VJOURNAL

Новости компанииГлобальная редакция29 августа 2026 г.

Безопасность сайта: что закрыть заранее и что делать в первые часы

«Кому мы нужны, у нас маленький сайт» — возражение, основанное на неверной картине. Никто не выбирает вас лично: работают сплошные автоматические проверки. Разбираем защиту и восстановление.

Обложка VJOURNAL к материалу «Безопасность сайта: что закрыть заранее и что делать в первые часы»

Короткий ответ

«Кому мы нужны, у нас маленький сайт» — возражение, основанное на неверной картине. Никто не выбирает вас лично: работают сплошные автоматические проверки. Разбираем защиту и восстановление.

3 источника
Взлом почти никогда не выглядит как взлом: первым признаком чаще всего служит письмо от хостинга.
Устаревшие расширения и повторно использованные пароли — два самых частых входа.
Копия на том же сервере, что и сайт, копией не является.

Взламывают не за то, что вы интересны

Самое частое возражение звучит так: «кому мы нужны, у нас маленький сайт». Оно основано на неверной картине происходящего.

Никто не выбирает вас лично. Работают автоматические переборы: когда сведения об уязвимости становятся публичными, начинается сплошная проверка всех сайтов подряд на её наличие. Ваш размер при этом не имеет значения.

Что делают дальше: размещают чужие страницы для перепродажи ссылок, ставят переадресацию посетителей, подсаживают рассылку спама с вашего сервера. Всё это тихо, и вы узнаёте не сразу.

Ниже — как понять, что случилось, что делать в первые часы, и какая половина защиты состоит из скучных вещей, которые никто не делает.

Как это выглядит, когда случилось

Взлом почти никогда не выглядит как взлом. Красной надписи не бывает.

Первый признак: письмо от хостинга о превышении нагрузки или о рассылке спама. Часто именно так владельцы и узнают.

Второй: предупреждение в поиске рядом с вашим сайтом или в браузере при заходе. К этому моменту проблема уже видна вашим клиентам.

Третий, самый тихий: в поиске по вашему домену появляются страницы, которых вы не делали. Проверяется это за минуту — поищите свой сайт в поиске и посмотрите на список страниц.

И четвёртый: сайт открывается нормально с вашего компьютера, но перенаправляет посетителей с телефонов или из поиска. Такое делают намеренно, чтобы владелец дольше не замечал.

Через что заходят чаще всего

Пять входов, и все пять закрываются без специальных знаний.

Устаревшие расширения и темы. Самый частый вход. Заброшенное расширение продолжает работать и перестаёт получать исправления, и через год становится известной дырой.

Слабые и повторно использованные пароли. Пароль от админки, совпадающий с паролем от почты, означает, что утечка в одном месте открывает второе.

Общая учётная запись на всех. Когда паролем пользуются пятеро, включая бывшего сотрудника, отследить вход невозможно и отозвать доступ не у кого.

Забытая тестовая копия сайта на том же сервере. Её никто не обновляет, и она открывает доступ к тем же файлам и базе.

И загрузка файлов без ограничений. Форма, которая принимает любой файл и кладёт его в открытую папку, — это приглашение.

Пароли и доступы

Половина защиты, и она не стоит денег.

У каждого человека своя учётная запись со своей ролью. Общих паролей быть не должно ни в админке, ни на хостинге, ни у регистратора домена.

Двухфакторный вход везде, где он есть: почта, хостинг, регистратор, админка. Это единственная мера, которая продолжает защищать даже после утечки пароля.

Менеджер паролей вместо файла со списком. Заодно решается проблема повторного использования: каждому сервису свой пароль, и его никто не помнит наизусть, потому что не нужно.

И процедура при увольнении: учётная запись отключается в тот же день, а не удаляется — иначе вместе с ней исчезнет история изменений. Общие пароли, которые человек знал, меняются.

Обновления: «Кому мы нужны, у нас маленький сайт» — возражение,…

Вторая половина защиты, и она скучная настолько, что её не делают.

Обновления выходят в основном ради закрытия уязвимостей. С момента, когда сведения о дыре опубликованы, до начала автоматических проверок проходит обычно часы.

Не ставят их потому, что обновление иногда ломает сайт. Логика «работает — не трогай» понятна ровно до первого инцидента.

Правильный порядок снимает почти весь риск: тестовая площадка, обновление на ней, проверка ключевых сценариев, потом боевой сайт. Полчаса работы.

И удаляйте то, чем не пользуетесь. Отключённое расширение остаётся кодом на сервере и уязвимым остаётся тоже. Раз в полгода стоит пройтись по списку.

Резервные копии — последняя линия

Всё предыдущее снижает вероятность. Копия определяет, во что обойдётся событие, если оно всё-таки случилось.

Копия на том же сервере, что и сайт, копией не является: при компрометации сервера она компрометируется вместе с ним.

Нужны две: у провайдера и своя, в другом месте. Вторая делается автоматически и скачивается регулярно.

Глубина хранения важнее частоты. Взлом обнаруживают в среднем не сразу, и копия недельной давности может уже содержать закладку. Держите копии хотя бы за месяц назад.

И проверяйте восстановление. Копия, которую ни разу не разворачивали, не считается рабочей. Раз в квартал разверните её на тестовой площадке и убедитесь, что сайт поднимается.

Первые часы

Порядок действий, когда уже случилось. Он важнее скорости.

Первое: не удаляйте ничего. Сделайте полную копию текущего состояния сайта и логов, даже испорченного. Без неё вы не поймёте, как зашли, и закроете не ту дверь.

Второе: смените пароли — все, начиная с хостинга и регистратора домена, а не только админки. И отзовите активные сессии, если такая возможность есть.

Третье: закройте сайт на время работ технической страницей. Оставлять его открытым и заражённым дороже, чем потерять день доступности.

Четвёртое: сообщите хостингу. У них есть логи, которых нет у вас, и они часто видят точку входа быстрее.

И пятое, о котором забывают: если утекли данные клиентов, у вас появляются обязанности по уведомлению, и они различаются по странам. Это вопрос к юристу, и задать его надо в первый день, а не в конце разбирательства.

Как восстанавливаться

Соблазн почистить и жить дальше велик, и он почти всегда приводит к повторению.

Надёжный путь один: развернуть чистую копию, сделанную заведомо до инцидента, и накатить обновления. Не чистить заражённую версию — закладок обычно несколько, и одну вы пропустите.

Содержимое, добавленное после даты копии, переносится вручную и выборочно, а не восстановлением поверх.

После восстановления смените все ключи и токены интеграций: платёжной системы, рассылок, внешних сервисов. Пароль сменили, а ключ доступа остался прежним — самая частая причина повторного входа.

И запросите переобход в поисковых консолях, если в поиске появились чужие страницы. Там же есть отчёт о проблемах безопасности, и по нему видно, снято предупреждение или нет.

Чтобы не повторилось

Разбор после инцидента, который занимает час и стоит больше самого восстановления.

Ответьте на три вопроса письменно: как зашли, сколько времени это оставалось незамеченным, что помешало заметить раньше.

Третий вопрос — самый ценный. Обычно ответ на него звучит так: никто не смотрел. Значит, нужна не новая защита, а оповещение.

Минимум оповещений: уведомление от хостинга о нагрузке, отчёт о проблемах безопасности в поисковой консоли, и простая проверка, что главная страница отвечает и содержит ожидаемый текст.

И назначьте ответственного за обновления с местом в календаре. Безопасность — это регулярная работа, а не разовая настройка.

Защищённое соединение

Короткий раздел, потому что здесь давно всё однозначно.

Сертификат нужен любому сайту, а не только тем, где принимают оплату. Без него браузер показывает предупреждение, и половина посетителей уходит, не дочитав его.

Сегодня он бесплатен и продлевается автоматически почти везде. Ломается ровно в одном случае — когда автопродление молча перестало работать.

Поэтому поставьте себе напоминание проверять срок раз в квартал. Это тридцать секунд, а последствия истёкшего сертификата — сайт, который выглядит взломанным, хотя с ним всё в порядке.

И проверьте, что весь сайт открывается только по защищённому адресу, а незащищённый переадресуется. Смешанный режим даёт предупреждения на отдельных страницах, и находят их обычно клиенты.

Чек-лист на час

Десять пунктов, которые закрывают большую часть типовых входов.

У каждого человека своя учётная запись, общих паролей нет.

Двухфакторный вход включён на почте, хостинге, у регистратора и в админке.

Пароли не повторяются между сервисами.

Все расширения и темы обновлены, неиспользуемые удалены.

Тестовые копии сайта убраны с боевого сервера.

Резервная копия хранится вне сервера провайдера и разворачивалась хотя бы раз.

Глубина копий — не меньше месяца.

Сертификат действует и продлевается автоматически.

Настроены оповещения от хостинга и в поисковой консоли.

И назначен человек, отвечающий за обновления, с датой в календаре.

Практический чеклист

  • Заведите каждому человеку отдельную учётную запись со своей ролью.
  • Включите двухфакторный вход на почте, хостинге, у регистратора и в админке.
  • Обновите все расширения и удалите те, которыми не пользуетесь.
  • Уберите тестовые копии сайта с боевого сервера.
  • Настройте резервную копию вне сервера провайдера с глубиной от месяца.
  • Разверните копию на тестовой площадке, чтобы убедиться, что она рабочая. — «Кому мы нужны, у нас маленький сайт» — возражение, основанное на…
  • Настройте оповещения от хостинга и отчёт о безопасности в поисковой консоли.

Вопросы и ответы

Зачем взламывать маленький сайт?

Вас не выбирают лично. После публикации сведений об уязвимости начинается сплошная автоматическая проверка всех сайтов на её наличие. Дальше домен используют для перепродажи ссылок, переадресации посетителей или рассылки спама — и всё это происходит тихо.

Как понять, что сайт взломали?

Чаще всего первым приходит письмо от хостинга о нагрузке или спаме. Другие признаки: предупреждение рядом с сайтом в поиске, чужие страницы вашего домена в результатах и переадресация тех, кто заходит с телефона или из поиска, при нормальной работе с вашего компьютера.

Что делать в первые часы после взлома?

Ничего не удалять: сначала сделать полную копию текущего состояния и логов. Затем сменить все пароли, начиная с хостинга и регистратора, закрыть сайт технической страницей и сообщить хостингу. Если утекли данные клиентов, в тот же день обратиться к юристу.

Можно ли просто почистить заражённый сайт?

Ненадёжно: закладок обычно несколько, и одну вы пропустите. Надёжный путь — развернуть чистую копию, сделанную заведомо до инцидента, накатить обновления и вручную перенести содержимое, добавленное позже. И обязательно сменить ключи интеграций.

Каких резервных копий достаточно?

Двух: у провайдера и своей, вне его сервера. Глубина важнее частоты — взлом обнаруживают не сразу, и недельная копия может уже содержать закладку, поэтому держите копии за месяц. И хотя бы раз в квартал разворачивайте копию, чтобы убедиться, что она рабочая.