Взлом сайта — это не сюжет про «крутых хакеров из кино». В реальности большинство атак автоматизированы: боты круглосуточно сканируют ресурсы в поисках устаревших CMS, слабых паролей и известных уязвимостей. По данным отчётов Verizon DBIR, значительная доля атак приходится именно на малый и средний бизнес, который часто экономит на защите. Последствия обходятся дорого: простой интернет-магазина, утечка клиентской базы, блокировка домена поисковиками и репутационные потери. Хорошая новость: подавляющее большинство взломов предотвращается базовой гигиеной безопасности — разбираем её в виде пошагового чек-листа.
1. Переведите сайт на HTTPS
SSL-сертификат — это минимум, с которого начинается защита. Он шифрует данные между браузером посетителя и сервером: логины, пароли, платёжные формы не передаются в открытом виде. Сегодня сертификат Let's Encrypt выдаётся бесплатно и автоматически продлевается на большинстве хостингов, так что отсутствие HTTPS — это уже не экономия, а халатность. Убедитесь, что все страницы сайта открываются по https://, работает 301-редирект с http-версии, а в браузере не возникает предупреждений о «незащищённом контенте». Для интернет-магазинов и сайтов с приёмом платежей это обязательное требование платёжных систем и эквайринга.2. Регулярно обновляйте CMS, плагины и темы
Устаревшие расширения — главная точка входа для взломщиков. Боты находят сайты со старыми версиями WordPress, Bitrix или популярных плагинов и используют известные уязвимости, для которых уже давно есть патчи. Чтобы не стать лёгкой целью, внедрите простой регламент:- Проверяйте обновления CMS, плагинов и тем минимум раз в неделю, для интернет-магазинов — чаще.
- Удаляйте неиспользуемые плагины и темы — даже отключённые остаются уязвимостью.
- Ставьте расширения только из официальных каталогов, а не с файлопомоек и «бесплатных репозиториев».
- Перед крупным обновлением делайте бэкап и тестируйте его на копии сайта (стейджинге).
- Включите автообновления как минимум для патчей безопасности.
3. Усильте пароли и включите двухфакторную аутентификацию
Классическая ошибка — логин admin и пароль вида «qwerty12345» или название компании. Такие комбинации боты подбирают за минуты методом перебора. Правила, которые стоит закрепить для всех, кто имеет доступ к сайту:- Пароль от админки, хостинга и FTP — минимум 12 символов, уникальный для каждого сервиса.
- Включите двухфакторную аутентификацию (2FA) для админки, панели хостинга, SSH и аккаунтов в поисковых сервисах.
- Замените стандартное имя администратора на уникальное.
4. Закройте панель управления от посторонних
Стандартный адрес вида /wp-admin или /admin известен каждому боту, поэтому его стоит перенести на нестандартный путь. Обязательно установите ограничение на количество попыток входа (3–5 попыток с последующей блокировкой IP на 15–30 минут) и добавьте капчу на форму авторизации. Если сайт администрируется из офиса, идеально ограничить доступ к админке по белому списку IP-адресов на уровне сервера. Дополнительно настройте уведомления на email о каждом входе в панель управления — так вы узнаете о попытке взлома в момент, а не постфактум.5. Настройте автоматические резервные копии
Резервная копия — это ваша страховка, которая превращает взлом из катастрофы в неприятность. Работает проверенное правило 3-2-1:- Храните минимум 3 копии: рабочую версию и две резервные.
- Размещайте копии на 2 разных типах носителей или сервисов.
- Держите 1 копию вне хостинга — в облачном хранилище, недоступном из админки сайта.
6. Контролируйте доступ сотрудников и подрядчиков
Доступы «расползаются» незаметно: сайт делал один подрядчик, потом второй, к CRM подключили маркетолога, а фрилансер три года назад получил пароль от хостинга на почту, которой уже нет. Проведите ревизию: составьте список всех, у кого есть доступ к админке, хостингу, домену и FTP, и оцените, кому он действительно нужен. Выдавайте минимально необходимую роль — редактору не нужны права администратора. При расторжении договора с подрядчиком или увольнении сотрудника доступ отзывается в тот же день, а не «когда-нибудь потом». Отдельно проверьте, что почта, на которую зарегистрирован домен, под вашим контролем — утрата домена бьёт по бизнесу сильнее взлома сайта.7. Проверьте защиту на уровне хостинга и сервера
Даже идеальный сайт уязвим, если сервер настроен халатно. Уточните у хостинга или в вашем IT-поддержке наличие следующих мер: актуальная версия PHP (устаревшие версии больше не получают патчей безопасности), межсетевой экран (WAF), регулярное антивирусное сканирование файлов и изоляция аккаунтов на виртуальном хостинге. Полезны CDN-сервисы с фильтрацией трафика — они отсекают часть ботов и DDoS-атак ещё до того, как запросы дойдут до сайта. Если вы на shared-хостинге и соседние сайты на сервере взламывают регулярно, — это сигнал переходить на VPS с индивидуальной настройкой.8. Следите за состоянием сайта и знайте план действий при инциденте
Взлом, обнаруженный через полгода, чинится в разы тяжелее, чем тот, что заметили через час. Подключите бесплатный мониторинг доступности, следите за уведомлениями Google Search Console и Яндекс Вебмастера — поисковики сообщают о заражённых страницах и вредоносном коде. Раз в квартал просматривайте логи входов в админку и список изменённых файлов. Заранее зафиксируйте порядок действий при инциденте: отключить сайт от посетителей → восстановить чистый бэкап → сменить все пароли → найти и закрыть уязвимость → запросить перепроверку в поисковых системах. Паника в момент атаки — худший советчик.Итог: безопасность сайта — это не разовая настройка, а регулярный процесс из простых действий. Восьми шагов из этого чек-листа — HTTPS, обновления, сильные пароли с 2FA, защита админки, бэкапы, контроль доступов, серверная защита и мониторинг — достаточно, чтобы закрыть подавляющее большинство реальных угроз для бизнеса. Начните с аудита по этому списку уже сегодня: скорее всего, вы найдёте пару незакрытых пунктов. Если нужен глубокий разбор — аудит безопасности, обновление устаревшей CMS или перенос сайта на защищённый хостинг, напишите нам: проведём диагностику и предложим план защиты под ваш проект.

