Как защитить сайт: практический минимум без паранойи

Как защитить сайт: практический минимум без паранойи

Малый бизнес обычно думает: «кому нужен мой сайт визитки». Ломают не вас лично — ломают массово, ботами, по известным дырам. Сайт нужен как площадка для спама, вирусов или дорвеев. Хорошая новость: 95% таких атак закрываются десятком мер, каждая из которых занимает от пяти минут.

Что ломают на самом деле

  • Устаревший движок и плагины. Уязвимость публикуют, боты сканируют интернет и заходят к тем, кто не обновился.
  • Слабые пароли. Перебор admin/admin и подобных — работает до сих пор.
  • Дырявые расширения. Особенно скачанные «бесплатно» с сомнительных сайтов — часто уже с закладкой.
  • Забытые файлы. Старые копии сайта, тестовые скрипты, архивы в корне.
  • Утечка доступов. Пароль в переписке, у бывшего подрядчика, на заражённом компьютере.

10 мер по важности

1. Обновления

Движок, плагины, темы — регулярно. Это скучно и это главное. Автообновления безопасности лучше включить; крупные версии — вручную и после бэкапа.

2. Бэкапы, которые вы умеете восстанавливать

Ежедневно, с хранением минимум неделю, копия — не только на том же сервере. И самое важное: проверьте, что вы можете восстановить. Бэкап, который никто не пробовал развернуть, — это не бэкап.

3. Нормальные пароли и двухфакторка

Разные пароли для хостинга, админки, базы, почты и регистратора домена. Менеджер паролей вместо блокнота. Двухфакторная аутентификация везде, где есть — особенно у регистратора домена и на почте администратора.

4. Ограничьте вход в админку

Смените стандартный адрес входа, ограничьте число попыток, а если возможно — доступ по IP. Это отсекает почти весь перебор.

5. Уберите лишнее

Неиспользуемые плагины и темы — удалить, а не отключить: отключённый плагин с уязвимостью всё равно лежит на сервере. Тестовые копии сайта, архивы и старые файлы из корня — вычистить.

6. HTTPS и HSTS

Сертификат с автопродлением обязателен: без него данные форм идут открытым текстом, а браузер пугает посетителей (почему это критично).

7. Защита форм

Без неё формы завалит спамом, а иногда и попытками рассылки через ваш сайт. Работают: скрытое поле-ловушка, ограничение частоты отправок, капча только при подозрении (обычная капча снижает конверсию).

8. Права на файлы и разделение доступов

Отдельная учётка для каждого, кто работает с сайтом, с минимально нужными правами. Уволился сотрудник или закончил подрядчик — доступ отзывается, а не «пароль остаётся у всех».

9. Мониторинг

Проверка доступности каждые несколько минут и уведомление при падении. Плюс контроль изменений файлов: если в коде что-то поменялось не вами — вы узнаёте сразу, а не через месяц, когда сайт улетит из поиска.

10. Защита от массового перебора и DDoS

Ограничение частоты запросов на уровне сервера, файрвол, при необходимости — защита у провайдера. Для обычного сайта малого бизнеса базовых мер хватает.

Отдельно: домен и почта

Домен — самая ценная часть. Включите автопродление, поставьте двухфакторку в кабинете регистратора, укажите почту, к которой имеете доступ именно вы (как теряют доступ и что потом). Почту на домене защитите записями SPF, DKIM и DMARC — иначе от вашего имени будут рассылать что угодно (подробнее).

Признаки, что сайт уже взломан

  • В поиске у вашего сайта появились чужие страницы или иероглифы в заголовках
  • Браузер или антивирус предупреждают об опасности
  • Сайт стал резко медленнее без причины
  • Появились незнакомые пользователи в админке
  • Хостинг прислал уведомление о рассылке спама с вашего аккаунта
  • Посетители жалуются на редиректы на посторонние сайты

Что делать в этом случае — пошагово разбирали отдельно: снять копию для расследования, сменить все пароли, восстановить чистую версию, закрыть дыру, проверить в Вебмастере.

Сколько это стоит

Базовая защита — это не покупка «антивируса для сайта», а гигиена: обновления, бэкапы, пароли, мониторинг. Всё это входит в сопровождение от 4 700 ₽/мес: мы обновляем, следим за доступностью, держим ежедневные копии и реагируем, если что-то пошло не так. Разовый аудит безопасности и настройка защиты — 500 ₽ за час, обычно 2–4 часа.

Если сайт сейчас без присмотра — начните хотя бы с трёх вещей: включите автопродление домена, настройте бэкапы и смените пароли. Это бесплатно и закрывает большую часть рисков.

Техническое сопровождение — Базовое (с хостингом)Хостинг сайта включён (размещение на нашем сервере, HTTPS, бэкапы, мониторинг). До 15 часов правок в месяц, обновления, контроль работоспособности, ответ в течение 8 часов. Для лендингов и небольших сайтов.
Бесплатный аудит вашего сайта

Пришлите адрес — проверим HTTPS, скорость, мобильную версию, SEO-базу, формы и 152-ФЗ, и скажем, что чинить в первую очередь. Без обязательств.

Поделиться:TelegramVKWhatsApp
Н
Никита, LMTG

Разработчик и сисадмин. Делаю сайты, ботов и серверы для малого бизнеса и игровых проектов, веду их дальше. Вопросы по статье — в форму или Telegram.

Читайте также

Все статьи
«Не защищено»: исправляем HTTPS за час
7 ноября 2026·6 мин

«Не защищено»: исправляем HTTPS за час

Пошаговая инструкция, как убрать «Не защищено» и «Ваше подключение не защищено»: бесплатный сертификат Let's Encrypt, автопродление, редирект с http на https, исправление смешанного контента (картинки и скрипты по http), HSTS, проверка. Для любого хостинга и CMS. Что делать, если сертификат истёк вчера.

сайтбезопасностьинструкция
Защита игрового сервера: DDoS, бот-атаки, гриферы, угон админки
2 октября 2026·8 мин

Защита игрового сервера: DDoS, бот-атаки, гриферы, угон админки

Четыре угрозы, которые убивают игровые проекты, и защита от каждой: DDoS-фильтрация и прокси, лимиты соединений против бот-флуда, откат гриферства и приваты, безопасность RCON и админских аккаунтов. Чек-лист на один вечер.

игровые серверыбезопасностьminecraft
Какой хостинг выбрать для Minecraft-сервера
30 сентября 2026·8 мин

Какой хостинг выбрать для Minecraft-сервера

Разбираем выбор хостинга под Minecraft: игровой хостинг с панелью против VPS, сколько оперативки и какой процессор нужен на 20/50/100 игроков, почему тарифы за 200 рублей лагают, что с DDoS-защитой и бэкапами. Таблица требований и типичные ошибки.

игровые серверыminecraftхостинг