Проверить безопасность сайта можно своими силами, и на это уйдёт немного времени. Минимальный обход: посмотреть, у кого есть доступ к админке, убедиться, что обновления актуальны, копии снимаются, а среди пользователей нет лишних. Такой обход не заменяет аудит, но закрывает большинство типовых входов, которыми пользуются автоматические атаки.
Кто имеет доступ
Откройте список пользователей и выпишите всех, у кого есть права администратора. Проверьте, нет ли записей бывших сотрудников и подрядчиков, не завёлся ли пользователь, которого вы не знаете, не используется ли один пароль на несколько человек. Лишние записи удаляются, пароли меняются, для владельца включается двухфакторная аутентификация.
Заодно проверьте адреса, на которые приходят уведомления сайта. Если письма о заявках уходят на почту бывшего подрядчика, часть проблем вы просто не увидите.
Обновления и версии
Проверьте версию платформы, темы и модулей. Устаревший модуль без поддержки — типовой вход для атак: исправлений в нём уже не будет. Отдельно посмотрите, соответствует ли окружение требованиям платформы и нет ли модулей, которыми никто не пользуется: их лучше удалить, а не хранить на всякий случай.
Что входит в техническую поддержку
Мониторинг доступности
круглосуточно, реакция до звонка
Резервное копирование
ежедневно, с ротацией
Обновления CMS и плагинов
1–2 раза в месяц, через тестовый контур
Безопасность
постоянно: уязвимости и доступы
Копии и восстановление
Ответьте на три вопроса: копии снимаются, где они хранятся и когда последний раз проверялось восстановление. Копии на том же сервере не защищают от сбоя сервера, а непроверенная копия может оказаться битой ровно в тот день, когда понадобится. Если ответов нет, начните с этого пункта, а уже потом переходите к остальным проверкам.
Пароли и вход
Слабые и повторяющиеся пароли — второй по частоте вход после устаревших модулей. Пароль администратора должен быть длинным, уникальным и храниться в менеджере паролей. Вход в админку стоит ограничить по числу попыток или дополнительной проверкой: многие платформы и модули умеют это из коробки.
Файлы и права
Выборочно посмотрите каталоги загрузок: нет ли там файлов с необычными именами, датами и расширениями, особенно исполняемых. Проверьте, у каких папок открыта запись для всех: такие права упрощают закрепление вредоносного кода. Давно забытые тестовые страницы и скрипты лучше удалить: они не нужны и никем не проверяются.
Отдельно пройдитесь по старым копиям и архивам на сервере: забытые дампы базы и архивы сайта не защищены паролями и доступны по прямой ссылке. Их место — на внешнем хранилище, а не в открытом каталоге.
Признаки взлома, которые видно снаружи
- Посторонние страницы в поисковой выдаче по вашему сайту.
- Пометка поисковика о том, что сайт может быть опасен.
- Письма о регистрации новых пользователей, которых вы не заводили.
- Резкий рост нагрузки или трафика из неожиданных источников.
- Всплывающие окна и перенаправления, которых не было.
- Правки в контенте, которые никто не вносил.
Один признак сам по себе редко означает взлом, но нескольких достаточно, чтобы немедленно перейти к проверкам.
Что делать, если нашли проблему
Порядок важен: сначала копия текущего состояния. Она понадобится для разбора, даже если сайт повреждён. Затем смена паролей, отключение подозрительных модулей, проверка пользователей. Чистку лучше доверить специалисту: удалить видимые следы легко, а поиск всех точек закрепления занимает несколько часов с логами и файлами. Это штатная аварийная задача технической поддержки.
Что остаётся за специалистом
Аудит кода и настроек, разбор логов, поиск скрытых вредоносных включений, оценка уязвимостей платформы и модулей, проверка целостности данных. Это отдельная работа, и она входит в базовый набор регулярной поддержки: профилактика дешевле разбора последствий. Стоимость работ: от 2 000 ₽ за час. Ставки открыты в разделе цены.
Порядок обхода
Проверки удобно проходить в одном и том же порядке, чтобы ничего не пропустить: доступы, обновления, копии, пароли, файлы, внешние признаки. Первый обход занимает больше времени: часть данных приходится собирать впервые. Дальше достаточно повторять список и сверять результат с предыдущим.
Результат стоит записывать: даты проверок, что нашли и что исправили. Через несколько месяцев такой журнал показывает, какие пункты хромают постоянно. Обычно это обновления и копии. По нему же удобно проверять работу подрядчика.
Частые вопросы
Как часто нужно проверять безопасность
Обход из этой статьи достаточно делать регулярно, а критичные вещи — обновления, копии и доступы — держать в порядке постоянно. Если сайт принимает оплату или хранит персональные данные, требования к порядку выше.
Может ли небольшой сайт быть целью атаки
Да, и чаще всего атакует автоматика: она перебирает известные уязвимости по всем сайтам подряд, не выбирая по размеру. Поэтому закрытые обновления и сложные пароли важны даже для сайта-визитки.
Достаточно ли антивирусного плагина
Нет. Плагин ловит часть известных угроз, но не заменяет обновления, порядок с доступами и копии. Хуже того, он создаёт ощущение защиты, из-за которого проверки перестают делать.
Куда обращаться при взломе
К специалисту по поддержке: сначала копия и оценка масштаба, затем чистка и восстановление. Если сайт на поддержке, это штатная аварийная работа: условия описаны на странице техподдержка сайтов.
Помогает ли смена паролей после взлома
Помогает, но её недостаточно: у атакующего могут остаться другие точки входа — изменённые файлы, добавленные пользователи, правки в базе. Поэтому после смены паролей нужен разбор кода и данных. Общий контекст — в статье техническая поддержка сайта.