Создаем цифровые решения, которые работают на бизнес
О том, что сайт взломали, владелец обычно узнаёт последним. Сначала Google помечает ресурс как опасный, потом хостинг блокирует аккаунт за рассылку спама, а уже потом кто-то из клиентов пишет: «у вас там реклама казино выскакивает».
Самое неприятное в этой истории то, что большинство заражений можно было заметить раньше — просто никто не смотрел. Ниже — проверка, которая занимает десять минут и не требует доступа к серверу, а также порядок действий, если заражение уже произошло.
Забудьте о хакере, который целенаправленно атакует именно вас. В 95% случаев всё прозаичнее: боты непрерывно обходят интернет и проверяют сайты на известные уязвимости. Нашли устаревший плагин — залили вредоносный код. Дальше сайт используют не против вас, а как ресурс: для рассылки спама, редиректа посетителей на партнёрские страницы или скрытого майнинга.
Три самые частые двери, через которые заходят:
Откройте проверку сайта на вирусы и вставьте адрес. Инструмент анализирует код главной страницы на характерные признаки заражения:
_0x4f2a — код намеренно сделан нечитаемым;window.location.Важно понимать границы такой проверки. Мы видим лишь то, что отдаётся снаружи. Вредоносный код может прятаться в файлах на сервере, в базе данных или показываться выборочно — только поисковым роботам или посетителям с мобильных, чтобы владелец ничего не заметил. Поэтому чистый результат означает «явных признаков нет», а не «сайт стопроцентно чистый».
Это то, что мы находим чаще вирусов, и что даёт злоумышленнику больше, чем любой взлом.
Тот же инструмент проверяет доступность типичных адресов. Самые опасные два:
Файл .env — в нём обычно лежат пароли к базе данных, ключи платёжных систем и токены API в открытом виде. Если он открывается по прямой ссылке, ломать ничего не надо: человек просто открывает адрес и читает ваши ключи.
Папка .git/config — через неё можно восстановить весь исходный код сайта вместе с историей изменений. А в истории часто лежат пароли, которые когда-то закоммитили, а потом удалили — из рабочей копии они исчезли, из истории нет.
Кроме них проверяются wp-config.php.bak, backup.zip, dump.sql, phpinfo.php и листинг папок. Каждый из этих файлов — отдельная история о том, как «временно положил и забыл».
Если что-то нашлось, закрывайте немедленно на уровне веб-сервера, а не просто переименовывайте: боты перебирают и варианты имён.
Проверка безопасных заголовков показывает, какие защитные механизмы включены. Самые важные четыре:
| Заголовок | От чего защищает |
| HSTS | заставляет браузер всегда идти через https, даже если кто-то подменил ссылку |
| X-Frame-Options | не даёт встроить ваш сайт в чужой iframe и красть клики |
| X-Content-Type-Options | не даёт браузеру «догадываться» о типе файла и выполнять картинку как скрипт |
| CSP | перечисляет, откуда разрешено грузить скрипты — самая сильная защита от внедрённого кода |
Первые три включаются несколькими строками в конфигурации сервера и ничего не ломают. CSP мощнее, но требует аккуратности: слишком строгое правило выключит вашу же аналитику или чат. Начинайте с режима только-отчётов, посмотрите, что попадает в лог, и лишь затем включайте блокировку.
Самая банальная авария из всех: сертификат закончился, и браузеры показывают посетителям красную страницу предупреждения. Сайт жив, но заходить на него никто не будет.
Проверка SSL показывает эмитента и количество дней до окончания. Поставьте напоминание за две недели до даты — даже автоматическое обновление Let’s Encrypt иногда ломается после изменения конфигурации сервера, и об этом узнают уже от клиентов.
Самое слабое звено почти всегда здесь. Минимум, который стоит сделать:
admin — именно её перебирают боты в первую очередь. Создайте нового администратора с другим именем, а старого удалите.Порядок действий имеет значение. Самая распространённая ошибка — начать с чистки файлов, оставив злоумышленнику доступ: через день всё возвращается.
Если своими силами не получается — это нормальная ситуация для обращения к специалистам. Самостоятельная чистка заражённого сайта без опыта часто заканчивается тем, что часть кода удаляют вместе с рабочим функционалом.
Это не отнимает времени, зато находит проблему до того, как её найдёт Google. Остальные проверки — скорость, индексация, почта — собраны в нашем каталоге из 43 инструментов.
Если сайт уже ведёт себя странно, а разобраться самостоятельно сложно — напишите нам, посмотрим.
Давайте вместе создадим что-то потрясающее Оставьте номер — перезвоним в течение 15 минут в рабочее время.
Перезвоним в ближайшее время.