Взлом сайта, вирус в файлах, утечка данных из формы — это бьёт по репутации и может обойтись сильно дорого. Часть рисков владелец может снизить сам, понимая базовые вещи: что обновлять, как хранить пароли, зачем бэкапы. В статье поможем разобрать минимальный набор мер, которые стоит держать в голове и проверять, даже если сайт ведёт подрядчик.
SSL и HTTPS
Без действующего SSL-сертификата браузер помечает сайт как небезопасный, а данные между пользователем и сервером передаются незашифрованными. Для форм заявок и личных данных это недопустимо. Проверьте: сертификат установлен, срок действия не истекает в ближайшие недели, все страницы открываются по HTTPS без предупреждений.
Подробнее о том, зачем нужен SSL и как его настроить, — в статье «Зачем нужен SSL-сертификат». Бесплатные сертификаты (Let's Encrypt) обычно выпускаются на 90 дней — нужна автоматическая перевыпуска или напоминание.
Обновления CMS и модулей
Уязвимости в старых версиях CMS и плагинов — один из главных векторов атак. Злоумышленники используют известные дыры, для которых уже есть обновления. Владельцу важно: знать, что обновления нужны, и либо ставить их самому по инструкции, либо доверить это тому, кто сопровождает сайт.
Для сайтов на 1С-Битрикс нужна активная техподдержка Битрикс и регулярные обновления. Как обновлять по шагам — в материале «Как обновить Битрикс». Перед обновлением — резервная копия.
| Что обновлять | Почему важно |
|---|---|
| Ядро CMS | Закрытие уязвимостей безопасности, совместимость с PHP и хостингом |
| Модули, плагины, расширения | Часто именно они становятся точкой входа при взломе |
| Тема, шаблон | Исправления и совместимость с новой версией CMS |
Пароли и доступы
Слабый пароль к админке, FTP или панели хостинга — прямая дорога к взлому. Базовые правила: длинный пароль (от 12–16 символов), буквы разного регистра, цифры, символы; не использовать один и тот же пароль на разных сервисах; не хранить пароли в открытом виде в почте или общих чатах.
Полезно проверить, не «светился» ли ваш пароль в утечках. Сервисы вроде haveibeenpwned.com позволяют проверить email; если пароль мог попасть в утечку — его нужно сменить везде, где использовался.
Регулярно просматривайте список пользователей с доступом в админку: увольнили сотрудника — отзовите доступ. Лишние учётки с правами администратора увеличивают риск.
Резервное копирование
Бэкап — это не «на всякий случай», а обязательная мера. При взломе, сбое хостинга или неудачном обновлении вы сможете откатиться к рабочей версии. Нужны копии и файлов, и базы данных; хранить их лучше не только на том же хостинге, но и в отдельном месте (облако, свой сервер).
Проверяйте, что бэкапы действительно создаются по расписанию и что из них можно восстановить сайт. Раз в полгода или год делайте тестовое восстановление на поддомен — так вы убедитесь, что процесс настроен правильно. Подробнее о бэкапах в рамках годовой проверки — в чек-листе проверки сайта.
Формы и загрузки файлов
Формы обратной связи и формы с загрузкой файлов — потенциальные точки атаки. Заявки должны уходить только на ваш ящик, не дублироваться на сторонние адреса. Если пользователи загружают файлы, каталог загрузок не должен выполнять скрипты (например, отключить выполнение PHP в папке upload). Иначе загруженный «картинкой» вредоносный скрипт может быть выполнен на сервере.
Защита от спама и ботов (капча, скрытые поля, проверка на стороне сервера) снижает не только мусор в почте, но и нагрузку от автоматических атак на формы.
Хостинг и права на файлы
Качественный хостинг следит за инфраструктурой и вовремя ставит обновления ОС и панели. Дёшево не значит безопасно: переполненный общий сервер и устаревшее ПО увеличивают риски.
Права на файлы и каталоги не должны быть избыточными. Режим 777 (чтение-запись-выполнение для всех) — плохая практика: при уязвимости злоумышленник получит больше возможностей. Обычно достаточно прав, которые выставляет сама CMS при установке; менять их без понимания не стоит.
Если подозреваете взлом
Странные редиректы, всплывающая реклама, предупреждения от антивируса при заходе на сайт, неизвестные файлы в каталогах — повод действовать, а не ждать. Не вносите изменения в файлы и базу до консультации со специалистом. Смените все пароли (админка, FTP, SSH, хостинг, БД). Отключите выполнение скриптов в каталоге загрузок, если оно было включено. Обратитесь к тем, кто сопровождает сайт, или к специалистам по безопасности: нужно найти и удалить вредоносный код, закрыть уязвимость и при необходимости восстановить сайт из чистого бэкапа.
Когда обращаться к специалистам
Базовые вещи — SSL, обновления, пароли, бэкапы — можно контролировать самому или вместе с тем, кто ведёт сайт. Аудит безопасности, поиск закладок после взлома, настройка бэкапов и прав на сложной среде лучше доверить специалистам. Комплексная проверка входит в услуги сопровождения: обновления, резервное копирование, мониторинг и реакция на инциденты.
Часто задаваемые вопросы
Достаточно ли антивируса на компьютере для защиты сайта?
Нет. Сайт работает на сервере. Антивирус на вашем ПК защищает только ваш компьютер. Защита сайта — это обновления CMS, настройки сервера, пароли, бэкапы, контроль загрузок и доступа.
Как часто нужно менять пароли?
Обязательная смена — при подозрении на утечку или уход сотрудника с доступом. В остальном разумно менять пароли к админке и хостингу раз в 6–12 месяцев и использовать надёжные пароли (или менеджер паролей), а не один и тот же простой пароль везде.
Нужна ли защита маленькому сайту-визитке?
Да. Маленький сайт тоже может быть использован для рассылки спама, хостинга вредоносных скриптов или фишинга. Обновления, SSL и бэкапы — минимум и для визитки.
Что важнее всего проверить в первую очередь?
В приоритете: действующий SSL, установленные обновления CMS и модулей, настроенное и проверенное резервное копирование, сложные пароли и отсутствие лишних пользователей с доступом. Остальное можно разнести по плану — например, по годовому чек-листу.
Читайте также
- Зачем нужен SSL-сертификат — защита данных и доверие пользователей
- Зачем продлять техподдержку Битрикс — доступ к обновлениям и исправлениям
- Чек-лист: что проверить на сайте в начале года — безопасность в общем списке проверок