Аудит безопасности сайта: уязвимости которые видят хакеры
Каждые 39 секунд в мире происходит кибератака, и малый бизнес — главная мишень хакеров. По данным Verizon, 43% кибератак направлены на малый бизнес, при этом 60% компаний закрываются в течение 6 месяцев после серьёзного взлома. Для SEO последствия взлома катастрофичны: Google и Яндекс помечают заражённый сайт как опасный, трафик падает до нуля, а восстановление занимает месяцы. Аудит безопасности сайта — это не роскошь, а необходимость для каждого бизнеса в интернете.
Как взлом сайта влияет на SEO
Последствия взлома для SEO бывают разрушительными. Google показывает предупреждение «Этот сайт может нанести вред вашему компьютеру» — и 95% пользователей уходят. Яндекс добавляет метку «Сайт может угрожать безопасности вашего компьютера». Трафик падает на 80-100% мгновенно. Даже после очистки от вредоносного кода восстановление позиций занимает 2-4 месяца.
В нашей практике клиент — интернет-магазин одежды — был взломан через уязвимость в устаревшем плагине WordPress. Хакеры разместили скрытые страницы с фармацевтическим спамом (Japanese keyword hack). Google проиндексировал 15 000 спамных страниц, трафик упал с 3 000 до 50 визитов в день. Нам потребовалось 3 месяца для полного восстановления: очистка, disavow спамных ссылок, запрос на повторную проверку в Search Console.
Основные уязвимости сайтов
| Уязвимость | Описание | Распространённость |
|---|---|---|
| Устаревшее ПО | Старые версии CMS, плагинов, PHP | Очень высокая (40%+ сайтов) |
| Слабые пароли | admin/admin, 123456, qwerty | Высокая |
| SQL-инъекции | Внедрение SQL-кода через формы | Средняя |
| XSS (межсайтовый скриптинг) | Внедрение вредоносного JavaScript | Средняя |
| Отсутствие HTTPS | Передача данных в открытом виде | Снижается (15% сайтов) |
| Открытые директории | /wp-admin/, /phpmyadmin/ без защиты | Высокая |
| Бэкапы в публичном доступе | backup.sql, dump.zip в корне сайта | Средняя |
Чек-лист аудита безопасности
1. Обновление CMS и плагинов
Проверьте версию CMS, всех плагинов и темы. Установите все доступные обновления. Для WordPress используйте функцию автообновления для minor-версий (включена по умолчанию с WP 5.6). Удалите неиспользуемые плагины и темы — даже деактивированный плагин с уязвимостью может быть эксплуатирован хакером.
2. Надёжные пароли и 2FA
Все пароли (админка, FTP, база данных, хостинг) должны быть длиной минимум 12 символов, содержать буквы, цифры и спецсимволы. Включите двухфакторную аутентификацию (2FA) для админки — плагин Google Authenticator или Wordfence Login Security. Это делает brute-force атаки практически невозможными.
3. SSL-сертификат и HTTPS
HTTPS обязателен. Без него все данные (включая пароли и данные форм) передаются в открытом виде. Бесплатный SSL от Let’s Encrypt решает эту проблему. Проверьте: все ли страницы работают через HTTPS, нет ли mixed content (HTTP-ресурсы на HTTPS-странице), настроен ли редирект с HTTP на HTTPS.
4. Файрвол и защита от brute-force
Установите Web Application Firewall (WAF). Для WordPress: Wordfence (бесплатный) или Sucuri ($199/год). WAF фильтрует вредоносные запросы до того, как они достигнут вашего сайта. Также ограничьте количество попыток входа (Login Lockdown) и измените стандартный URL админки (WPS Hide Login).
Инструменты для проверки безопасности
- Sucuri SiteCheck (sitecheck.sucuri.net) — бесплатная проверка на вредоносный код, блеклисты, ошибки
- Google Safe Browsing (transparencyreport.google.com) — проверка статуса сайта в Google
- Яндекс.Вебмастер — раздел «Безопасность» показывает найденные угрозы
- WPScan — сканер уязвимостей WordPress (базы данных CVE)
- SSL Labs (ssllabs.com) — проверка качества SSL-настройки
- SecurityHeaders.com — проверка HTTP-заголовков безопасности
Регулярные бэкапы — страховка от катастроф
Бэкапы не предотвращают взлом, но позволяют быстро восстановить сайт. Настройте автоматические бэкапы: ежедневно для файлов, еженедельно — полный (файлы + БД). Храните бэкапы в стороннем хранилище (не на том же сервере): облако (Яндекс.Диск, Google Drive), S3-хранилище. Для WordPress: UpdraftPlus (бесплатный) или BlogVault (платный с функцией восстановления в 1 клик).
Важно: Безопасность сайта — это непрерывный процесс, а не разовое действие. Новые уязвимости обнаруживаются ежедневно. Регулярный аудит безопасности (минимум раз в квартал) в сочетании с мониторингом — единственный способ защитить ваш бизнес.
Безопасность — часть комплексного SEO аудита. Мы проверяем сайт на уязвимости, анализируем настройки безопасности и даём рекомендации по защите. Не ждите, пока хакеры найдут слабое место — проверьте сайт сейчас.
Услуги LSI Продвижение
Наша команда предлагает полный спектр услуг по SEO-продвижению и технической доработке сайтов:
- Бесплатный SEO аудит сайта — автоматическая проверка на 50+ параметров за 2 минуты
- Комплексный SEO аудит — глубокий ручной анализ с рекомендациями от эксперта
- Продвижение сайтов — вывод в ТОП Яндекса и Google по целевым запросам
- SEO консультация — разбор вашего сайта с конкретными рекомендациями
- LSI тексты — экспертный контент, оптимизированный для поисковых систем
- Доработка сайта — техническая оптимизация и исправление ошибок
- Создание сайта под ключ — разработка с нуля с SEO-оптимизацией
- Стоимость продвижения — прозрачные тарифы и условия
- Портфолио и кейсы — реальные результаты наших клиентов
Закажите SEO продвижение сайта
Выведем ваш сайт в ТОП Яндекса и Google. Бесплатная консультация — разберём сайт, найдём точки роста и предложим стратегию продвижения.
Comments
Статья прямо отрезвляет. Всегда думал, что мой сайт-визитку никто взламывать не будет, а оказывается, малый бизнес — как раз главная мишень. Пошёл менять пароли и включать 2FA.
У меня как раз была история: сайт заразили, Яндекс пометил как опасный, трафик рухнул почти в ноль. Восстанавливались два месяца. Так что про катастрофические последствия для SEO — чистая правда.
Подскажите по 2FA — вы советуете через приложение-аутентификатор или SMS достаточно? Слышал, что SMS менее безопасны.
Небольшое уточнение к вашему опыту: после снятия пометки об опасности обязательно отправьте сайт на перепроверку в Яндекс.Вебмастере и Google Search Console — без этого сигнал держится дольше, чем нужно.
Екатерина, спасибо, что поделились — это очень показательный кейс. Именно поэтому мы всегда говорим клиентам: восстановление позиций после заражения стоит в разы дороже, чем профилактика. Рад, что вы выбрались, и надеюсь, теперь бэкапы и защита настроены как надо.
Спасибо за чек-лист! Прошлась по пунктам — SSL есть, а вот файрвол и защиту от brute-force никогда не настраивала. В логах реально куча попыток подбора пароля на wp-login.
А как часто надо обновлять плагины? У меня их штук двадцать, и каждое обновление — риск, что что-то отвалится. Боюсь трогать работающий сайт.
Ольга, вы всё правильно заметили — поток на wp-login это классика. Настройте ограничение попыток входа и файрвол, и большая часть брутфорса отвалится сама. Если нужна помощь с настройкой, команда LSI Продвижение это делает в рамках технического аудита.
Про бэкапы прямо в точку. У нас был случай — сайт лёг после кривого обновления, а свежего бэкапа не оказалось. Восстанавливали каталог руками неделю. Теперь бэкап каждый день.
Из инструментов проверки безопасности что посоветуете именно для WordPress? Wordfence хватит или нужно что-то ещё сверху?
Николай, обновлять плагины стоит по мере выхода патчей безопасности, но не на боевом сайте вслепую. Правильный путь — тестовая копия, обновление там, проверка, потом перенос на прод. Двадцать плагинов это уже много, часть наверняка можно убрать без потерь.
Не знала, что взлом так бьёт по SEO. Думала, максимум сайт полежит и восстановится. А тут оказывается, что переклейка на опасный сайт в выдаче убивает трафик надолго.
У меня старый сайт на битриксе, CMS не обновлялась года три, страшно. После вашей статьи понял, что это бомба замедленного действия. С чего начать безопасное обновление?
Отличный материал. Добавлю от себя: очень помогает ограничить доступ к админке по IP, если работаешь с одного-двух адресов. Резко срезает поток брутфорса.
А SSL сейчас разве не у всех по умолчанию? Хостинги вроде сами Let’s Encrypt ставят. Или всё равно бывают дыры с http?
Спасибо, распечатаю чек-лист и пройдусь по своему магазину. Особенно переживаю за пароли — у меня до сих пор один и тот же на почте и в админке, стыдно признаться.
Вопрос по бэкапам: где лучше их хранить? На том же хостинге как-то ненадёжно, если сервер накроется — потеряю и сайт, и копии одновременно.
Пётр, отличный вопрос. Бэкапы нужно хранить минимум в двух местах и обязательно вне основного сервера — например, в облачном хранилище. Тогда падение хостинга не заберёт с собой и сайт, и все копии сразу.
Полезно про регулярность атак — каждые 39 секунд звучит пугающе, но заставляет наконец заняться безопасностью, а не откладывать на потом.
У меня сайт уже один раз ломали через дырявый плагин галереи. С тех пор ставлю только то, что реально нужно, и слежу за обновлениями. Меньше плагинов — меньше дыр.
А можно как-то проверить, не заражён ли сайт прямо сейчас? Вроде работает нормально, но после статьи закралось сомнение.
Спасибо за раздел про то, как взлом влияет на позиции. Отправлю эту статью директору, а то он экономит на безопасности и считает это лишней тратой.
Оставить комментарий
Мы используем cookies
Для улучшения работы сайта и вашего удобства. Оставаясь на сайте, вы соглашаетесь с политикой конфиденциальности.