Проверку безопасности сайта фирмы ты сделаешь сам за один вечер: обновления WordPress, резервная копия, контактные данные абонента домена, скан на moje.cert.pl и отчёт в Search Console. Для этого не нужен программист и новый абонемент — нужен список пунктов и один свободный вечер раз в квартал. Сайт, который подрядчик сделал тебе несколько лет назад, не работает по принципу «настроил и забыл»: плагины и тема стареют, у домена есть дата окончания, а счёт за продление может уйти на почту, которую давно никто не открывает. И взлом редко выглядит как взлом — чаще это форма, которая отправляет в пустоту, или чужие ссылки на внутренней странице, о которых никто не знает.
Ниже — девять пунктов ежеквартальной проверки, таблица для отметок, расчётный пример по домену и источник у каждого утверждения: документация WordPress, руководство hardening, реестр NASK, CERT Polska и справка Google. В конце показываем, как та же область выглядит, когда за ней следит система, а не память владельца.

Что происходит, когда сайт ломается тихо
Поломка сайта фирмы редко кричит о себе. Форма «отправляется», но письма не доходят; на трёх внутренних страницах появляются ссылки на сайты, с которыми у тебя нет ничего общего; домен истекает, потому что уведомление ушло на старый адрес. Общее у всех трёх ситуаций одно: нет сигнала. Клиент не напишет «у вас не работает форма» — он просто уйдёт и позвонит следующей фирме в списке. О том, сколько заявок исчезает до того, как их вообще кто-то увидит, мы разбираем в анализе почему клиенты не оставляют запросов.
Наши собственные замеры показывают масштаб явления «домен есть, сайта нет». Среди 16 592 варшавских фирм, чьи сайты мы разобрали (июль 2026), у 1 564 был домен, под которым не работал ни один сайт. Это не значит, что все эти домены истекли: бывает, сайт пропал при переезде на другой хостинг или его никто никогда не подключал. Но видно, как легко такое проходит незамеченным: фирма работает, карточка Google живёт, а единственный адрес, куда клиент мог зайти, не открывается.
Откуда эти числа: мы разобрали публичные сайты варшавских фирм одной отрасли (июль 2026); долю считаем от сайтов, которые удалось открыть.
Если твой сайт сделан годы назад и с тех пор никто не смотрел ни на формы, ни на замер, — проверка хороший момент увидеть, как сегодня строятся Сайты и магазины: рабочий сайт фирмы с формой и замером с первого дня, а не фотогалерея без признаков того, что ею пользуются.
WordPress: обновления и копия, из которой можно вернуться
Первая линия обороны скучна: WordPress регулярно обновляется, чтобы закрывать новые проблемы безопасности, — это прямо написано в руководстве hardening для администраторов (developer.wordpress.org). Простейшее действие владельца — зайти в панели управления во вкладку «Обновления» и проверить, не ждут ли там версии несколькихмесячной давности. Руководство указывает и на другое: устаревшие плагины и ПО — типичная цель атак, так что сам список ожидающих обновлений уже говорит об уровне риска.
Фоновые обновления с версии 3.7
С версии 3.7 у WordPress есть автоматические фоновые обновления: мелкие выпуски безопасности и сопровождения ставятся сами, без твоего участия (wordpress.org). Это закрывает часть риска, но не отменяет проверку. Остаются тема, плагины и крупные версии — там решает человек, и подрядчик нужен, когда после обновления что-то теряет совместимость. Ежеквартальная проверка существует как раз затем, чтобы эти долги не копились год.
Копия: что выяснить с подрядчиком
Документация WordPress ставит вопрос практично: сделай копию сайта перед обновлением, чтобы при проблеме можно было её вернуть. Отсюда конкретное поручение подрядчику, которое стоит отправить один раз и получить ответ письменно: где лежит копия, как часто она создаётся и кто умеет её разворачивать. Копия, которую никто ни разу не разворачивал, — не защита, а просто файл, который кто-то когда-то настроил.
Две проверки в панели: учётки и плагины
Руководство hardening описывает типовые уязвимости и базовые меры защиты; приличная их часть требует администратора сервера. Но есть две проверки, которые владелец сделает сам в панели, не прикасаясь к коду, — и обе укладываются в квартальную проверку.
Учётки администраторов и пароли
Зайди во вкладку «Пользователи» и просмотри список. Ты ищешь учётки, которые никто не узнаёт: «admin», оставленный подрядчиком много лет назад, учётку бывшего сотрудника, тестовую учётку. Каждая лишняя учётка администратора — ещё одно место, где кто-то может подбирать пароль. Руководство hardening напоминает, зачем вообще нужны надёжные пароли: их должно быть трудно угадать и они должны выдерживать атаку brute force — систематический перебор. Если у учётки нет причины существовать — удали её или понизь права.
Плагины, которыми никто не пользуется
Вторая вкладка — «Плагины». Правило из руководства однозначно: держи плагины обновлёнными, а тот, которым не пользуешься, не отключай, а удали из системы. Неактивный плагин — это по-прежнему файлы на сервере: если у него известная уязвимость, он лежит там как запасная дверь, о которой все забыли. То же руководство не советует ставить плагины и темы из незнакомых источников — держись официального каталога WordPress.org или известных авторов. Заодно просмотри список тем: обычно хватает одной рабочей и одной запасной, остальное — балласт.
Если хочешь понять, где физически оседают данные, которые клиенты вводят в формы, и у кого по пути есть к ним доступ, — прочти Автоматизация и РОДО: где физически находятся данные ваших клиентов.
Домен: почта абонента и продление без ожидания
NASK, который ведёт реестр доменов .pl, рекомендует две вещи, не стоящие ни гроша (dns.pl). Первое: контактные данные абонента — в особенности адрес e-mail — должны быть актуальными, и о каждой смене сообщай регистратору по ходу. Второе: если домен не был оплачен и перешёл в состояние BLOCKED, его ещё можно продлить у регистратора, но NASK пишет прямо — сделай это безотлагательно, не жди последнего дня этого состояния.

Почта абонента — самое недооценённое место в безопасности сайта. Если ящик истёк или принадлежит бывшему сотруднику, об окончании домена ты не узнаешь ни из одного уведомления: сначала пропадёт сайт, потом фирменная почта, а после срока домен может забрать кто-то другой. Поэтому в квартальной проверке ты смотришь в панели регистратора две вещи: на какую почту приходят уведомления и сколько дней осталось до конца оплаченного периода.
Пример на условных числах — подставь свои даты. Проверку ты делаешь 1 января, домен оплачен до 15 марта. До истечения остаётся 73 дня (январь: 30 дней начиная со 2 января, февраль: 28, март: 15), а до следующей квартальной проверки — около 90. Вывод: продлевай на текущей проверке, а не в дату истечения — запас спасает, когда платёж застревает на неделю или висит претензия.
Взгляд снаружи: moje.cert.pl
Прежде чем что-то оценивать, полезно увидеть свой домен так, как видит его атакующий — из сети, а не из панели. CERT Polska описывает moje.cert.pl как инструмент, который бесплатно позволяет проверить, как выглядит привязанная к домену инфраструктура с сетевой перспективы (cert.pl). На практике ты получаешь картинку снаружи: открытые сервисы, уязвимости и ошибки конфигурации, о которых — как пишет CERT — администраторы часто даже не догадываются.
Масштаб конкретный: по данным CERT Polska, с помощью moje.cert.pl на сегодня проверено больше 3,5 млн доменов, поддоменов и IP-адресов, а найдено больше 750 тысяч уязвимостей и ошибок конфигурации. Инструмент всерьёз воспринимают и крупные организации, а в квартальной проверке сайта фирмы он укладывается в несколько минут: проверяешь свой домен и читаешь результат.
Одна оговорка: это дополняющий взгляд, а не заменяющий. moje.cert.pl не зайдёт за тебя в панель WordPress, не удалит старый плагин и не продлит домен — поэтому в таблице проверки это один из пунктов, а не вся таблица.
Сигнал от Google: отчёт в Search Console
Google ведёт в Search Console отчёт о проблемах безопасности. Если проверка Google определит, что сайт взломан или ведёт себя так, что может навредить посетителю или его компьютеру, — например, содержит фишинг или нежелательное ПО, — отчёт покажет выводы Google (справка Search Console). Последствие осязаемое: страницы с найденными проблемами помечаются в результатах поиска значком предупреждения, а перед переходом человек видит сообщение, почему этого делать не стоит. Клиент, который видит такое предупреждение рядом с названием твоей фирмы, не переходит — и не возвращается.
Для владельца этот отчёт часто оказывается первым официальным сигналом, что что-то случилось: про чужую ссылку клиент не сообщит, а Google — да. Поэтому в проверке ты смотришь две вещи: подтверждён ли сайт вообще в Search Console (если в фирме никто не знает — это первое дело для отметки) и пуст ли отчёт. После устранения проблемы нужно ещё запросить повторное рассмотрение — об этом тоже пишет справка Google.
Цифры с сайта заодно полезно сцепить с цифрами фирмы: откуда приходят заявки и сколько они стоят. Как это настроить, разбираем в Аналитика и BI, а о показателях, которые владелец действительно смотрит, — в автоматизации отчётности.
Таблица ежеквартальной проверки
Вся проверка сворачивается в одну таблицу. Самая важная колонка — «кто делает»: часть пунктов ты закроешь сам за несколько минут, часть делегируешь подрядчику; важно, чтобы у каждого пункта был хозяин и дата.
| Пункт проверки | Где смотреть | Кто делает | Статус |
|---|---|---|---|
| Обновления WordPress, темы и плагинов | панель → Обновления | ты или подрядчик | ок / сделать |
| Копия сайта и пробное разворачивание | панель хостинга | подрядчик | ок / сделать |
| Учётки администраторов и лишние плагины | панель → Пользователи, Плагины | ты | ок / сделать |
| Почта абонента и дата истечения домена | панель регистратора | ты | ок / сделать |
| Скан домена снаружи | moje.cert.pl | ты | ок / сделать |
| Отчёт о проблемах безопасности | Search Console | ты | ок / сделать |
Таблицу распечатай или скопируй в заметку — после четырёх проверок за год у тебя будет история: что ломалось, кто чинил и сколько это длилось.
Сделай сам за один вечер
Порядок простой, и кроме браузера и календаря ничего не нужно:
- Пройди таблицу сверху вниз. У каждого пункта поставь «ок» или допиши одно предложение: что видишь и с какого времени.
- Собери три самые срочные вещи в одно письмо подрядчику — конкретику вместо «почини безопасность».
- Выясни с подрядчиком раз и навсегда: где лежит копия, как часто создаётся и кто умеет её разворачивать.
- Проверь в панели регистратора почту абонента и дату истечения домена; если до истечения осталось меньше, чем до следующей проверки, — продлевай сейчас.
- Поставь в календарь следующую проверку через три месяца. Ритуал важнее инструмента.
Три примера задач подрядчику, чтобы письмо не повисло без ответа:
- «плагин X ждёт обновления с марта — обнови и проверь совместимость с темой»;
- «удали учётку администратора с именем Y — её никто не узнаёт»;
- «покажи на тестовой странице, как вернуться к версии из копии за эту неделю».
После первого прохода следующие проверки короче: список учёток уже короткий, копия работает, ты только обновляешь даты. Четвёртая проверка за год — обычно меньше половины вечера.
Как это выглядит, когда сайтом занимается система
Квартальная проверка закрывает риск, который можно спланировать: долги по обновлениям, лишние учётки, домен без запаса. Но она не поймает форму, которая перестала отправлять в четверг вечером, — квартал при такой аварии это очень долго. Поэтому вторая половина картины — ежедневный контроль, который не держится на памяти владельца:
Ежедневный контроль:
- 01система открывает сайт
- →02проверяет форму
- →03находит сбой
- →04подаёт сигнал
- →05ставит задачу подрядчику
- →06записывает в журнал
В этой связке человек решает одно: что происходит после сигнала — задача на сегодня или заявка подрядчику. Система не даёт стопроцентной защиты от взлома, потому что такой не существует; она даёт то, чего не даст напоминание в календаре раз в квартал, — уверенность, что форма работает сегодня, а не «работала, когда последний раз проверяли». В Aura такой присмотр за сайтом стоит рядом с остальной фирмой: Админ-панели собирают лиды, контент и статистику в одном месте, SEO и карты держат видимость в Google там, где клиент реально ищет, а Интеграции связывают форму, календарь и CRM в один поток, чтобы связка не развалилась тихо.
Если хочешь понять, что именно теряет твоя фирма прямо сейчас, — пройди оценку потери заявок. Прежде чем что-то автоматизировать, прочти, когда не стоит внедрять ничего и про пять ситуаций, в которых мы не рекомендуем начинать.
Частые вопросы
Как часто делать такую проверку?
Раз в квартал достаточно, чтобы привести в порядок планируемое: обновления, учётки, домен, копию. Это не замена ежедневному контролю формы и доступности — форма может сломаться через день после проверки, поэтому два ритма дополняют друг друга, а не исключают.
Не сломают ли обновления WordPress сайт?
Риск есть, и именно поэтому документация WordPress советует делать копию перед обновлением. Безопасный порядок один: копия, потом обновления, потом проверка формы и сайта на телефоне. С версии 3.7 мелкие выпуски безопасности, кстати, ставятся сами, в фоне.
Что делать, если Search Console показывает проблему безопасности?
Не паникуй и не удаляй сайт. Отчёт показывает, что нашла проверка Google, вместе с описанием проблемы; страницы с проблемами помечаются в выдаче значком предупреждения. Практичный порядок: копия, письмо подрядчику с конкретикой из отчёта, устранение и только потом запрос на повторное рассмотрение.
moje.cert.pl заменит всю проверку?
Нет. Это взгляд снаружи: сервисы, уязвимости и ошибки конфигурации, видимые из сети. Он не проверит панель WordPress, учётки пользователей и дату истечения домена — поэтому это один пункт таблицы, а не вся таблица.
Кто должен делать копию: я или подрядчик?
Обычно подрядчик или хостинг, но владелец должен знать три факта: где лежит копия, как часто она создаётся и кто умеет её разворачивать. Если на третий никто не может ответить — вот готовая задача на ближайшую проверку.
Квартальная проверка защищает от взлома?
Полной защиты не существует, и никто честный её не обещает. Проверка снижает риск: обновления закрывают известные дыры, лишние плагины и учётки удаляются, у домена есть запас на продление. Остальное — быстрое обнаружение: отчёт в Search Console, скан снаружи и ежедневный контроль формы.