Как защитить сайт от взлома: базовая гигиена
«Да кому нужен мой сайт-визитка» — самое опасное заблуждение про безопасность. Сайты ломают не ради вас лично. По всему интернету круглосуточно ползают боты, которые автоматически перебирают пароли и тычут в известные уязвимости. Им всё равно, чей это ресурс: подойдёт любой, чтобы рассылать спам, прятать вирусы или майнить. Хорошая новость — большинство взломов примитивны, и закрываются они базовой гигиеной без всякой паранойи.
Откуда лезут чаще всего
Понимание вектора атаки экономит силы. Подавляющая часть взломов малого бизнеса идёт по трём дорожкам. Устаревшая CMS и плагины с известными дырами. Слабые или утёкшие пароли. И заражённый компьютер администратора, с которого крадут доступы к FTP и панели.
Заметьте: ни одного изощрённого хакера. Это конвейер, и защита от конвейера тоже конвейерная — несколько привычек, которые делают вас невыгодной целью. Бот пробует тысячу сайтов и идёт дальше там, где не вышло за пару секунд.
Обновления — скучно, но критично
Самая частая причина взлома WordPress, Bitrix и любой популярной CMS — необновлённые компоненты. Уязвимость находят, публикуют, и через день боты уже сканируют интернет в поисках непропатченных сайтов. Если ваш плагин не обновлялся полгода, для бота это открытая дверь с табличкой «заходи».
Возьмите за правило проверять обновления раз в неделю. Включите автообновление хотя бы для критичных уязвимостей. И безжалостно удаляйте плагины и темы, которыми не пользуетесь: каждый установленный, даже отключённый, компонент — потенциальная дыра. Меньше кода — меньше поверхность для атаки.
Пароли и доступы
Банально, но именно слабые пароли вскрывают сайты пачками. admin / admin123 бот подберёт быстрее, чем вы дочитаете это предложение. Поставьте длинные случайные пароли и храните их в менеджере, а не в файле на рабочем столе.
Несколько мер сверх пароля стоят пяти минут. Поменяйте стандартный логин admin на свой. Включите двухфакторную аутентификацию в админку, если CMS позволяет, — даже зная пароль, бот не пройдёт без второго фактора. Ограничьте число попыток входа: после пяти неудачных адрес блокируется, и перебор останавливается.
Права доступа к файлам
Тонкий момент, про который забывают. Файлы на сервере не должны быть доступны на запись всем подряд. Для папок обычно ставят права 755, для файлов 644, а конфиг с паролями к базе — 600. Открытые на запись 777 — приглашение залить вредоносный скрипт. Панель хостинга вроде Timeweb или Рег.ру позволяет проверить и поправить права в файловом менеджере за пару кликов.
Бэкапы спасают, когда всё пошло не так
Никакая защита не даёт стопроцентной гарантии. Поэтому второй эшелон — резервные копии. Если сайт всё-таки заразили, чистый бэкап позволяет откатиться за полчаса вместо мучительной ручной чистки зараженных файлов.
Важно, чтобы копии хранились отдельно от сайта. Бэкап, лежащий на том же сервере, исчезнет вместе с сайтом при серьёзном взломе или сбое. Многие хостеры делают автоматические копии и хранят их на отдельном хранилище — проверьте, включено ли это у вас и как часто. Раз в сутки для активного сайта — разумный минимум.
Шифрование и мелочи, которые добивают
Поставьте SSL-сертификат, если ещё нет: трафик без шифрования можно перехватить, включая пароли админа на публичном Wi-Fi. Сегодня сертификат бесплатен и ставится в один клик в панели хостинга, отговорок не осталось.
Закройте лишнее. Уберите из публичного доступа служебные файлы, отключите вывод версии CMS в коде страницы (это подсказка для ботов, какие уязвимости пробовать), удалите тестовые поддомены, про которые все забыли. И следите за чистотой своего компьютера — антивирус и осторожность с письмами, потому что украденный с вашей машины доступ обходит любую защиту сайта.
Коротко
Сайты ломают автоматически и массово, поэтому защита тоже простая и системная. Обновляйте CMS и плагины, удаляйте ненужное, ставьте сложные пароли с двухфакторкой и лимитом попыток, выставьте правильные права на файлы. Держите бэкапы на отдельном хранилище и включите SSL. Это не делает сайт неуязвимым, но выводит вас из числа лёгких целей — а боту нужны именно лёгкие.
Частые вопросы
Мой сайт маленький, кому он нужен?
Боты не разбирают размер. Им нужен ресурс для рассылки спама, размещения вирусов или майнинга. Взламывают всё подряд автоматически, и крошечный сайт-визитка ничем не защищён от массового сканирования.
Антивирус на хостинге спасёт?
Он помогает находить уже залитые вредоносные файлы, но не закрывает саму дыру. Это уборка после взлома, а не замок на двери. Профилактика важнее.