Безопасность сайта кажется темой для банков и крупных сервисов, но атаки давно автоматизированы: боты сканируют интернет и ломают всё, что плохо лежит, независимо от размера компании. Взломанный сайт — это простой, рассылка спама от вашего имени, потеря данных клиентов и метка «небезопасно» в браузере. Хорошая новость: базовая гигиена закрывает большинство типовых угроз.

HTTPS — обязательный минимум

Сертификат и работа сайта по HTTPS шифруют обмен данными между посетителем и сервером. Без него браузеры помечают сайт как небезопасный, формы с личными данными становятся уязвимыми, а поисковики понижают доверие. Сертификат должен обновляться автоматически: истёкший сертификат превращает сайт в пугающую заглушку для каждого посетителя.

Обновления платформы и зависимостей

Большинство взломов происходит не через гениальные атаки, а через известные дыры в устаревших версиях платформ, плагинов и библиотек. Уязвимости публикуются, боты начинают искать необновлённые сайты в тот же день. Регулярное обновление — скучная, но самая эффективная мера защиты. Если сайт никто не обслуживает, вопрос взлома — это вопрос времени.

Резервные копии — страховка от всего

Копии спасают не только при взломе, но и при ошибке редактора, сбое хостинга, неудачном обновлении. Требования простые: копии создаются автоматически и регулярно, хранятся отдельно от самого сайта, включают и файлы, и базу данных. И главное, что все забывают: восстановление нужно хотя бы раз проверить. Копия, из которой нельзя восстановиться, — это ложное чувство защищённости.

Доступы и пароли

Типичные дыры организационные: один пароль на всю команду, доступы у давно уволившихся сотрудников и бывших подрядчиков, пароль «как обычно» у администратора. Порядок наводится без бюджета: личные учётные записи вместо общих, сложные пароли в менеджере паролей, двухфакторная аутентификация для админ-панели и хостинга, отзыв доступов при расставании с людьми и подрядчиками.

Формы: защита от спама и инъекций

Любая форма на сайте — дверь, в которую будут ломиться боты. Без защиты формы заваливают почту и CRM спамом, а плохо написанный код форм открывает дорогу атакам на базу данных. Минимум: проверка данных на сервере, а не только в браузере, защита от автоматических отправок, ограничение частоты запросов.

Что проверить владельцу прямо сейчас

Пять вопросов, ответы на которые стоит знать: работает ли сайт по HTTPS и продлевается ли сертификат автоматически; когда последний раз обновлялась платформа; есть ли свежая резервная копия и проверялось ли восстановление; у кого есть доступы к админке и хостингу; кто отвечает за всё перечисленное. Если ответа нет хотя бы на два вопроса — сайту нужен аудит.

Коротко

Безопасность — это не разовая настройка, а процесс: обновления, копии, контроль доступов. Мы включаем базовую защиту в каждый проект и проверяем её состояние в рамках технического аудита — начните с него, если не уверены в текущем сайте.