In de hoofdmap van elke WordPress-site staat één bestand waar alles op leunt. Daarin staan de databasegegevens, de beveiligingssleutels en een reeks schakelaars die het gedrag van de site bepalen. Met een handvol wp-config instellingen houdt u uw database schoner, sluit u een bekende ingang af en zorgt u dat foutmeldingen naar een logbestand gaan in plaats van naar uw bezoekers.
U hoeft geen programmeur te zijn om dit te doen, maar wel zorgvuldig. Hieronder zeven regels die op vrijwel elke Nederlandse bedrijfssite verstandig zijn, met per regel wat hij doet en wanneer u hem juist niet gebruikt.
Eerst dit, anders ligt uw site eruit
Drie afspraken voordat u het bestand opent. Ten eerste: maak een kopie van het bestand en bewaar die buiten de site. Gaat er iets mis, dan zet u de kopie terug en is uw site meteen weer in de lucht.
Ten tweede: alle regels die u toevoegt, zet u boven de regel die zegt dat u niets meer moet bewerken vanaf dat punt. Zet u ze eronder, dan worden ze genegeerd.
Ten derde: let op de opmaak. Een vergeten aanhalingsteken of puntkomma levert een lege witte pagina op, en dan kunt u er niet meer bij via het beheerscherm. Bewerk het bestand daarom via SFTP of via bestandsbeheer, zodat u het altijd kunt terugzetten.
De zeven wp-config instellingen
- Revisies beperken. WordPress bewaart van elke pagina elke tussenversie, oneindig lang. Bij een site die jaren meegaat, staan er zo duizenden rijen in de database die niemand ooit opvraagt. Zet een grens op bijvoorbeeld vijf en u houdt de terugvaloptie zonder de rommel. Wat dit voor uw database betekent, staat in de uitleg over het beperken van berichtrevisies.
- De automatische opslag vertragen. Standaard slaat de bewerker elke minuut op. Bij een site met veel redactiewerk levert dat onnodige belasting op. Op elke twee of drie minuten zetten is meestal prima.
- De bestandseditor uitschakelen. In het beheerscherm kunt u standaard thema- en pluginbestanden bewerken. Dat is handig voor een ontwikkelaar en een cadeau voor een aanvaller die één beheerderswachtwoord te pakken heeft. Zet hem uit; wie echt bestanden moet aanpassen, gebruikt SFTP.
- De prullenbak eerder legen. Verwijderde pagina’s, berichten en producten blijven standaard dertig dagen staan. Zet dat op zeven of tien dagen als u weet dat u snel merkt wanneer u iets ten onrechte weggooit.
- Foutmeldingen naar een logbestand. Zet de foutmodus aan, maar zorg dat de meldingen niet op het scherm komen en wel in een bestand worden weggeschreven. Zo ziet u wat er misgaat zonder dat bezoekers technische regels te zien krijgen. Hoe die drie schakelaars samenwerken, staat in het artikel over de debugmodus in WordPress.
- Het geheugen ophogen. Een hogere waarde voor het beheerscherm helpt bij updates en bij het uploaden van grote bestanden. Dit werkt alleen als uw hosting die ruimte toestaat; anders wordt de regel genegeerd.
- De automatische updates sturen. U kunt vastleggen dat kleine beveiligingsversies vanzelf worden geïnstalleerd terwijl grote versiesprongen handmatig blijven. Voor de meeste bedrijfssites is dat de beste balans tussen snel gedicht en geen verrassingen.
Twee instellingen die u beter met rust laat
Er zijn ook schakelaars die op internet worden aangeraden en die in de praktijk vaker kwaad dan goed doen.
De eerste is het volledig blokkeren van elke wijziging aan bestanden. Dat klinkt veilig, maar het maakt ook updates via het beheerscherm onmogelijk. Bij een site zonder beheerder betekent dat: geen beveiligingsupdates meer. Alleen zinvol als u de updates op een andere manier uitvoert.
De tweede is het hard vastzetten van het webadres van de site. Dat is nuttig na een verhuizing, maar het maakt de instelling in het beheerscherm onbruikbaar. Vergeet u die regel later, dan zoekt u zich bij een volgende verhuizing suf naar de reden dat het adres niet wil veranderen.
Wat er nog meer in dit bestand staat
Twee onderdelen die u niet aanpast maar wel moet kennen. Bovenaan staan uw databasegegevens: naam, gebruiker en wachtwoord. Wie dit bestand kan lezen, kan bij uw hele database. Dat is de reden dat de rechten op dit bestand streng horen te staan en dat u het nooit in een openbare map of in een versiebeheersysteem zet.
Daaronder staat een blok met beveiligingssleutels. Die zorgen ervoor dat aanmeldsessies versleuteld worden. Vervangt u dat blok door nieuwe waarden, dan worden alle gebruikers uitgelogd. Dat is precies wat u wilt na een besmetting of nadat een medewerker met beheerdersrechten is vertrokken.
Zo controleert u of het gelukt is
Na elke wijziging doet u hetzelfde rondje: ververs de voorpagina, log in op het beheerscherm en open een pagina in de bewerker. Ziet u een wit scherm, dan zit er een tikfout in het bestand; zet uw kopie terug en probeer opnieuw met één regel tegelijk.
Om te controleren of de bestandseditor daadwerkelijk uit staat, kijkt u in het menu onder uiterlijk en onder plugins: het onderdeel bestandsbewerker hoort verdwenen te zijn. Voor de revisiegrens opent u een pagina en kijkt u of het aantal opgeslagen versies inderdaad stopt bij uw grens.
Deze zeven regels zijn onderdeel van de standaardinrichting die wij bij overname van een site aanbrengen, samen met de rest van het technische basiswerk bij het overnemen van een site. Het is eenmalig werk van een halfuur dat jarenlang meegaat.
Concrete volgende stap: maak vandaag een kopie van uw configuratiebestand en zet die veilig weg. Alleen al het hebben van die kopie maakt het aanpassen van dit bestand een stuk minder spannend.



