← Назад до блогу UARUEN

Створення сайтів Безпека

Безпека сайту: SSL, бекапи й злам, що ви не помітили

Попередження «Не захищено», бекапи та зламані WordPress-сайти без жаргону. Що загрожує сайту малого бізнесу й 5 кроків, які варто зробити цього тижня.

Безпека сайту: SSL, бекапи й злам, що ви не помітили

Коротко: сайти малого бізнесу зламують не тому, що комусь потрібен саме ви, а тому що автоматичні сканери прочісують весь інтернет у пошуках незачинених дверей: немає SSL, застарілий WordPress, дефолтні паролі, немає бекапів. Шкода не теоретична — спам, вшитий у ваші сторінки, чорний список Google для домену, відвідувачі, яких лякає червоний банер «Не захищено». Все це запобігається пʼятикроковим мінімумом, який коштує годин, а не тисяч. Нижче — кожен крок простою мовою.

Спершу про замок: що робить SSL насправді

SSL (це https:// і замок у адресному рядку) робить дві речі, важливі власнику:

  1. Шифрує дані в дорозі — заповнена на сайті форма їде на ваш сервер у зачиненому вигляді, а не в читаному для всіх у тому ж Wi-Fi.
  2. Доводить, що сайт ваш — ніхто не може показати ваші сторінки під вашою адресою.

Тому браузери кричать «Не захищено» на сторінках без нього. Google використовує HTTPS як чинник ранжування, платіжні сервіси вимагають його (онлайн-оплата без SSL просто не працює), а відвідувачі — за дослідженнями довіри — помітно їй не довіряють.

Ціна: $0–100 на рік. Безкоштовний сертифікат Let’s Encrypt покриває 99% випадків; панелі хостингу ставлять його в кілька кліків. Виправдання бізнес-сайту без SSL сьогодні не існує — як і переваг.

Що реально загрожує сайту малого бізнесу (за частотою)

ЗагрозаЯк відбуваєтьсяЩо втрачаєте
Застаріла CMS/плагіниз встановлення ніхто не оновлюваввразливість, яку сканери знаходять за хвилини
Слабкі/повторювані пароліадмін-логін із витої базидефейс, приховані редиректи на спам-сайти
Немає бекапівхостинг стер, злам, невдале оновленняновий сайт з нуля, тижні втрачених доходів
Вредонос з «нулящих» тем«безкоштовна» преміум-тема = троян в упаковцічорний список Google, підрвана довіра
DDoS (рідко для малих)конфлікт, конкурент, «для фанa»простої, втрачені дні гарячого сезону
Фішинг на вашому доменіпрострочений DNS, атакуючий його реєструєклієнти отримують підроблену сторінку оплати від вашого імені

Страшна колонка — третя, і майже все в ній запобігається гігієною, а не бюджетом.

Пʼятикроковий мінімум (реально закрити цього тижня)

Скільки коштує злам малому бізнесу (чесний розрахунок)

  • Тижні офлайну: звичайний сайт, який приносив 5–15 заявок на місяць, іде в нуль — на час перебудови, який ви не планували.
  • Обнулення довіри: червона сторінка Google + спам-тайтли у видачі («купити виагру — ваша компанія ремонту кухонь»). Клієнти скрінять це й пересилають один одному роками.
  • Наслідки blacklist: очистка, повторна перевірка, відновлення стосунків з платіжними системами — дні й тижні роботи.
  • Відповідальність за дані: якщо з вашого магазину витече база клієнтів (замовлення, телефони) — юридичний ризик плюс репутаційна шкода назавжди в ніші, де всі один одного знають.

Комплекс профілактики — SSL + бекапи + оновлення + паролі — 2–4 години налаштування та ~$0–100 на рік. Співвідношення очевидне.

Людський шар: дві найчастіші реальні історії злому

Не вибухи і не шпигуни. Дві класичні історії малого бізнесу:

  1. «Розробник зробив сайт і зник.» Посилання скидання пароля приходить на його пошту (він так налаштував), доступ тихо залишається у нього; або сайт закінчується на його хостингу, коли він перестав платити. Власник скрізь: хостинг, домен і адмінка CMS мають бути на ВАШІЙ пошті. Перевірте сьогодні.
  2. Налита тема/плагін. «Преміум»-плагін за $3 з телеграм-каналу приїжджає з вже встановленим бекдором. Сканерам навіть не треба вас експлуатувати — вони просто виконують код, який їм дали безкоштовно.

Що робить DEXA про безпеку

Кожен наш сайт працює на HTTPS за замовчуванням, статик-орієнтована архітектура (немає поверхні атаки плагінів), щоденні бекапи, обмежений доступ в адмінку і вікно моніторингу після запуску. Приймаючи існуючий WordPress-сайт, ми починаємо з security-проходу: перевірка на вредонос, аудит доступів, налаштування бекапів, план оновлень. Обслуговування та підтримка — рівно про це, до інциденту, а не після.

Підсумок

Безпека сайту для малого бізнесу — не кібернаука, а пʼять нудних звичок: SSL, бекапи, оновлення, паролі та квартальна самоперевірка. Вони коштують годин на рік; їхня відсутність може коштувати цілого кварталу. Зробіть мінімум цього тижня, а далі вирішіть, хто триматиме сайт у безпеці весь наступний рік — гід з обслуговування для наступного читання.

Закрити сайт і довірити обслуговування → — проводимо security-прохід по існуючих сайтах і здаємо нові зачиненими за замовчуванням. Читайте також: як змусити сайт приносити заявки і лагодити чи переробляти — чесне рішення.

лендінг від 45 000 ₴ (~$1,100)

Потрібне таке саме рішення для вашого бізнесу?

Авторський дизайн і живі анімації на Astro, React, Vue та Angular: корпоративні сайти, лендинги й промо-сторінки, які неможливо сплутати з шаблонними.

  • Індивідуальний дизайн з нуля
  • GSAP/ScrollTrigger анімації
  • Швидкість 90+ у Lighthouse
Обговорити проєкт → Дивитися послуги
Під цю задачу є готове рішення Сайт, що вселяє довіру інвестора — і не падає під навантаженням
Безкоштовно

Отримайте безкоштовний аудит сайту за 48 годин

Швидкість, SEO, конверсія — звіт на 12 сторінок із пріоритезованим планом поліпшень. Без зобовʼязань і спаму: ми покажемо, що виправити, навіть якщо ви не станете нашим клієнтом.

  • Core Web Vitals та швидкість
  • SEO-структура та контент
  • Шляхи конверсії та UX

Середній час відповіді — 2 робочі години.