Большинство взломов небольших сайтов — не адресная атака, а автоматический перебор известных уязвимостей. Поэтому базовой гигиены хватает, чтобы не попасть в этот поток.
Базовый минимум
- HTTPS на всём сайте и автоматическое продление сертификата.
- Регулярные обновления CMS, плагинов и библиотек.
- Отдельные учётки для сотрудников вместо общего логина «admin».
- Двухфакторная аутентификация для админки и хостинга.
- Автоматические резервные копии и проверка, что они разворачиваются.
- Ограничение попыток входа и защита форм от спама.
Доступы — самое слабое место
Чаще всего проблема не в коде, а в том, что пароль от админки лежит в переписке, а у бывшего подрядчика остался доступ. Ведите список: кто, к чему и зачем имеет доступ, и закрывайте его при завершении работ.
Если сайт уже взломали
- Снимите копию текущего состояния — она понадобится для разбора.
- Смените все пароли: хостинг, админка, база, почта, FTP.
- Восстановите чистую резервную копию и обновите всё, что устарело.
- Проверьте сайт в Search Console: взломанные страницы часто попадают в отчёты безопасности.
- Найдите точку входа, иначе взлом повторится через неделю.