ГлавнаяБлог → Безопасность

Как защитить сайт от взлома

Большинство взломов случаются не из-за таланта хакера, а из-за невнимательности владельца. Вот чек-лист, который закрывает почти все типовые сценарии атак.

Как защитить сайт от взлома
Краткий ответ

Обновляйте CMS и плагины, включите двухфакторную аутентификацию, закройте права доступа, настройте резервные копии и ежедневный мониторинг. Пять привычек убирают основную массу рисков.

Обновляйте всё, и сразу

Устаревшие версии CMS и плагинов - главная причина взломов. Хакеры используют известные уязвимости, которые закрыли месяцы назад. Включите автообновления там, где они есть, а крупные обновления делайте по плану, имея под рукой резервную копию.

  • Обновляйте ядро и модули в день выхода релиза.
  • Удаляйте неиспользуемые плагины и темы - мёртвый код часто становится дырой.
  • Следите за плагинами, которые разработчик давно не обновляет.

Пароли и двухфакторная аутентификация

Короткий пароль - приглашение к перебору. Используйте менеджер паролей и разные комбинации для админки, FTP, базы и почты. Обязательно включите двухфакторную аутентификацию для всех администраторов: даже украденный пароль не даст войти без второго фактора.

Закройте права доступа

Типичная ошибка - каталоги с правами 777, позволяющие записывать файлы кому угодно. Корректная схема: 755 для каталогов и 644 для файлов. Для чувствительных файлов вроде конфига ставьте 600.

Проверьте также: удалите старых администраторов, ограничьте права на каталоги загрузки и кэша, и следите, чтобы сторонние подрядчики не оставляли «на всякий случай» лишние доступы.

Резервные копии

Бэкап - ваша страховка. Настройте ежедневное копирование файлов и базы в стороннее хранилище, а не на тот же сервер. Раз в месяц проверяйте, что копия реально восстанавливается: бэкап, который не разворачивается, бесполезен.

Мониторинг и защита от конкретных атак

Ограничьте попытки входа, включите защиту от DDoS на уровне хостинга и файрвол для веб-приложений. Настройте уведомления об изменении файлов - тогда о попытке взлома вы узнаете сразу, а не из письма хостинга.

Если настраивать всё вручную не хочется, подписка «Охрана» берёт проверку, бэкапы и защиту на себя - подробнее на странице тарифов.

Частые вопросы

Защиту можно настроить самому?
Да, базовый уровень - обновления, пароли, права - осилит любой владелец. Глубокую защиту и мониторинг проще доверить специалистам.
Сколько стоит защита сайта?
Разовая настройка - от 16 900 ₽ вместе с реанимацией. Подписка «Охрана» - 2 990 ₽/мес с ежедневной проверкой и бэкапами.
Поможет ли обычный антивирус?
Антивирус на компьютере сайт не защищает. Нужны меры на уровне хостинга, CMS и кода.

Сайт не работает прямо сейчас?

Оставьте заявку - через 30 минут вы будете точно знать, что случилось, сколько стоит ремонт и когда сайт снова начнёт приносить деньги.

Нажимая кнопку, вы соглашаетесь с политикой обработки персональных данных.

Спасти сайт - диагностика 0 ₽