← Все статьи

Безопасность сайта: как защитить от взлома в 2026

Безопасность сайта

В 2026 году атаки на сайты — это не «если», а «когда». По данным Positive Technologies, в 2025 году количество кибератак на российский бизнес выросло на 38%, а 71% веб-приложений содержат критические уязвимости. Бизнес рискует не только потерять сайт, но и получить штрафы за утечку персональных данных (по 152-ФЗ до 500 000 ₽ за повторное нарушение), подорвать репутацию, лишиться клиентской базы.

Хорошая новость: 90% успешных атак — это эксплуатация базовых уязвимостей, которые легко закрыть. В этой статье — практический гайд по защите сайта, который можно внедрить за 1–2 недели и существенно снизить риски.

Откуда берутся угрозы и что им нужно

Прежде чем защищаться, нужно понять, кто и зачем атакует сайты.

  • Автоматические боты. 80% трафика в интернете — боты. Они сканируют сайты на уязвимости, подбирают пароли, рассылают спам, парсят контент. Защита от них — базовый уровень.
  • Конкуренты. Целевые атаки: DDoS, взлом для кражи клиентской базы, размещение вредоносного кода, SEO-спам.
  • Хактивисты. Атаки на бизнес по политическим или идеологическим мотивам. В последние годы таких атак стало больше.
  • Вымогатели. Шифруют данные и требуют выкуп. Часто атакуют через уязвимости CMS, плагинов, тем.
  • Неопытные «хакеры». Используют готовые эксплойты, чтобы взломать как можно больше сайтов. Защита от них — базовые правила безопасности.
Один из наших клиентов — сеть медицинских клиник — не обновлял WordPress 4 года. За 2 месяца сайт взломали 3 раза: размещали дорвеи, редиректили на фармацевтические сайты, рассылали спам. Восстановление и очистка обошлись в 240 000 ₽. А можно было просто обновлять CMS — это бесплатно.

10 правил безопасности, которые закроют 90% рисков

1. SSL-сертификат и HTTPS

Шифрование данных между браузером и сервером. Без HTTPS браузер помечает сайт как «небезопасный», а любая передача данных (формы, авторизация, оплата) видна злоумышленникам.

  • Установите SSL-сертификат (Let's Encrypt бесплатно, либо коммерческий с гарантией).
  • Настройте редирект с HTTP на HTTPS (301).
  • Включите HSTS — браузер всегда будет использовать HTTPS для вашего сайта.
  • Проверьте на SSL Labs: должна быть оценка A или A+.

2. Регулярные обновления CMS, плагинов, тем

70% взломов WordPress, 1С-Битрикс, Joomla, Drupal — через известные уязвимости в устаревших версиях CMS и плагинах. Уязвимости публикуются открыто, и боты автоматически ищут сайты с ними.

  • Обновляйте CMS сразу после выхода обновлений (или настройте автообновления для минорных версий).
  • Обновляйте все плагины, модули, темы — каждую неделю проверяйте наличие обновлений.
  • Удалите неиспользуемые плагины и темы — они тоже могут быть уязвимыми.
  • Используйте только поддерживаемые плагины (которые обновлялись в последние 6 месяцев).

3. Сложные пароли и двухфакторная аутентификация

Слабые пароли — причина 30% успешных взломов. Брутфорс (перебор паролей) — самый простой и распространённый метод атаки.

  • Пароль администратора: минимум 16 символов, буквы в разном регистре, цифры, спецсимволы.
  • Используйте менеджер паролей: 1Password, Bitwarden, KeePass. Не запоминайте пароли в браузере.
  • Включите двухфакторную аутентификацию (2FA) для админки, FTP, SSH, панели хостинга.
  • Ограничьте количество попыток входа (плагины Limit Login Attempts, Wordfence для WordPress).
  • Не используйте логин «admin» — это первое, что пробуют боты.

4. Регулярное резервное копирование (бэкапы)

Даже при идеальной защите взлом возможен. Бэкап — это страховка, которая позволяет восстановить сайт за минуты.

  • Настройте автоматические ежедневные бэкапы (или минимум еженедельные).
  • Храните бэкапы на отдельном сервере или в облаке, не на том же хостинге (если хостинг взломают — потеряете и сайт, и бэкапы).
  • Проверяйте бэкапы: раз в месяц разворачивайте резервную копию и проверяйте, что всё работает.
  • Храните минимум 30 последних копий — чтобы была возможность откатиться на «чистую» версию до заражения.

5. Защита панели администратора

Админка — главная цель атаки. Чем сложнее до неё добраться, тем безопаснее сайт.

  • Измените стандартный URL админки (/wp-admin, /administrator на что-то уникальное).
  • Ограничьте доступ по IP: только с IP-адресов вашего офиса или VPN.
  • Добавьте дополнительную HTTP-авторизацию (через .htpasswd) на админку.
  • Используйте капчу или невидимую капчу на странице входа.
  • Включите логирование входов: отслеживайте подозрительную активность.

6. Защита от SQL-инъекций и XSS

Это базовые типы атак, которые эксплуатируют уязвимости в коде. Если используете популярную CMS — большая часть защиты уже встроена. Если пишете свой код — нужно думать об этом.

  • Используйте подготовленные запросы (prepared statements) для работы с базой данных.
  • Фильтруйте и валидируйте все входящие данные (формы, URL-параметры, cookie).
  • Экранируйте вывод данных (htmlspecialchars в PHP, textContent в JS).
  • Используйте Content Security Policy (CSP) — заголовок, ограничивающий источники скриптов.

7. Защита от DDoS-атак

DDoS — это атака, при которой на сайт отправляется огромное количество запросов, и он перестаёт работать. Защититься поможет специализированный сервис.

  • Подключите Cloudflare (бесплатный тариф защищает от большинства типов DDoS).
  • Включите WAF (Web Application Firewall) — фильтрует подозрительные запросы.
  • Настройте rate limiting — ограничение количества запросов с одного IP.
  • Для крупных проектов — используйте специализированные сервисы: Qrator, DDoS-Guard, StormWall.

8. Защита от брутфорса и автоматических атак

Боты пробуют тысячи паролей в минуту, ищут стандартные URL админок, сканируют уязвимости. Нужно их блокировать.

  • Подключите Cloudflare или аналог — он блокирует до 80% ботов «из коробки».
  • Установите файрвол веб-приложений (WAF): Wordfence (WordPress), Sucuri, BitNinja.
  • Включите блокировку по гео, если у вас локальный бизнес и трафик только из РФ.
  • Используйте fail2ban на сервере для блокировки IP после нескольких неудачных попыток.

9. Мониторинг и обнаружение атак

Чем раньше вы обнаружите атаку, тем меньше ущерб. Мониторинг должен быть постоянным.

  • Подключите сервис мониторинга доступности: UptimeRobot, Pingdom, Яндекс.Вебмастер.
  • Установите файрвол с логированием (Wordfence, Sucuri).
  • Настройте уведомления о подозрительных действиях: входы с новых IP, изменение файлов, добавление новых пользователей.
  • Регулярно проверяйте сайт на вирусы: VirusTotal, Sucuri SiteCheck, AI-Bolit.

10. Правильный хостинг

Слабый хостинг — одна из главных причин взломов. Если провайдер экономит на безопасности, никакие ваши усилия не спасут.

  • Выбирайте хостинг с WAF, DDoS-защитой, регулярными обновлениями ПО на серверах.
  • Для серьёзных проектов — VPS или выделенный сервер, где вы контролируете окружение.
  • Используйте SSH-ключи вместо паролей для доступа к серверу.
  • Отключите неиспользуемые сервисы и порты на сервере.
  • Регулярно обновляйте ПО на сервере (apt upgrade, yum update).

Чек-лист безопасности сайта на 2026 год

  1. SSL-сертификат установлен, HTTPS работает, редирект настроен.
  2. CMS, все плагины, темы обновлены до последних версий.
  3. Пароль администратора — 16+ символов, уникальный, в менеджере паролей.
  4. Включена двухфакторная аутентификация для админки.
  5. Настроены автоматические ежедневные бэкапы с хранением в облаке.
  6. URL админки изменён со стандартного.
  7. Подключён Cloudflare или аналогичный сервис защиты.
  8. Установлен WAF (Wordfence, Sucuri, BitNinja).
  9. Настроен мониторинг доступности и уведомления о подозрительной активности.
  10. Сервер обновлён, неиспользуемые порты закрыты, SSH по ключам.
  11. Политика паролей для всех пользователей с правами администратора.
  12. Регулярный аудит безопасности (раз в квартал).

Что делать, если сайт уже взломали

Не паникуйте. Действуйте по алгоритму.

  1. Изолируйте сайт. Поставьте заглушку «Сайт на обслуживании», чтобы посетители не видели вредоносный контент.
  2. Смените все пароли: админка, FTP, SSH, хостинг, база данных. Все.
  3. Восстановите сайт из бэкапа. Если есть чистая резервная копия — это самый быстрый путь.
  4. Проверьте на вирусы. Используйте AI-Bolit, VirusTotal, Sucuri SiteCheck.
  5. Удалите вредоносный код. Если бэкапа нет — придётся вручную чистить код. Это работа для специалиста.
  6. Найдите и закройте уязвимость. Через которую проникли: устаревший плагин, слабый пароль, дыра в коде.
  7. Уведомите Яндекс и Google. Через Яндекс.Вебмастер и Google Search Console, чтобы снять пометку «Сайт может быть взломан».
  8. Проведите аудит безопасности. Чтобы предотвратить повторный взлом.

Стоимость защиты сайта

Базовые меры защиты — практически бесплатны. Премиум — стоит меньше, чем восстановление после взлома.

  • SSL-сертификат: 0 ₽ (Let's Encrypt) — 15 000 ₽/год (коммерческие с гарантией).
  • Cloudflare Free: 0 ₽, Pro: $20/мес.
  • Wordfence Premium: $119/год.
  • Sucuri Firewall: $199/год.
  • WPS Hide Login (смена URL админки): 0 ₽.
  • Резервное копирование: 0–500 ₽/мес (плагины или встроенные в хостинг).
  • Аудит безопасности раз в год: 15 000–60 000 ₽.
  • Восстановление после взлома: 30 000–200 000 ₽.
Безопасность сайта — это не разовая настройка, а постоянный процесс. Каждый день появляются новые уязвимости, боты становятся умнее, методы атак — изощрённее. Но 90% защиты — это базовые правила, которые внедряются один раз и работают годами.

Что делать прямо сейчас

  1. Проверьте, включён ли HTTPS на вашем сайте. Откройте в браузере, посмотрите на замок.
  2. Зайдите в админку CMS, проверьте наличие обновлений. Обновите всё, что можно.
  3. Смените пароль администратора на сложный (16+ символов). Включите 2FA, если поддерживается.
  4. Настройте автоматическое резервное копирование (если ещё не настроено).
  5. Подключите Cloudflare (бесплатный тариф) — это даст базовую защиту от DDoS и ботов за 10 минут.
  6. Установите файрвол (Wordfence для WordPress, модуль «Проактивная защита» в 1С-Битриксе).
  7. Проверьте сайт на вирусы через Sucuri SiteCheck.

Эти 7 шагов закроют 80% типичных уязвимостей. Остальные 20% — для проектов с повышенными требованиями — закрываются индивидуально, с привлечением специалистов по безопасности. Но даже базовый уровень защиты — это в десятки раз лучше, чем его отсутствие.

Нужен аудит безопасности сайта?

Проведём комплексную проверку: сканирование на уязвимости, анализ конфигурации сервера, проверка CMS и плагинов. Выявим слабые места и закроем их.

Telegram MAX