodra een account beheerdersrechten krijgt, parkeert Slotbaas het account daarom eerst:
De e-mail bevat afzonderlijke links om het account goed te keuren of te weigeren. Deze beveiligde links verlopen na 48 uur, werken één keer en vragen altijd om een extra bevestiging. Een geweigerd account wordt geblokkeerd maar niet automatisch verwijderd, zodat het eerst onderzocht kan worden.
De scanner controleert onder meer op:
wp-content/uploads/, waar normaal alleen media en documenten thuishoren.wp-content/mu-plugins/, die automatisch bij iedere paginaweergave worden geladen.object-cache.php, advanced-cache.php en db.php. De inhoud wordt beoordeeld, niet alleen de bestandsnaam, zodat legitieme cachebestanden worden herkend.De scanner werkt in kleine batches met een beperkt tijdsbudget. Websites krijgen verschillende, vaste scanmomenten en een drukke server stelt scanwerk automatisch uit. Na de eerste scan wordt alleen opnieuw onderzocht wat werkelijk is veranderd. Slotbaas maakt daarbij geen terugkerende HTTP-verzoeken naar de eigen website.
Iedere bevinding toont het pad, de bestandsgrootte, relevante datums, een uitleg in gewone taal, de eerste regels van het bestand en de functie van het bestand binnen WordPress, een plugin of het actieve thema.
De firewall controleert verzoeken voordat WordPress deze volledig verwerkt. De bescherming omvat onder andere verdachte REST-verzoeken, gebruikersopsomming, SQL-injectiepatronen, directe toegang tot PHP-bestanden in uploads, XML-RPC, auteursopsomming en misbruik van wp-login.php, admin-ajax.php en wachtwoordherstel.
IP-adressen kunnen afzonderlijk of als CIDR-bereik worden toegestaan of geblokkeerd. De optionele strenge modus kan een adres na herhaald misbruik permanent blokkeren. Vertrouwde adressen worden nooit automatisch op de blokkadelijst gezet.
De firewall werkt fail-open. Als een interne controle onverwacht niet kan worden uitgevoerd, blijft de website bereikbaar. Bij een normale paginaweergave gebruikt de firewall één reeds automatisch geladen instelling en enkele snelle tekenreekscontroles, zonder extra databasequery, bestandsbewerking of extern HTTP-verzoek.
Proxyheaders worden alleen vertrouwd wanneer de beheerder dit expliciet inschakelt en de eigen proxyadressen opgeeft. Zo kan een aanvaller de IP-controle niet omzeilen met een vervalste X-Forwarded-For-header.
Verouderde plugins en thema’s vormen een belangrijk beveiligingsrisico. Slotbaas schakelt de gewone automatische updates van WordPress in en houdt nieuwe plugins en thema’s eveneens bij. De zichtbare schakelaars in wp-admin blijven daarbij leidend.
Zet een beheerder een automatische update handmatig uit, dan voegt Slotbaas dit onderdeel toe aan de uitzonderingslijst. Kernupdates zijn standaard beperkt tot beveiligings- en onderhoudsversies; grote versie-upgrades zijn een expliciete keuze.
Slotbaas wijzigt, verplaatst, herstelt of verwijdert geen aangetroffen bestanden. De scanner geeft het pad, de reden en voldoende context om een bevinding te beoordelen. Herstel WordPress-kernbestanden via Dashboard Updates Opnieuw installeren en behandel bevestigde malware via het bestandsbeheer van uw hosting of met hulp van een deskundige.
De beheeromgeving is volledig vertaalbaar via translate.wordpress.org. Nederlands is momenteel de brontaal.
Slotbaas benadert WordPress.org uitsluitend voor de scanner:
https://api.wordpress.org/core/checksums/1.0/ levert de officiële checksums voor de controle van kernbestanden. Hierbij worden de geïnstalleerde WordPress-versie en taalcode verstuurd. Deze controle kan in de instellingen worden uitgeschakeld.https://wordpress.org/about/terms-of-service/ en het privacybeleid op https://wordpress.org/about/privacy/.Slotbaas stuurt geen gegevens over de website, gebruikers of bezoekers naar HV Media. De plugin bevat geen licentiecontrole, registratie, telemetrie of analytics.