De korte versie staat op veldhost.eu/security. Dit artikel gaat over wat het in de praktijk betekent voor je site.
Waar je site echt draait
Je site, de database, DNS en e-mail draaien op infrastructuur die we zelf beheren in Duitse datacenters. Niets van het serveren van je site raakt een Amerikaanse cloudprovider, en sitegegevens verlaten de EU niet. Elke site draait in een eigen geïsoleerde container — een slecht geschreven plugin van een buurman kan niet bij jouw bestanden.
Wat automatisch beschermd is
- Overal TLS — certificaten worden voor je uitgegeven en vernieuwd, ook voor eigen domeinen.
- Beveiligingspatches — beveiligingsupdates voor het besturingssysteem en de runtime worden automatisch over de hele vloot uitgerold, met dagelijkse kwetsbaarheidsscans op de achtergrond.
- Back-ups — nachtelijke herstelpunten, versleuteld, en elke nacht gerepliceerd naar opslag in een tweede regio, fysiek gescheiden van de servers waarop je site draait.
- DNSSEC — beschikbaar op onze nameservers, zodat DNS-antwoorden voor je domein niet vervalst kunnen worden.
- WordPress-hardening — elke WordPress-site krijgt een admin gate: een extra browserlogin (HTTP basic auth) vóór
/wp-admin/en/wp-login.php, gecontroleerd aan onze rand, zodat geautomatiseerde scripts de WordPress-login nooit bereiken. Het endpoint/wp-json/batch/v1enxmlrpc.phpzijn volledig geblokkeerd, en de login is per adres begrensd in snelheid. Details in WordPress: je eerste stappen.
Je account
Gebruik een passkey of hardwarebeveiligingssleutel — dat is de sterkste optie en veldhost Manage ondersteunt ze standaard (pagina "Security" in je dashboard). 2FA via een authenticator-app en herstelcodes zijn er als reserve. API-toegang werkt met tokens met beperkte rechten (scopes) die je op elk moment kunt intrekken, en alles wat geld kost of gegevens verwijdert vraagt je altijd interactief om bevestiging.
Een kwetsbaarheid melden
Mail naar security@veldhost.eu. Meldingen worden binnen één werkdag bevestigd — geef ons alsjeblieft redelijke tijd om een probleem op te lossen voordat je publiceert, en raadpleeg tijdens het testen geen gegevens die niet van jou zijn.