Захист сайту від зламу
Сайти невеликих компаній ламають не хакери, а автоматичні програми: вони цілодобово перебирають адреси, шукають застарілі плагіни та слабкі паролі. Закриваємо типові входи, щоб ваш сайт не виявився легкою здобиччю.
Хто і навіщо ламає звичайні сайти
Поширена хибна думка — «наш сайт нікому не потрібен, у нас нема чого красти». Злам майже ніколи не буває адресним: працюють автоматичні програми, які обходять мільйони сайтів поспіль і перевіряють відомі вразливості.
Зламаний сайт потрібен не заради ваших даних. На ньому розміщують чужі сторінки з рекламою сумнівних товарів, розсилають спам із вашого домену, ставлять приховані посилання або майнер. Власник дізнається про це останнім — зазвичай від клієнтів або з листа Google.
Наслідки дорожчі за профілактику: сайт вилітає з пошуку, домен потрапляє у спам-листи, листи перестають доходити, а відновлення триває тижнями. Саме тому захист дешевше налаштувати заздалегідь.
Через що зазвичай заходять
Застарілі плагіни й теми. Вразливість знаходять, про неї пишуть публічно, і за кілька днів боти починають перевіряти всі сайти поспіль. Сайт, який не оновлювали пів року, вразливий за визначенням.
Слабкі паролі та стандартна адреса адмінки. Перебір іде цілодобово; пароль на кшталт «admin2020» підбирається за хвилини.
Відкриті службові файли: резервні копії, забуті скрипти, доступ до конфігурації. Іноді сайт віддає назовні те, про що власник навіть не знає.
Занедбаний хостинг із застарілою версією PHP, де роками не оновлювалося нічого — там вразливості вже не в сайті, а в самому оточенні.
Що входить у захист
Повний цикл робіт без прихованих доплат наприкінці проєкту.
Аудит вразливостей
Перевіряємо версії компонентів, права на файли, відкриті службові адреси та налаштування сервера.
Захист адмінки
Обмеження спроб входу, зміна стандартної адреси панелі, блокування перебору паролів.
Оновлення компонентів
Приводимо ядро, плагіни й тему в актуальний стан — спершу на копії, потім на бойовому сайті.
Закриття службових файлів
Блокуємо доступ до конфігурації, резервних копій і системних адрес, які не мають бути публічними.
Резервні копії
Налаштовуємо щоденні копії з історією: навіть за найгіршого сценарію сайт відновлюється за години.
Моніторинг
Стежимо за доступністю та змінами файлів, щоб помітити проблему в перші години, а не за місяць.
Як відбувається налаштування
Ви бачите результат на кожному кроці й платите за етап, а не за обіцянки.
Бриф і аудит
Розбираємо нішу, конкурентів і цілі. Фіксуємо завдання, терміни та бюджет письмово — щоб потім не було «ми думали, це входить».
Прототип і структура
Збираємо семантику й проєктуємо сторінки до відмальовування дизайну: на цьому етапі змінити рішення коштує нуль, після верстки — уже дорого.
Дизайн
Малюємо макети під ваш бренд для комп’ютера й телефона. Правимо до затвердження, без ліміту на кількість ітерацій.
Розробка та наповнення
Верстка, адмінка, інтеграції, тексти й базове SEO. Показуємо роботу на тестовому домені — ви бачите сайт задовго до запуску.
Запуск і супровід
Переносимо на бойовий домен, підключаємо аналітику, навчаємо вашу команду й лишаємося на зв’язку після старту.
Скільки коштує захист
| Що робимо | Вартість | Термін |
|---|---|---|
| Аудит безпеки | за запитом | 1–2 дні |
| Налаштування захисту | за запитом | 2–5 днів |
| Налаштування резервного копіювання | за запитом | 1 день |
| Постійний контроль | за запитом | щомісяця |
Разове налаштування захисту закриває типові входи, але безпека — це процес: потрібні регулярні оновлення й контроль. Тому найчастіше захист беруть разом з обслуговуванням.
Чому замовляють у нас
Знаємо, як виглядає злам зсередини
Відновлювали заражені сайти й розбирали, як саме туди потрапили. Це змінює підхід до профілактики.
Без важких плагінів
Більшість заходів налаштовується на рівні сервера й конфігурації, не сповільнюючи сайт.
Копії — обов’язкова частина
Захист не дає стовідсоткової гарантії. Щоденні копії дають: сайт завжди можна повернути.
Свої сервери
Клієнтські проєкти тримаємо в себе, де оточення оновлюється й налаштоване під безпеку.
Що можна зробити самому просто зараз
Змінити пароль адміністратора на довгий і унікальний — не той, що використовується в пошті та інших сервісах. Це закриває найпростіший сценарій підбору.
Видалити невикористані плагіни й теми. Не вимкнути, а саме видалити: вимкнене розширення лишається у файлах і його вразливість досі працює.
Перевірити, хто має доступ до адмінки. Після зміни підрядників часто лишаються зайві облікові записи з повними правами — їх потрібно прибрати.
Переконатися, що є свіжа резервна копія і ви знаєте, як її відновити. Копія, про існування якої ніхто не пам’ятає, не рахується.
Усе інше — обмеження перебору, закриття службових адрес, права на файли, налаштування сервера — потребує доступу до хостингу, і це вже наша частина роботи.
Часті запитання про захист сайту
Злам майже завжди автоматичний: боти обходять сайти поспіль і перевіряють відомі вразливості. Розмір бізнесу не має значення — важлива лише вразливість.
Плагін закриває частину сценаріїв, але додає навантаження й не замінює оновлень, нормальних паролів і копій. Ми налаштовуємо захист на рівні сервера й конфігурації.
Ні, і обіцяти таке було б нечесно. Абсолютного захисту не існує. Завдання — закрити типові входи й забезпечити швидкий відкат, якщо щось станеться.
Ні. Більшість заходів працює на рівні сервера й не впливає на швидкість. Важкі «комбайни безпеки» ми якраз намагаємося не ставити.
Це інше завдання — спершу лікування, потім захист. Ми чистимо сайт, знаходимо точку входу, відновлюємо роботу й знімаємо попередження в пошуку.
У міру виходу оновлень безпеки, тобто регулярно. На обслуговуванні ми робимо це самі, спершу перевіряючи апдейт на копії.
Перевіримо захист вашого сайту?
Подивимося стан сайту, знайдемо слабкі місця й скажемо, що закрити насамперед.