В 2026 году атаки на сайты — это не «если», а «когда». По данным Positive Technologies, в 2025 году количество кибератак на российский бизнес выросло на 38%, а 71% веб-приложений содержат критические уязвимости. Бизнес рискует не только потерять сайт, но и получить штрафы за утечку персональных данных (по 152-ФЗ до 500 000 ₽ за повторное нарушение), подорвать репутацию, лишиться клиентской базы.
Хорошая новость: 90% успешных атак — это эксплуатация базовых уязвимостей, которые легко закрыть. В этой статье — практический гайд по защите сайта, который можно внедрить за 1–2 недели и существенно снизить риски.
Откуда берутся угрозы и что им нужно
Прежде чем защищаться, нужно понять, кто и зачем атакует сайты.
- Автоматические боты. 80% трафика в интернете — боты. Они сканируют сайты на уязвимости, подбирают пароли, рассылают спам, парсят контент. Защита от них — базовый уровень.
- Конкуренты. Целевые атаки: DDoS, взлом для кражи клиентской базы, размещение вредоносного кода, SEO-спам.
- Хактивисты. Атаки на бизнес по политическим или идеологическим мотивам. В последние годы таких атак стало больше.
- Вымогатели. Шифруют данные и требуют выкуп. Часто атакуют через уязвимости CMS, плагинов, тем.
- Неопытные «хакеры». Используют готовые эксплойты, чтобы взломать как можно больше сайтов. Защита от них — базовые правила безопасности.
Один из наших клиентов — сеть медицинских клиник — не обновлял WordPress 4 года. За 2 месяца сайт взломали 3 раза: размещали дорвеи, редиректили на фармацевтические сайты, рассылали спам. Восстановление и очистка обошлись в 240 000 ₽. А можно было просто обновлять CMS — это бесплатно.
10 правил безопасности, которые закроют 90% рисков
1. SSL-сертификат и HTTPS
Шифрование данных между браузером и сервером. Без HTTPS браузер помечает сайт как «небезопасный», а любая передача данных (формы, авторизация, оплата) видна злоумышленникам.
- Установите SSL-сертификат (Let's Encrypt бесплатно, либо коммерческий с гарантией).
- Настройте редирект с HTTP на HTTPS (301).
- Включите HSTS — браузер всегда будет использовать HTTPS для вашего сайта.
- Проверьте на SSL Labs: должна быть оценка A или A+.
2. Регулярные обновления CMS, плагинов, тем
70% взломов WordPress, 1С-Битрикс, Joomla, Drupal — через известные уязвимости в устаревших версиях CMS и плагинах. Уязвимости публикуются открыто, и боты автоматически ищут сайты с ними.
- Обновляйте CMS сразу после выхода обновлений (или настройте автообновления для минорных версий).
- Обновляйте все плагины, модули, темы — каждую неделю проверяйте наличие обновлений.
- Удалите неиспользуемые плагины и темы — они тоже могут быть уязвимыми.
- Используйте только поддерживаемые плагины (которые обновлялись в последние 6 месяцев).
3. Сложные пароли и двухфакторная аутентификация
Слабые пароли — причина 30% успешных взломов. Брутфорс (перебор паролей) — самый простой и распространённый метод атаки.
- Пароль администратора: минимум 16 символов, буквы в разном регистре, цифры, спецсимволы.
- Используйте менеджер паролей: 1Password, Bitwarden, KeePass. Не запоминайте пароли в браузере.
- Включите двухфакторную аутентификацию (2FA) для админки, FTP, SSH, панели хостинга.
- Ограничьте количество попыток входа (плагины Limit Login Attempts, Wordfence для WordPress).
- Не используйте логин «admin» — это первое, что пробуют боты.
4. Регулярное резервное копирование (бэкапы)
Даже при идеальной защите взлом возможен. Бэкап — это страховка, которая позволяет восстановить сайт за минуты.
- Настройте автоматические ежедневные бэкапы (или минимум еженедельные).
- Храните бэкапы на отдельном сервере или в облаке, не на том же хостинге (если хостинг взломают — потеряете и сайт, и бэкапы).
- Проверяйте бэкапы: раз в месяц разворачивайте резервную копию и проверяйте, что всё работает.
- Храните минимум 30 последних копий — чтобы была возможность откатиться на «чистую» версию до заражения.
5. Защита панели администратора
Админка — главная цель атаки. Чем сложнее до неё добраться, тем безопаснее сайт.
- Измените стандартный URL админки (/wp-admin, /administrator на что-то уникальное).
- Ограничьте доступ по IP: только с IP-адресов вашего офиса или VPN.
- Добавьте дополнительную HTTP-авторизацию (через .htpasswd) на админку.
- Используйте капчу или невидимую капчу на странице входа.
- Включите логирование входов: отслеживайте подозрительную активность.
6. Защита от SQL-инъекций и XSS
Это базовые типы атак, которые эксплуатируют уязвимости в коде. Если используете популярную CMS — большая часть защиты уже встроена. Если пишете свой код — нужно думать об этом.
- Используйте подготовленные запросы (prepared statements) для работы с базой данных.
- Фильтруйте и валидируйте все входящие данные (формы, URL-параметры, cookie).
- Экранируйте вывод данных (htmlspecialchars в PHP, textContent в JS).
- Используйте Content Security Policy (CSP) — заголовок, ограничивающий источники скриптов.
7. Защита от DDoS-атак
DDoS — это атака, при которой на сайт отправляется огромное количество запросов, и он перестаёт работать. Защититься поможет специализированный сервис.
- Подключите Cloudflare (бесплатный тариф защищает от большинства типов DDoS).
- Включите WAF (Web Application Firewall) — фильтрует подозрительные запросы.
- Настройте rate limiting — ограничение количества запросов с одного IP.
- Для крупных проектов — используйте специализированные сервисы: Qrator, DDoS-Guard, StormWall.
8. Защита от брутфорса и автоматических атак
Боты пробуют тысячи паролей в минуту, ищут стандартные URL админок, сканируют уязвимости. Нужно их блокировать.
- Подключите Cloudflare или аналог — он блокирует до 80% ботов «из коробки».
- Установите файрвол веб-приложений (WAF): Wordfence (WordPress), Sucuri, BitNinja.
- Включите блокировку по гео, если у вас локальный бизнес и трафик только из РФ.
- Используйте fail2ban на сервере для блокировки IP после нескольких неудачных попыток.
9. Мониторинг и обнаружение атак
Чем раньше вы обнаружите атаку, тем меньше ущерб. Мониторинг должен быть постоянным.
- Подключите сервис мониторинга доступности: UptimeRobot, Pingdom, Яндекс.Вебмастер.
- Установите файрвол с логированием (Wordfence, Sucuri).
- Настройте уведомления о подозрительных действиях: входы с новых IP, изменение файлов, добавление новых пользователей.
- Регулярно проверяйте сайт на вирусы: VirusTotal, Sucuri SiteCheck, AI-Bolit.
10. Правильный хостинг
Слабый хостинг — одна из главных причин взломов. Если провайдер экономит на безопасности, никакие ваши усилия не спасут.
- Выбирайте хостинг с WAF, DDoS-защитой, регулярными обновлениями ПО на серверах.
- Для серьёзных проектов — VPS или выделенный сервер, где вы контролируете окружение.
- Используйте SSH-ключи вместо паролей для доступа к серверу.
- Отключите неиспользуемые сервисы и порты на сервере.
- Регулярно обновляйте ПО на сервере (apt upgrade, yum update).
Чек-лист безопасности сайта на 2026 год
- SSL-сертификат установлен, HTTPS работает, редирект настроен.
- CMS, все плагины, темы обновлены до последних версий.
- Пароль администратора — 16+ символов, уникальный, в менеджере паролей.
- Включена двухфакторная аутентификация для админки.
- Настроены автоматические ежедневные бэкапы с хранением в облаке.
- URL админки изменён со стандартного.
- Подключён Cloudflare или аналогичный сервис защиты.
- Установлен WAF (Wordfence, Sucuri, BitNinja).
- Настроен мониторинг доступности и уведомления о подозрительной активности.
- Сервер обновлён, неиспользуемые порты закрыты, SSH по ключам.
- Политика паролей для всех пользователей с правами администратора.
- Регулярный аудит безопасности (раз в квартал).
Что делать, если сайт уже взломали
Не паникуйте. Действуйте по алгоритму.
- Изолируйте сайт. Поставьте заглушку «Сайт на обслуживании», чтобы посетители не видели вредоносный контент.
- Смените все пароли: админка, FTP, SSH, хостинг, база данных. Все.
- Восстановите сайт из бэкапа. Если есть чистая резервная копия — это самый быстрый путь.
- Проверьте на вирусы. Используйте AI-Bolit, VirusTotal, Sucuri SiteCheck.
- Удалите вредоносный код. Если бэкапа нет — придётся вручную чистить код. Это работа для специалиста.
- Найдите и закройте уязвимость. Через которую проникли: устаревший плагин, слабый пароль, дыра в коде.
- Уведомите Яндекс и Google. Через Яндекс.Вебмастер и Google Search Console, чтобы снять пометку «Сайт может быть взломан».
- Проведите аудит безопасности. Чтобы предотвратить повторный взлом.
Стоимость защиты сайта
Базовые меры защиты — практически бесплатны. Премиум — стоит меньше, чем восстановление после взлома.
- SSL-сертификат: 0 ₽ (Let's Encrypt) — 15 000 ₽/год (коммерческие с гарантией).
- Cloudflare Free: 0 ₽, Pro: $20/мес.
- Wordfence Premium: $119/год.
- Sucuri Firewall: $199/год.
- WPS Hide Login (смена URL админки): 0 ₽.
- Резервное копирование: 0–500 ₽/мес (плагины или встроенные в хостинг).
- Аудит безопасности раз в год: 15 000–60 000 ₽.
- Восстановление после взлома: 30 000–200 000 ₽.
Безопасность сайта — это не разовая настройка, а постоянный процесс. Каждый день появляются новые уязвимости, боты становятся умнее, методы атак — изощрённее. Но 90% защиты — это базовые правила, которые внедряются один раз и работают годами.
Что делать прямо сейчас
- Проверьте, включён ли HTTPS на вашем сайте. Откройте в браузере, посмотрите на замок.
- Зайдите в админку CMS, проверьте наличие обновлений. Обновите всё, что можно.
- Смените пароль администратора на сложный (16+ символов). Включите 2FA, если поддерживается.
- Настройте автоматическое резервное копирование (если ещё не настроено).
- Подключите Cloudflare (бесплатный тариф) — это даст базовую защиту от DDoS и ботов за 10 минут.
- Установите файрвол (Wordfence для WordPress, модуль «Проактивная защита» в 1С-Битриксе).
- Проверьте сайт на вирусы через Sucuri SiteCheck.
Эти 7 шагов закроют 80% типичных уязвимостей. Остальные 20% — для проектов с повышенными требованиями — закрываются индивидуально, с привлечением специалистов по безопасности. Но даже базовый уровень защиты — это в десятки раз лучше, чем его отсутствие.