Een webshopeigenaar uit Almere belde ons vorig jaar in paniek: Google Chrome waarschuwde bezoekers dat zijn site «niet veilig» was en zijn omzet zakte binnen twee dagen met bijna 40 procent. Zijn WordPress was volledig up-to-date, zijn plugins gepatcht, zijn wachtwoorden sterk. Toch stond er kwaadaardige code in zijn bestanden. De oorzaak zat niet bij hem, maar drie deurtjes verderop: een compleet andere, verwaarloosde website op dezelfde server was gehackt en had via een lek in de serverconfiguratie ook zijn bestanden weten te bereiken.
Dit is een risico waar de meeste ondernemers nooit bij stilstaan, omdat het niets met hun eigen beveiliging te maken heeft. Het gaat over de manier waarop de server onder hun website is ingericht.
Hoe kan een andere website u besmetten?
Op een gedeelde server draaien tientallen tot soms honderden websites van verschillende klanten naast elkaar, allemaal met toegang tot hetzelfde besturingssysteem. Als die server niet goed is afgeschermd, kan kwaadaardige code via zogeheten symlinks of gedeelde procesomgevingen van het ene klantaccount naar het andere lekken. De aanvaller hoeft dus maar één zwakke website op de server te vinden om vervolgens bij tientallen andere accounts te kunnen kijken, files te lezen of zelfs code te injecteren.
Het verraderlijke: uw eigen site kan technisch foutloos zijn onderhouden en toch slachtoffer worden. Beveiligingsadvies dat alleen over uw eigen CMS en plugins gaat, mist daarmee een hele laag risico die letterlijk buiten uw controle ligt — tenzij u weet waar u op moet letten bij uw hostingpartij.
Wat goede serverisolatie wel en niet is
Niet elke gedeelde hosting is per definitie onveilig. Het verschil zit in de techniek die de aanbieder gebruikt om klantaccounts van elkaar te scheiden. Vraag uw hoster concreet naar de volgende zaken:
- open_basedir en chroot-omgevingen: deze zorgen dat een PHP-proces van klant A fysiek niet bij de bestanden van klant B kan komen, zelfs niet als het script kwaadaardig is.
- Aparte PHP-FPM pools per website: hiermee draait elke site onder een eigen systeemgebruiker in plaats van een gedeelde ‘www-data’-account waar iedereen dezelfde rechten heeft.
- Containerisatie of virtualisatie per klant: bij professionele managed hosting draait elke website in een eigen afgeschermde omgeving, vergelijkbaar met een eigen kluisje in plaats van een gedeelde kast.
- Serverbrede malwarescans: een goede hoster scant niet alleen op klantniveau, maar monitort ook afwijkend gedrag op serverniveau, zodat een besmetting bij buurman snel wordt opgemerkt voordat die zich verspreidt.
Een simpele testvraag aan uw huidige hostingpartij: «Kan een gehackte website van een andere klant op deze server bij mijn bestanden komen?» Als het antwoord vaag blijft of begint met «dat zou niet moeten kunnen», is dat zelf al een signaal.
Het rekenvoorbeeld dat het risico concreet maakt
Stel: een instapabonnement bij een budgethoster kost 4 euro per maand en deelt een server met 150 andere sites zonder strikte isolatie. De kans dat één van die 150 sites verouderd CMS-onderhoud heeft, is realistisch gezien groot — je hebt maar één zwakke schakel nodig. Vergelijk dat met managed hosting rond de 40 tot 80 euro per maand met echte isolatie per klant: het prijsverschil van pakweg 40 euro per maand, oftewel 480 euro per jaar, weegt in de praktijk niet op tegen de schade van een dag downtime, een schoonmaaktraject en een «niet veilig»-waarschuwing die klanten wegjaagt.
Wat u deze week zelf al kunt controleren
U hoeft niet te wachten tot uw hoster antwoord geeft. Een paar stappen die u vandaag nog kunt zetten:
- Log in op Google Search Console en check het tabblad «Beveiligingsproblemen» — dit meldt malware en gehackte content vaak eerder dan u het zelf merkt.
- Voer uw domein een keer per maand door een gratis scanner zoals Google Safe Browsing of VirusTotal.
- Controleer bestandsrechten op uw server: mappen horen 755 te zijn, bestanden 644. Alles wat op 777 staat, staat wagenwijd open voor iedereen die op de server toegang heeft.
- Vraag uw hoster om een schriftelijke bevestiging van de isolatietechniek die zij gebruiken — niet als wantrouwen, maar omdat u het zwart op wit wilt hebben voor uzelf.
Een klant zei ooit tegen ons: «Ik dacht dat ik voor hosting betaalde, niet voor een verzekering.» In de praktijk is het allebei — alleen zie je het verschil pas op het moment dat het misgaat.
De afweging die het waard is om te maken
Voor een MKB-website die omzet, leads of klantvertrouwen draagt, is de serverstructuur onder de motorkap geen technisch detail meer, maar een bedrijfsrisico. De ondernemer uit Almere heeft inmiddels managed hosting met echte accountisolatie, en zijn site werd sindsdien niet meer geraakt door problemen van anderen op dezelfde infrastructuur. Het is een investering die je niet ziet totdat de buurman op de server hem nodig had gehad.