AURA

Bezpieczeństwo strony firmy: kwartalny przegląd WordPressa, domeny i sygnałów włamania

Dziewięć punktów przeglądu bezpieczeństwa strony firmowej na jedno popołudnie: aktualizacje WordPressa, kopia zapasowa, konta i wtyczki, dane abonenta domeny, moje.cert.pl i raport w Search Console — z tabelą do odhaczenia i przykładem liczbowym.

Opublikowano
12 min czytania2319 słów

AURA — wirtualny zarządca firmy. Zarządzanie na faktach, nie na wrażeniach. Kim jesteśmy

Najważniejsze wnioski

  • Przegląd bezpieczeństwa strony to dziewięć punktów na jedno popołudnie raz na kwartał — bez programisty i bez nowego abonamentu.
  • Od wersji 3.7 WordPress instaluje drobne aktualizacje bezpieczeństwa w tle, ale kopię zapasową przed aktualizacją poleca sama dokumentacja.
  • NASK zaleca aktualne dane kontaktowe abonenta domeny .pl i odnowienie natychmiast, a nie w ostatnim dniu stanu BLOCKED.
  • moje.cert.pl to bezpłatne narzędzie CERT Polska pokazujące domenę z zewnątrz; sprawdzono nim ponad 3,5 miliona domen i adresów IP.
  • Strony z problemami bezpieczeństwa Google oznacza w wynikach wyszukiwania symbolem ostrzeżenia — widzi to każdy klient.
  • System pilnujący strony codziennie testuje formularz i dostępność, a przy błędzie wysyła sygnał i tworzy zadanie dla wykonawcy.

Przegląd bezpieczeństwa strony firmowej zrobisz sam w jedno popołudnie: aktualizacje WordPressa, kopia zapasowa, dane abonenta domeny, skan na moje.cert.pl i raport w Search Console. Nie potrzebujesz do tego programisty ani nowego abonamentu — potrzebujesz listy punktów i wolnego popołudnia raz na kwartał. Strona zrobiona przez wykonawcę kilka lat temu nie jest „ustawiona i zapomniana”: wtyczki i motyw starzeją się, domena ma datę wygaśnięcia, a faktura za odnowienie potrafi trafić na skrzynkę, której już nikt nie otwiera. Włamanie rzadko wygląda przy tym jak włamanie — częściej to formularz, który wysyła w próżnię, albo obce linki na podstronie, o których nikt nie wie.

Znajdziesz tu dziewięć punktów kwartalnego przeglądu, tabelę do odhaczenia, przykład liczbowy dla domeny i źródło przy każdym twierdzeniu: dokumentację WordPressa, przewodnik hardening, rejestr NASK, CERT Polska i pomoc Google. Na końcu pokazujemy, jak ten sam obszar wygląda, gdy pilnuje go system, a nie pamięć właściciela.

Mosiężna kłódka leżąca na zwoju kabla sieciowego na ciemnym biurku
Bezpieczeństwo strony zaczyna się od zamka, który sprawdzasz regularnie, a nie od gaszenia pożaru

Co się dzieje, gdy strona psuje się po cichu

Awaria strony firmy rzadko krzyczy. Formularz nadal się „wysyła”, ale listy nie dochodzą; na trzech podstronach pojawiają się linki do stron, z którymi nie masz nic wspólnego; domena wygasa, bo powiadomienie poszło na stary adres e-mail. Wspólny mianownik wszystkich trzech sytuacji jest jeden: brak sygnału. Klient nie napisze „wasz formularz nie działa” — po prostu wyjdzie i zadzwoni do konkurencji. O tym, ile zapytań znika, zanim ktokolwiek w firmie je zobaczy, piszemy w analizie dlaczego klienci nie zostawiają zapytań.

Nasze własne liczby pokazują skalę zjawiska „domena jest, strony nie ma”. Wśród 16 592 przeanalizowanych warszawskich firm 1 564 miało domenę, pod którą nie działała żadna strona. To nie znaczy, że wszystkie te domeny wygasły — bywa, że strona zniknęła po zmianie hostingu albo nikt jej nigdy nie podłączył. Pokazuje natomiast, jak łatwo taka sytuacja mija niezauważona: firma funkcjonuje, wizytówka Google żyje, a jedyny adres, na który klient może wejść, nie działa.

Jeśli Twoja strona powstała lata temu i nikt od tego czasu nie patrzył na formularze ani pomiar, przy przeglądzie warto od razu sprawdzić, jak dziś buduje się Strony i sklepy — serwis firmowy z formularzem i pomiarem od pierwszego dnia, a nie galeria zdjęć bez dowodów, że ktoś z niej korzysta.

WordPress: aktualizacje i kopia zapasowa

Pierwsza linia obrony jest mało efektowna: WordPress jest aktualizowany regularnie, żeby zamykać nowe problemy bezpieczeństwa — pisze to wprost przewodnik hardening dla administratorów (developer.wordpress.org). Najprostsza rzecz, jaką robi właściciel, to wejście w kokpicie w zakładkę Aktualizacje i sprawdzenie, czy nie czekają tam wersje sprzed kilku miesięcy. Przewodnik wskazuje przy tym, że przestarzałe wtyczki i oprogramowanie są typowym celem ataków — czyli sama lista oczekujących aktualizacji to już informacja o ryzyku.

Aktualizacje w tle od wersji 3.7

Od wersji 3.7 WordPress ma automatyczne aktualizacje w tle: drobne wydania bezpieczeństwa i utrzymaniowe wdrażają się same, bez Twojego udziału (wordpress.org). To zamyka część ryzyka, ale nie zwalnia z przeglądu. Zostają motyw, wtyczki i większe wersje — to obszar, w którym decyduje człowiek, a wykonawca bywa potrzebny, gdy coś przestaje być zgodne po aktualizacji. Kwartalny przegląd jest właśnie po to, żeby te zaległości nie rosły cały rok.

Kopia zapasowa: co ustalić z wykonawcą

Dokumentacja WordPressa stawia sprawę praktycznie: zrób kopię strony przed aktualizacją, żeby w razie problemów móc ją przywrócić. Stąd konkretne zlecenie dla wykonawcy, które warto wysłać raz i mieć odpowiedź na piśmie: gdzie kopia leży, jak często powstaje i kto potrafi ją odtworzyć. Kopia, której nikt nigdy nie odtworzył, nie jest zabezpieczeniem — tylko plikiem, który ktoś kiedyś skonfigurował.

Dwa sprawdzenia w kokpicie: konta i wtyczki

Przewodnik hardening opisuje typowe podatności i podstawowe środki ochrony; spora część z nich wymaga administratora serwera. Są jednak dwa sprawdzenia, które właściciel zrobi sam w kokpicie, bez dotykania kodu — i oba mieszczą się w kwartalnym przeglądzie.

Konta i hasła administratorów

Wejdź w zakładkę Użytkownicy i przejrzyj listę. Szukasz kont, których nikt nie rozpoznaje: „admin” zostawiony przez wykonawcę sprzed lat, konto byłego pracownika, konto testowe. Każde dodatkowe konto administratora to kolejne miejsce, w którym ktoś może zgadywać hasło. Przewodnik hardening przypomina przy tym, po co w ogóle są silne hasła: mają być trudne do odgadnięcia i odporne na atak brute force, czyli na systematyczne zgadywanie. Jeśli któreś konto nie ma uzasadnienia — usuń je albo obniż uprawnienia.

Wtyczki, których nikt nie używa

Druga zakładka: Wtyczki. Zasada z przewodnika jest jednoznaczna — trzymaj wtyczki zaktualizowane, a tej, której nie używasz, nie wyłączaj, tylko usuń ją z systemu. Nieaktywna wtyczka to nadal pliki na serwerze: jeśli ma znaną lukę, leży tam jak nieużywane drzwi, o których wszyscy zapomnieli. Ten sam przewodnik odradza instalowanie wtyczek i motywów z nieznanych źródeł — trzymaj się oficjalnego katalogu WordPress.org albo znanych autorów. Przy okazji przejrzyj listę motywów: zwykle wystarczy jeden aktywny i jeden zapasowy, reszta to balast.

Jeśli zastanawiasz się, gdzie fizycznie lądują dane, które klienci wpisują w formularze, i kto po drodze ma do nich dostęp, zobacz Automatyzacja a RODO: gdzie lądują dane Twoich klientów.

Domena: e-mail abonenta i odnowienie bez czekania

NASK, który prowadzi Rejestr domeny .pl, zaleca dwie rzeczy niekosztujące ani złotówki (dns.pl). Po pierwsze: dane kontaktowe abonenta — w szczególności adres e-mail — mają być aktualne, a każdą zmianę zgłaszasz rejestratorowi na bieżąco. Po drugie: jeśli domena nie została opłacona i przeszła w stan BLOCKED, można ją jeszcze odnowić u rejestratora, ale NASK mówi wprost — zrób to niezwłocznie, nie czekaj do ostatniego dnia tego stanu.

Dłoń przekręcająca klucz w solidnym zamku drzwi, zbliżenie w ciepłym świetle
Domena wygasa po cichu, więc klucz przekręcasz przed terminem, a nie w dniu wygaśnięcia

Adres e-mail abonenta to najbardziej niedoceniany punkt bezpieczeństwa strony. Jeśli skrzynka wygasła albo należy do byłego pracownika, o wygaśnięciu domeny nie dowiesz się z żadnego powiadomienia — najpierw zniknie strona, potem poczta firmowa, a po terminie domenę może przejąć ktoś inny. Dlatego w kwartalnym przeglądzie sprawdzasz w panelu rejestratora dwie rzeczy: na jaki e-mail przychodzą powiadomienia i ile dni zostało do końca opłaconego okresu.

Przykład na liczbach umownych — podstaw swoje daty. Przegląd robisz 1 stycznia, domena jest opłacona do 15 marca. Do wygaśnięcia zostaje 73 dni (styczeń: 30 dni od 2 stycznia, luty: 28, marzec: 15), a do Twojego następnego kwartalnego przeglądu około 90. Wniosek: odnowienie robisz przy bieżącym przeglądzie, a nie przy dacie wygaśnięcia — bufor chroni Cię, gdy płatność utknie na tydzień albo reklamacja.

Skan z zewnątrz: moje.cert.pl

Zanim coś ocenisz, warto zobaczyć swoją domenę tak, jak widzi ją atakujący — z sieci, a nie z kokpitu. CERT Polska opisuje moje.cert.pl jako narzędzie, które bez opłat pozwala sprawdzić, jak infrastruktura przypisana do domeny wygląda z perspektywy sieci (cert.pl). W praktyce dostajesz obraz z zewnątrz: otwarte usługi, podatności i błędne konfiguracje, o których — jak pisze CERT — administratorzy często nie mają świadomości.

Skala jest konkretna: według CERT Polska dzięki moje.cert.pl sprawdzono do tej pory ponad 3,5 miliona domen, subdomen i adresów IP, wykrywając ponad 750 tysięcy podatności i błędnych konfiguracji. To narzędzie duże organizacje traktują poważnie, a przy okazji kwartalnego przeglądu strony firmowej mieści się w kilku minutach: sprawdzasz swoją domenę i czytasz wynik.

Jedno zastrzeżenie: to widok uzupełniający, nie zastępczy. moje.cert.pl nie wejdzie za Ciebie w kokpit WordPressa, nie usunie starej wtyczki i nie odnowi domeny — dlatego w tabeli przeglądu jest jednym z punktów, a nie całą tabelą.

Sygnał od Google: raport w Search Console

Google utrzymuje w Search Console raport Problemy dotyczące bezpieczeństwa. Jeśli ocena Google stwierdzi, że witryna została zhakowana albo zachowuje się w sposób mogący zaszkodzić odwiedzającemu lub jego komputerowi — na przykład zawiera phishing albo niechciane oprogramowanie — raport pokazuje ustalenia Google (pomoc Search Console). Skutek jest wymierny: strony z wykrytymi problemami są w wynikach wyszukiwania oznaczane symbolem ostrzeżenia, a przed wejściem użytkownik widzi komunikat, dlaczego nie powinien kontynuować. Klient, który widzi takie ostrzeżenie przy nazwie Twojej firmy, nie wchodzi — i nie wraca.

Dla właściciela ten raport bywa pierwszym oficjalnym sygnałem, że coś się stało: klient obcego linku nie zgłosi, a Google już tak. Dlatego w przeglądzie sprawdzasz dwie rzeczy: czy witryna w ogóle jest zweryfikowana w Search Console (jeśli nikt w firmie nie wie — to pierwsze zadanie do odhaczenia) i czy raport jest pusty. Po naprawieniu problemu strona wymaga jeszcze prośby o ponowne rozpatrzenie — to także opisuje pomoc Google.

Liczby z witryny warto przy okazji spiąć z liczbami z firmy: skąd przychodzą zapytania i ile kosztują. Jak to ustawić, opisujemy w Analityka i BI, a o liczbach, na które właściciel naprawdę patrzy, piszemy w automatyzacji raportowania.

Tabela przeglądu kwartalnego

Cały przegląd zamknąłeś w jednej tabeli. Najważniejsza jest kolumna „kto robi”: część punktów zrobisz sam w kilka minut, część delegujesz na wykonawcę — ważne, żeby każdy punkt miał właściciela i datę.

Punkt przegląduGdzie patrzyszKto robiStan
Aktualizacje WordPressa, motywu i wtyczekkokpit → Aktualizacjety albo wykonawcaok / do zrobienia
Kopia zapasowa i próba odtworzeniapanel hostinguwykonawcaok / do zrobienia
Konta administratorów i nieużywane wtyczkikokpit → Użytkownicy, Wtyczkityok / do zrobienia
E-mail abonenta i data wygaśnięcia domenypanel rejestratoratyok / do zrobienia
Skan domeny z zewnątrzmoje.cert.pltyok / do zrobienia
Raport Problemy dotyczące bezpieczeństwaSearch Consoletyok / do zrobienia

Tabelę wydrukuj albo skopiuj do notatnika — po czterech przeglądach w roku masz historię: co się psuło, kto naprawiał i jak długo trwało.

Zrób to sam w jedno popołudnie

Kolejność jest prosta i nie wymaga żadnych narzędzi poza przeglądarką i kalendarzem:

  1. Przejdź tabelę od góry do dołu. Przy każdym punkcie zaznacz „ok” albo dopisz jedno zdanie: co widzisz i od kiedy.
  2. Zbierz trzy najpilniejsze rzeczy w jedną wiadomość do wykonawcy — konkret zamiast „popraw bezpieczeństwo”.
  3. Ustal z wykonawcą raz na zawsze: gdzie leży kopia, jak często powstaje i kto potrafi ją odtworzyć.
  4. Sprawdź w panelu rejestratora e-mail abonenta i datę wygaśnięcia domeny; jeśli do wygaśnięcia zostało mniej niż do następnego przeglądu — odnów teraz.
  5. Wpisz do kalendarza następny przegląd za trzy miesiące. Rytuał jest ważniejszy niż narzędzie.

Trzy przykładowe zadania dla wykonawcy, żeby wiadomość nie wisiała bez odpowiedzi:

  • „wtyczka X czeka na aktualizację od marca — zaktualizuj i sprawdź zgodność z motywem”;
  • „usuń konto administratora o nazwie Y — nikt go nie rozpoznaje”;
  • „pokaż na stronie testowej, jak wrócić do wersji z kopii z tego tygodnia”.

Po pierwszym przejściu kolejne przeglądy są krótsze: lista kont jest już krótka, kopia działa, a Ty tylko odświeżasz daty. Czwarty przegląd w roku to zwykle mniej niż pół popołudnia.

Jak to wygląda, gdy stroną zajmuje się system

Przegląd kwartalny zamyka ryzyko, które da się zaplanować: zaległe aktualizacje, zbędne konta, domena bez bufora. Nie złapie jednak formularza, który przestał wysyłać w czwartek wieczorem — kwartał to przy takiej awarii bardzo długo. Dlatego druga połowa obrazu to codzienna kontrola, która nie polega na pamięci właściciela:

Codzienna kontrola:

  1. system otwiera stronę
  2. testuje formularz
  3. wykrywa błąd
  4. wysyła sygnał
  5. tworzy zadanie dla wykonawcy
  6. zapisuje w dzienniku
Schemat pokazuje ten sam proces krok po kroku — od pierwszego ogniwa do ostatniego.

W tym układzie człowiek decyduje o jednym: co się dzieje po sygnale — czy to zadanie na dziś, czy zgłoszenie na wykonawcę. System nie daje stuprocentowej ochrony przed włamaniem, bo taka nie istnieje; daje natomiast to, czego nie da kalendarz z przypomnieniem co kwartał — świadomość, że formularz działa dzisiaj, a nie działał kiedyś ostatnio sprawdzony. W Aura taki podgląd strony sąsiaduje z resztą firmy: Panele admina zbierają leady, treści i statystyki w jednym miejscu, SEO i mapy pilnują widoczności w Google tam, gdzie klient faktycznie szuka, a Integracje spinają formularz, kalendarz i CRM w jeden przepływ, żeby połączenie nie rozsypało się po cichu.

Jeśli wolisz zacząć od nowej strony zamiast ratować starą, zobacz strony internetowe dla warszawskich firm. A zanim cokolwiek zautomatyzujesz, przeczytaj, kiedy nie warto wdrażać niczego oraz o pięciu sytuacjach, w których odradzamy start.

Najczęściej zadawane pytania

Jak często robić taki przegląd?

Raz na kwartał wystarcza, żeby uporządkować to, co planowalne: aktualizacje, konta, domenę, kopię. Nie zastąpi to codziennej kontroli formularza i dostępności — formularz może się zepsuć dzień po przeglądzie, więc te dwa rytmy się uzupełniają, a nie wykluczają.

Czy aktualizacje WordPressa nie zepsują strony?

Ryzyko istnieje i właśnie dlatego dokumentacja WordPressa zaleca kopię zapasową przed aktualizacją. Bezpieczna kolejność jest jedna: kopia, potem aktualizacje, potem sprawdzenie formularza i strony na telefonie. Od wersji 3.7 drobne wydania bezpieczeństwa instalują się zresztą same, w tle.

Co robić, gdy Search Console pokazuje problem z bezpieczeństwem?

Nie kasuj witryny i nie panikuj. Raport pokazuje, co stwierdziła ocena Google — wraz z opisem problemu; strony z problemem są oznaczane w wynikach wyszukiwania symbolem ostrzeżenia. Kolejność jest praktyczna: kopia zapasowa, kontakt do wykonawcy z konkretem z raportu, naprawa, a na końcu prośba o ponowne rozpatrzenie.

Czy moje.cert.pl zastąpi cały przegląd?

Nie. To widok z zewnątrz: usługi, podatności i błędne konfiguracje widoczne z sieci. Nie sprawdzi kokpitu WordPressa, kont użytkowników ani daty wygaśnięcia domeny — dlatego jest jednym z punktów tabeli przeglądu, a nie całą tabelą.

Kto powinien robić kopię zapasową: ja czy wykonawca?

Zwykle wykonawca albo hosting, ale właściciel powinien znać trzy fakty: gdzie kopia leży, jak często powstaje i kto potrafi ją odtworzyć. Jeśli nikt nie umie odpowiedzieć na trzecie z nich, masz gotowe zadanie na najbliższy przegląd.

Czy kwartalny przegląd to zabezpieczenie przed włamaniem?

Nie istnieje pełne zabezpieczenie i nikt rzetelny tego nie obiecuje. Przegląd obniża ryzyko: aktualizacje zamykają znane luki, usuwane są nieużywane wtyczki i konta, domena ma bufor na odnowienie. Reszta to szybkie wykrycie: raport w Search Console, skan z zewnątrz i codzienna kontrola formularza.

Kto to pisze

Zobacz swój biznes jako system.

Aura to wirtualny zarządca firmy: zarządzanie na faktach, nie na wrażeniach. Dla firmy, która chce, żeby procesami zarządzał system, a nie pamięć właściciela.

Strona, CRM, panel i automatyzacje są modułami tego samego systemu. Nie jesteśmy agencją od stron.

Sprawdź mój biznes

Przejdziesz na stronę główną. Powiedz nazwę firmy — Aura spojrzy na nią w danych publicznych i pokaże, co widzi klient, zanim do Was zadzwoni. Bez obietnic wyniku.

Zobacz, czym się zajmujemy

Powiązane usługi

Strony tematyczne

Czytaj dalej Przewiń, żeby zobaczyć więcej

Zobaczmy to na Twoich liczbach

Opowiedz, jak dziś wygląda obsługa zgłoszeń u Ciebie — ile ich jest, kto je odbiera, gdzie się gubią. Aura przejdzie z Tobą ten proces krok po kroku i pokaże, co da się zdjąć z człowieka, a czego nie warto ruszać.

Porozmawiaj z Aurą

Otworzy się strona główna z Aurą. Powiedz nazwę firmy — spojrzy na nią w danych publicznych i pokaże, co widzi klient. Bez obietnic wyniku.

Wolisz napisać? marketing@auraglobal-merchants.com

Drugi krok

Sprawdźmy, czy Aura pasuje do Twojego lokalu

Nie bierzemy każdego — najpierw patrzymy na procesy, sprzedaż i obecne systemy i uczciwie mówimy, czy w ogóle jest sens, żebyśmy wchodzili. Kilka pytań, jakieś pięć minut.

Przejdź kwalifikację →