Створення сайтів Безпека
Безпека сайту: SSL, бекапи й злам, що ви не помітили
Попередження «Не захищено», бекапи та зламані WordPress-сайти без жаргону. Що загрожує сайту малого бізнесу й 5 кроків, які варто зробити цього тижня.
Коротко: сайти малого бізнесу зламують не тому, що комусь потрібен саме ви, а тому що автоматичні сканери прочісують весь інтернет у пошуках незачинених дверей: немає SSL, застарілий WordPress, дефолтні паролі, немає бекапів. Шкода не теоретична — спам, вшитий у ваші сторінки, чорний список Google для домену, відвідувачі, яких лякає червоний банер «Не захищено». Все це запобігається пʼятикроковим мінімумом, який коштує годин, а не тисяч. Нижче — кожен крок простою мовою.
Спершу про замок: що робить SSL насправді
SSL (це https:// і замок у адресному рядку) робить дві речі, важливі власнику:
- Шифрує дані в дорозі — заповнена на сайті форма їде на ваш сервер у зачиненому вигляді, а не в читаному для всіх у тому ж Wi-Fi.
- Доводить, що сайт ваш — ніхто не може показати ваші сторінки під вашою адресою.
Тому браузери кричать «Не захищено» на сторінках без нього. Google використовує HTTPS як чинник ранжування, платіжні сервіси вимагають його (онлайн-оплата без SSL просто не працює), а відвідувачі — за дослідженнями довіри — помітно їй не довіряють.
Ціна: $0–100 на рік. Безкоштовний сертифікат Let’s Encrypt покриває 99% випадків; панелі хостингу ставлять його в кілька кліків. Виправдання бізнес-сайту без SSL сьогодні не існує — як і переваг.
Що реально загрожує сайту малого бізнесу (за частотою)
| Загроза | Як відбувається | Що втрачаєте |
|---|---|---|
| Застаріла CMS/плагіни | з встановлення ніхто не оновлював | вразливість, яку сканери знаходять за хвилини |
| Слабкі/повторювані паролі | адмін-логін із витої бази | дефейс, приховані редиректи на спам-сайти |
| Немає бекапів | хостинг стер, злам, невдале оновлення | новий сайт з нуля, тижні втрачених доходів |
| Вредонос з «нулящих» тем | «безкоштовна» преміум-тема = троян в упаковці | чорний список Google, підрвана довіра |
| DDoS (рідко для малих) | конфлікт, конкурент, «для фанa» | простої, втрачені дні гарячого сезону |
| Фішинг на вашому домені | прострочений DNS, атакуючий його реєструє | клієнти отримують підроблену сторінку оплати від вашого імені |
Страшна колонка — третя, і майже все в ній запобігається гігієною, а не бюджетом.
Пʼятикроковий мінімум (реально закрити цього тижня)
Скільки коштує злам малому бізнесу (чесний розрахунок)
- Тижні офлайну: звичайний сайт, який приносив 5–15 заявок на місяць, іде в нуль — на час перебудови, який ви не планували.
- Обнулення довіри: червона сторінка Google + спам-тайтли у видачі («купити виагру — ваша компанія ремонту кухонь»). Клієнти скрінять це й пересилають один одному роками.
- Наслідки blacklist: очистка, повторна перевірка, відновлення стосунків з платіжними системами — дні й тижні роботи.
- Відповідальність за дані: якщо з вашого магазину витече база клієнтів (замовлення, телефони) — юридичний ризик плюс репутаційна шкода назавжди в ніші, де всі один одного знають.
Комплекс профілактики — SSL + бекапи + оновлення + паролі — 2–4 години налаштування та ~$0–100 на рік. Співвідношення очевидне.
Людський шар: дві найчастіші реальні історії злому
Не вибухи і не шпигуни. Дві класичні історії малого бізнесу:
- «Розробник зробив сайт і зник.» Посилання скидання пароля приходить на його пошту (він так налаштував), доступ тихо залишається у нього; або сайт закінчується на його хостингу, коли він перестав платити. Власник скрізь: хостинг, домен і адмінка CMS мають бути на ВАШІЙ пошті. Перевірте сьогодні.
- Налита тема/плагін. «Преміум»-плагін за $3 з телеграм-каналу приїжджає з вже встановленим бекдором. Сканерам навіть не треба вас експлуатувати — вони просто виконують код, який їм дали безкоштовно.
Що робить DEXA про безпеку
Кожен наш сайт працює на HTTPS за замовчуванням, статик-орієнтована архітектура (немає поверхні атаки плагінів), щоденні бекапи, обмежений доступ в адмінку і вікно моніторингу після запуску. Приймаючи існуючий WordPress-сайт, ми починаємо з security-проходу: перевірка на вредонос, аудит доступів, налаштування бекапів, план оновлень. Обслуговування та підтримка — рівно про це, до інциденту, а не після.
Підсумок
Безпека сайту для малого бізнесу — не кібернаука, а пʼять нудних звичок: SSL, бекапи, оновлення, паролі та квартальна самоперевірка. Вони коштують годин на рік; їхня відсутність може коштувати цілого кварталу. Зробіть мінімум цього тижня, а далі вирішіть, хто триматиме сайт у безпеці весь наступний рік — гід з обслуговування для наступного читання.
Закрити сайт і довірити обслуговування → — проводимо security-прохід по існуючих сайтах і здаємо нові зачиненими за замовчуванням. Читайте також: як змусити сайт приносити заявки і лагодити чи переробляти — чесне рішення.
лендінг від 45 000 ₴ (~$1,100)
Потрібне таке саме рішення для вашого бізнесу?
Авторський дизайн і живі анімації на Astro, React, Vue та Angular: корпоративні сайти, лендинги й промо-сторінки, які неможливо сплутати з шаблонними.
- Індивідуальний дизайн з нуля
- GSAP/ScrollTrigger анімації
- Швидкість 90+ у Lighthouse
Отримайте безкоштовний аудит сайту за 48 годин
Швидкість, SEO, конверсія — звіт на 12 сторінок із пріоритезованим планом поліпшень. Без зобовʼязань і спаму: ми покажемо, що виправити, навіть якщо ви не станете нашим клієнтом.
- Core Web Vitals та швидкість
- SEO-структура та контент
- Шляхи конверсії та UX