Tja, het ligt er maar net aan wat voor website het precies is. Aangezien er gemeentes zijn die officiële Facebook-pagina's als naslagwerk lijken te beschouwen, vind ik een WordPress-pagina voor veel overheidsdingen niet zo erg.
Als gemeente Schubbekutteveen hun vergaderingen op een WordPress-pagina uploaden en het daarmee af is, vind ik het niet zo erg eigenlijk. Ook heb je erg veel overheidsinstellingen die alleen maar aan informatievoorziening doen, dan is WordPress best een goede keuze eigenlijk. Het is altijd beter dan een publieke aanbesteding naar Capgemini waar een stel stagaires een bloggingplatform in elkaar beunen dat na vijf jaar van ellende uit elkaar valt.
Een loginpagina onzichtbaar maken kan best een uitdaging zijn, helemaal met de geldtekorten waar veel overheidsinstellingen mee kampen. Iemand inhuren om ieder systeem na te gaan en goed te configureren kost al snel een hele bak met geld, en vanwege de aanbestedingsregels kom je al snel uit bij degene die het minste geld voor de minste service vraagt.
Ik vind dat de situatie moet worden verbeterd, maar van alle problemen die ik met overheids-ICT kan hebben, is "de WordPress-login staat op /wp-admin/" wel de slechtste om aan de kaak te stellen. Dit voelt als zo'n mailtje dat iedere websitebeheerder wel eens ontvangt van iemand die een "kwetsbaarheid" heeft gevonden door een automatische scanner te laten draaien op hun website en dat automatisch gegenereerde rapport blind doorstuurt om bug bounties te sprokkelen.
Ik vind de sensationele manier van schrijven die Trouw hier gebruikt erger dan de configuratiefout van de overheid, eigenlijk. Na daadwerkelijk serieuze datalekken en hacks (GGD, Hof van Twente, etc.) met zoiets uit de bus komen is goedkoop scoren bij lezers. Ze komen met grote claims over dat de overheid gehackt kan worden, leggen de nadruk op 36 kwetsbaarheden sinds 2014, terwijl dat natuurlijk niets is voor een platform dat zo complex is, en ze doen alsof iedere hacker zomaar een loginscherm kan omzeilen:
Zij bieden een publieke webpagina aan, waarin je een gebruikersnaam en wachtwoord moet invullen om de website over te nemen. Die pagina is zo te vinden. Hackers hebben technische middelen om een gebruikersnaam te achterhalen en geautomatiseerd wachtwoorden uit te proberen, totdat ze beethebben.
Ik kan ook een artikel schrijven over Trouw op deze wijze. Trouw heeft hun voordeur aan een parkeerplaats zonder slagboom. Autobestuurders kunnen het terrein zo op. De zijkant van hun pand is voorzien van glas om indringers tegen te gaan, maar inbrekers hebben gereedschap om hier gaten in te maken en zo het pand binnen te dringen. Jopie Wilgraagookeenkeerindekrant van beveiligingsbedrijf HekDicht vindt het "opmerkelijk en gevaarlijk" dat deze slagboom op de parkeerplaats ontbreekt. Inbraakonderzoeker Agathe Eersteagentinonsadresboek geeft aan dat het inderdaad voorkomt dat inbrekers glas kapotmaken om zich toegang tot een gebouw te verschaffen. Als inbrekers eenmaal toegang hebben, kunnen ze alle computers en opslagmedia waarop vertrouwelijke documenten en mogelijk zelfs de identiteiten van hun ondergedoken perscontacten staan. Karel Post van de krantenunie zegt dat het niet de bedoeling is dat mensen zonder toestemming het gebouw betreden.
Ja, ik vind dat de overheid dit beter moet doen, maar nee, ik vind het de ophef niet waard. Tweakers noemt het zelf ook een "publiek toegangelijke admin-pagina", terwijl alleen het loginscherm publiek toegankelijk is; om bij de adminpagina te komen, moet je eerst nog een stap verder.