Аудит безопасности сайта: уязвимости которые видят хакеры

Каждые 39 секунд в мире происходит кибератака, и малый бизнес — главная мишень хакеров. По данным Verizon, 43% кибератак направлены на малый бизнес, при этом 60% компаний закрываются в течение 6 месяцев после серьёзного взлома. Для SEO последствия взлома катастрофичны: Google и Яндекс помечают заражённый сайт как опасный, трафик падает до нуля, а восстановление занимает месяцы. Аудит безопасности сайта — это не роскошь, а необходимость для каждого бизнеса в интернете.

Как взлом сайта влияет на SEO

Последствия взлома для SEO бывают разрушительными. Google показывает предупреждение «Этот сайт может нанести вред вашему компьютеру» — и 95% пользователей уходят. Яндекс добавляет метку «Сайт может угрожать безопасности вашего компьютера». Трафик падает на 80-100% мгновенно. Даже после очистки от вредоносного кода восстановление позиций занимает 2-4 месяца.

В нашей практике клиент — интернет-магазин одежды — был взломан через уязвимость в устаревшем плагине WordPress. Хакеры разместили скрытые страницы с фармацевтическим спамом (Japanese keyword hack). Google проиндексировал 15 000 спамных страниц, трафик упал с 3 000 до 50 визитов в день. Нам потребовалось 3 месяца для полного восстановления: очистка, disavow спамных ссылок, запрос на повторную проверку в Search Console.

Основные уязвимости сайтов

УязвимостьОписаниеРаспространённость
Устаревшее ПОСтарые версии CMS, плагинов, PHPОчень высокая (40%+ сайтов)
Слабые паролиadmin/admin, 123456, qwertyВысокая
SQL-инъекцииВнедрение SQL-кода через формыСредняя
XSS (межсайтовый скриптинг)Внедрение вредоносного JavaScriptСредняя
Отсутствие HTTPSПередача данных в открытом видеСнижается (15% сайтов)
Открытые директории/wp-admin/, /phpmyadmin/ без защитыВысокая
Бэкапы в публичном доступеbackup.sql, dump.zip в корне сайтаСредняя

Чек-лист аудита безопасности

1. Обновление CMS и плагинов

Проверьте версию CMS, всех плагинов и темы. Установите все доступные обновления. Для WordPress используйте функцию автообновления для minor-версий (включена по умолчанию с WP 5.6). Удалите неиспользуемые плагины и темы — даже деактивированный плагин с уязвимостью может быть эксплуатирован хакером.

2. Надёжные пароли и 2FA

Все пароли (админка, FTP, база данных, хостинг) должны быть длиной минимум 12 символов, содержать буквы, цифры и спецсимволы. Включите двухфакторную аутентификацию (2FA) для админки — плагин Google Authenticator или Wordfence Login Security. Это делает brute-force атаки практически невозможными.

3. SSL-сертификат и HTTPS

HTTPS обязателен. Без него все данные (включая пароли и данные форм) передаются в открытом виде. Бесплатный SSL от Let’s Encrypt решает эту проблему. Проверьте: все ли страницы работают через HTTPS, нет ли mixed content (HTTP-ресурсы на HTTPS-странице), настроен ли редирект с HTTP на HTTPS.

4. Файрвол и защита от brute-force

Установите Web Application Firewall (WAF). Для WordPress: Wordfence (бесплатный) или Sucuri ($199/год). WAF фильтрует вредоносные запросы до того, как они достигнут вашего сайта. Также ограничьте количество попыток входа (Login Lockdown) и измените стандартный URL админки (WPS Hide Login).

Инструменты для проверки безопасности

  • Sucuri SiteCheck (sitecheck.sucuri.net) — бесплатная проверка на вредоносный код, блеклисты, ошибки
  • Google Safe Browsing (transparencyreport.google.com) — проверка статуса сайта в Google
  • Яндекс.Вебмастер — раздел «Безопасность» показывает найденные угрозы
  • WPScan — сканер уязвимостей WordPress (базы данных CVE)
  • SSL Labs (ssllabs.com) — проверка качества SSL-настройки
  • SecurityHeaders.com — проверка HTTP-заголовков безопасности

Регулярные бэкапы — страховка от катастроф

Бэкапы не предотвращают взлом, но позволяют быстро восстановить сайт. Настройте автоматические бэкапы: ежедневно для файлов, еженедельно — полный (файлы + БД). Храните бэкапы в стороннем хранилище (не на том же сервере): облако (Яндекс.Диск, Google Drive), S3-хранилище. Для WordPress: UpdraftPlus (бесплатный) или BlogVault (платный с функцией восстановления в 1 клик).

Важно: Безопасность сайта — это непрерывный процесс, а не разовое действие. Новые уязвимости обнаруживаются ежедневно. Регулярный аудит безопасности (минимум раз в квартал) в сочетании с мониторингом — единственный способ защитить ваш бизнес.

Безопасность — часть комплексного SEO аудита. Мы проверяем сайт на уязвимости, анализируем настройки безопасности и даём рекомендации по защите. Не ждите, пока хакеры найдут слабое место — проверьте сайт сейчас.

Услуги LSI Продвижение

Наша команда предлагает полный спектр услуг по SEO-продвижению и технической доработке сайтов:

Закажите SEO продвижение сайта

Выведем ваш сайт в ТОП Яндекса и Google. Бесплатная консультация — разберём сайт, найдём точки роста и предложим стратегию продвижения.

Оставить заявку Бесплатный SEO аудит
Аудит сайта

Comments

  • Андрей

    Статья прямо отрезвляет. Всегда думал, что мой сайт-визитку никто взламывать не будет, а оказывается, малый бизнес — как раз главная мишень. Пошёл менять пароли и включать 2FA.

  • Екатерина Смирнова

    У меня как раз была история: сайт заразили, Яндекс пометил как опасный, трафик рухнул почти в ноль. Восстанавливались два месяца. Так что про катастрофические последствия для SEO — чистая правда.

  • Владислав

    Подскажите по 2FA — вы советуете через приложение-аутентификатор или SMS достаточно? Слышал, что SMS менее безопасны.

    • Анатолий Кузнецов

      Небольшое уточнение к вашему опыту: после снятия пометки об опасности обязательно отправьте сайт на перепроверку в Яндекс.Вебмастере и Google Search Console — без этого сигнал держится дольше, чем нужно.

    • Анатолий Кузнецов

      Екатерина, спасибо, что поделились — это очень показательный кейс. Именно поэтому мы всегда говорим клиентам: восстановление позиций после заражения стоит в разы дороже, чем профилактика. Рад, что вы выбрались, и надеюсь, теперь бэкапы и защита настроены как надо.

  • Ольга

    Спасибо за чек-лист! Прошлась по пунктам — SSL есть, а вот файрвол и защиту от brute-force никогда не настраивала. В логах реально куча попыток подбора пароля на wp-login.

  • Николай Фомин

    А как часто надо обновлять плагины? У меня их штук двадцать, и каждое обновление — риск, что что-то отвалится. Боюсь трогать работающий сайт.

    • Анатолий Кузнецов

      Ольга, вы всё правильно заметили — поток на wp-login это классика. Настройте ограничение попыток входа и файрвол, и большая часть брутфорса отвалится сама. Если нужна помощь с настройкой, команда LSI Продвижение это делает в рамках технического аудита.

  • Ирина

    Про бэкапы прямо в точку. У нас был случай — сайт лёг после кривого обновления, а свежего бэкапа не оказалось. Восстанавливали каталог руками неделю. Теперь бэкап каждый день.

  • Денис Кораблёв

    Из инструментов проверки безопасности что посоветуете именно для WordPress? Wordfence хватит или нужно что-то ещё сверху?

    • Анатолий Кузнецов

      Николай, обновлять плагины стоит по мере выхода патчей безопасности, но не на боевом сайте вслепую. Правильный путь — тестовая копия, обновление там, проверка, потом перенос на прод. Двадцать плагинов это уже много, часть наверняка можно убрать без потерь.

  • Марина

    Не знала, что взлом так бьёт по SEO. Думала, максимум сайт полежит и восстановится. А тут оказывается, что переклейка на опасный сайт в выдаче убивает трафик надолго.

  • Григорий

    У меня старый сайт на битриксе, CMS не обновлялась года три, страшно. После вашей статьи понял, что это бомба замедленного действия. С чего начать безопасное обновление?

  • Алла Верещагина

    Отличный материал. Добавлю от себя: очень помогает ограничить доступ к админке по IP, если работаешь с одного-двух адресов. Резко срезает поток брутфорса.

  • Виктор

    А SSL сейчас разве не у всех по умолчанию? Хостинги вроде сами Let’s Encrypt ставят. Или всё равно бывают дыры с http?

  • Светлана Рожкова

    Спасибо, распечатаю чек-лист и пройдусь по своему магазину. Особенно переживаю за пароли — у меня до сих пор один и тот же на почте и в админке, стыдно признаться.

  • Пётр

    Вопрос по бэкапам: где лучше их хранить? На том же хостинге как-то ненадёжно, если сервер накроется — потеряю и сайт, и копии одновременно.

    • Анатолий Кузнецов

      Пётр, отличный вопрос. Бэкапы нужно хранить минимум в двух местах и обязательно вне основного сервера — например, в облачном хранилище. Тогда падение хостинга не заберёт с собой и сайт, и все копии сразу.

  • Роман Шевцов

    Полезно про регулярность атак — каждые 39 секунд звучит пугающе, но заставляет наконец заняться безопасностью, а не откладывать на потом.

  • Тамара

    У меня сайт уже один раз ломали через дырявый плагин галереи. С тех пор ставлю только то, что реально нужно, и слежу за обновлениями. Меньше плагинов — меньше дыр.

  • Илья Гончар

    А можно как-то проверить, не заражён ли сайт прямо сейчас? Вроде работает нормально, но после статьи закралось сомнение.

  • Жанна

    Спасибо за раздел про то, как взлом влияет на позиции. Отправлю эту статью директору, а то он экономит на безопасности и считает это лишней тратой.

  • Оставить комментарий

    Ваш адрес email не будет опубликован. Обязательные поля помечены *

    Этот сайт использует Akismet для борьбы со спамом. Узнайте, как обрабатываются ваши данные комментариев.