AURA

Безопасность сайта фирмы: ежеквартальная проверка WordPress, домена и признаков взлома

Девять пунктов ежеквартальной проверки безопасности сайта фирмы: обновления WordPress, копия, учётки и плагины, данные абонента домена, moje.cert.pl и отчёт в Search Console — с таблицей для отметок и расчётным примером.

Опубликовано
11 мин чтения2276 слов

AURA — виртуальный управленец бизнеса. Управление по фактам, а не по ощущениям. Кто мы

Главные выводы

  • Проверка безопасности сайта — девять пунктов за один вечер раз в квартал, без программиста и нового абонемента.
  • С версии 3.7 WordPress сам ставит мелкие обновления безопасности в фоне, но копию перед обновлением советует делать сама документация.
  • NASK рекомендует держать данные абонента домена .pl актуальными и продлевать домен немедленно, а не в последний день состояния BLOCKED.
  • moje.cert.pl — бесплатный инструмент CERT Polska, взгляд на домен снаружи; им проверено больше 3,5 миллиона доменов и IP-адресов.
  • Страницы с проблемами безопасности Google помечает в выдаче значком предупреждения — его видит каждый клиент.
  • Система, следящая за сайтом, ежедневно проверяет форму и доступность, а при сбое подаёт сигнал и ставит задачу подрядчику.

Проверку безопасности сайта фирмы ты сделаешь сам за один вечер: обновления WordPress, резервная копия, контактные данные абонента домена, скан на moje.cert.pl и отчёт в Search Console. Для этого не нужен программист и новый абонемент — нужен список пунктов и один свободный вечер раз в квартал. Сайт, который подрядчик сделал тебе несколько лет назад, не работает по принципу «настроил и забыл»: плагины и тема стареют, у домена есть дата окончания, а счёт за продление может уйти на почту, которую давно никто не открывает. И взлом редко выглядит как взлом — чаще это форма, которая отправляет в пустоту, или чужие ссылки на внутренней странице, о которых никто не знает.

Ниже — девять пунктов ежеквартальной проверки, таблица для отметок, расчётный пример по домену и источник у каждого утверждения: документация WordPress, руководство hardening, реестр NASK, CERT Polska и справка Google. В конце показываем, как та же область выглядит, когда за ней следит система, а не память владельца.

Латунный замок, лежащий на витке сетевого кабеля на тёмном столе
Безопасность сайта начинается с замка, который ты проверяешь регулярно, а не с тушения пожара

Что происходит, когда сайт ломается тихо

Поломка сайта фирмы редко кричит о себе. Форма «отправляется», но письма не доходят; на трёх внутренних страницах появляются ссылки на сайты, с которыми у тебя нет ничего общего; домен истекает, потому что уведомление ушло на старый адрес. Общее у всех трёх ситуаций одно: нет сигнала. Клиент не напишет «у вас не работает форма» — он просто уйдёт и позвонит следующей фирме в списке. О том, сколько заявок исчезает до того, как их вообще кто-то увидит, мы разбираем в анализе почему клиенты не оставляют запросов.

Наши собственные замеры показывают масштаб явления «домен есть, сайта нет». Среди 16 592 варшавских фирм, чьи сайты мы разобрали (июль 2026), у 1 564 был домен, под которым не работал ни один сайт. Это не значит, что все эти домены истекли: бывает, сайт пропал при переезде на другой хостинг или его никто никогда не подключал. Но видно, как легко такое проходит незамеченным: фирма работает, карточка Google живёт, а единственный адрес, куда клиент мог зайти, не открывается.

Откуда эти числа: мы разобрали публичные сайты варшавских фирм одной отрасли (июль 2026); долю считаем от сайтов, которые удалось открыть.

Если твой сайт сделан годы назад и с тех пор никто не смотрел ни на формы, ни на замер, — проверка хороший момент увидеть, как сегодня строятся Сайты и магазины: рабочий сайт фирмы с формой и замером с первого дня, а не фотогалерея без признаков того, что ею пользуются.

WordPress: обновления и копия, из которой можно вернуться

Первая линия обороны скучна: WordPress регулярно обновляется, чтобы закрывать новые проблемы безопасности, — это прямо написано в руководстве hardening для администраторов (developer.wordpress.org). Простейшее действие владельца — зайти в панели управления во вкладку «Обновления» и проверить, не ждут ли там версии несколькихмесячной давности. Руководство указывает и на другое: устаревшие плагины и ПО — типичная цель атак, так что сам список ожидающих обновлений уже говорит об уровне риска.

Фоновые обновления с версии 3.7

С версии 3.7 у WordPress есть автоматические фоновые обновления: мелкие выпуски безопасности и сопровождения ставятся сами, без твоего участия (wordpress.org). Это закрывает часть риска, но не отменяет проверку. Остаются тема, плагины и крупные версии — там решает человек, и подрядчик нужен, когда после обновления что-то теряет совместимость. Ежеквартальная проверка существует как раз затем, чтобы эти долги не копились год.

Копия: что выяснить с подрядчиком

Документация WordPress ставит вопрос практично: сделай копию сайта перед обновлением, чтобы при проблеме можно было её вернуть. Отсюда конкретное поручение подрядчику, которое стоит отправить один раз и получить ответ письменно: где лежит копия, как часто она создаётся и кто умеет её разворачивать. Копия, которую никто ни разу не разворачивал, — не защита, а просто файл, который кто-то когда-то настроил.

Две проверки в панели: учётки и плагины

Руководство hardening описывает типовые уязвимости и базовые меры защиты; приличная их часть требует администратора сервера. Но есть две проверки, которые владелец сделает сам в панели, не прикасаясь к коду, — и обе укладываются в квартальную проверку.

Учётки администраторов и пароли

Зайди во вкладку «Пользователи» и просмотри список. Ты ищешь учётки, которые никто не узнаёт: «admin», оставленный подрядчиком много лет назад, учётку бывшего сотрудника, тестовую учётку. Каждая лишняя учётка администратора — ещё одно место, где кто-то может подбирать пароль. Руководство hardening напоминает, зачем вообще нужны надёжные пароли: их должно быть трудно угадать и они должны выдерживать атаку brute force — систематический перебор. Если у учётки нет причины существовать — удали её или понизь права.

Плагины, которыми никто не пользуется

Вторая вкладка — «Плагины». Правило из руководства однозначно: держи плагины обновлёнными, а тот, которым не пользуешься, не отключай, а удали из системы. Неактивный плагин — это по-прежнему файлы на сервере: если у него известная уязвимость, он лежит там как запасная дверь, о которой все забыли. То же руководство не советует ставить плагины и темы из незнакомых источников — держись официального каталога WordPress.org или известных авторов. Заодно просмотри список тем: обычно хватает одной рабочей и одной запасной, остальное — балласт.

Если хочешь понять, где физически оседают данные, которые клиенты вводят в формы, и у кого по пути есть к ним доступ, — прочти Автоматизация и РОДО: где физически находятся данные ваших клиентов.

Домен: почта абонента и продление без ожидания

NASK, который ведёт реестр доменов .pl, рекомендует две вещи, не стоящие ни гроша (dns.pl). Первое: контактные данные абонента — в особенности адрес e-mail — должны быть актуальными, и о каждой смене сообщай регистратору по ходу. Второе: если домен не был оплачен и перешёл в состояние BLOCKED, его ещё можно продлить у регистратора, но NASK пишет прямо — сделай это безотлагательно, не жди последнего дня этого состояния.

Рука поворачивает стальной ключ в крепком дверном замке, крупный план в тёплом свете
Домен истекает тихо, поэтому ключ ты поворачиваешь до срока, а не в день окончания

Почта абонента — самое недооценённое место в безопасности сайта. Если ящик истёк или принадлежит бывшему сотруднику, об окончании домена ты не узнаешь ни из одного уведомления: сначала пропадёт сайт, потом фирменная почта, а после срока домен может забрать кто-то другой. Поэтому в квартальной проверке ты смотришь в панели регистратора две вещи: на какую почту приходят уведомления и сколько дней осталось до конца оплаченного периода.

Пример на условных числах — подставь свои даты. Проверку ты делаешь 1 января, домен оплачен до 15 марта. До истечения остаётся 73 дня (январь: 30 дней начиная со 2 января, февраль: 28, март: 15), а до следующей квартальной проверки — около 90. Вывод: продлевай на текущей проверке, а не в дату истечения — запас спасает, когда платёж застревает на неделю или висит претензия.

Взгляд снаружи: moje.cert.pl

Прежде чем что-то оценивать, полезно увидеть свой домен так, как видит его атакующий — из сети, а не из панели. CERT Polska описывает moje.cert.pl как инструмент, который бесплатно позволяет проверить, как выглядит привязанная к домену инфраструктура с сетевой перспективы (cert.pl). На практике ты получаешь картинку снаружи: открытые сервисы, уязвимости и ошибки конфигурации, о которых — как пишет CERT — администраторы часто даже не догадываются.

Масштаб конкретный: по данным CERT Polska, с помощью moje.cert.pl на сегодня проверено больше 3,5 млн доменов, поддоменов и IP-адресов, а найдено больше 750 тысяч уязвимостей и ошибок конфигурации. Инструмент всерьёз воспринимают и крупные организации, а в квартальной проверке сайта фирмы он укладывается в несколько минут: проверяешь свой домен и читаешь результат.

Одна оговорка: это дополняющий взгляд, а не заменяющий. moje.cert.pl не зайдёт за тебя в панель WordPress, не удалит старый плагин и не продлит домен — поэтому в таблице проверки это один из пунктов, а не вся таблица.

Сигнал от Google: отчёт в Search Console

Google ведёт в Search Console отчёт о проблемах безопасности. Если проверка Google определит, что сайт взломан или ведёт себя так, что может навредить посетителю или его компьютеру, — например, содержит фишинг или нежелательное ПО, — отчёт покажет выводы Google (справка Search Console). Последствие осязаемое: страницы с найденными проблемами помечаются в результатах поиска значком предупреждения, а перед переходом человек видит сообщение, почему этого делать не стоит. Клиент, который видит такое предупреждение рядом с названием твоей фирмы, не переходит — и не возвращается.

Для владельца этот отчёт часто оказывается первым официальным сигналом, что что-то случилось: про чужую ссылку клиент не сообщит, а Google — да. Поэтому в проверке ты смотришь две вещи: подтверждён ли сайт вообще в Search Console (если в фирме никто не знает — это первое дело для отметки) и пуст ли отчёт. После устранения проблемы нужно ещё запросить повторное рассмотрение — об этом тоже пишет справка Google.

Цифры с сайта заодно полезно сцепить с цифрами фирмы: откуда приходят заявки и сколько они стоят. Как это настроить, разбираем в Аналитика и BI, а о показателях, которые владелец действительно смотрит, — в автоматизации отчётности.

Таблица ежеквартальной проверки

Вся проверка сворачивается в одну таблицу. Самая важная колонка — «кто делает»: часть пунктов ты закроешь сам за несколько минут, часть делегируешь подрядчику; важно, чтобы у каждого пункта был хозяин и дата.

Пункт проверкиГде смотретьКто делаетСтатус
Обновления WordPress, темы и плагиновпанель → Обновленияты или подрядчикок / сделать
Копия сайта и пробное разворачиваниепанель хостингаподрядчикок / сделать
Учётки администраторов и лишние плагиныпанель → Пользователи, Плагинытыок / сделать
Почта абонента и дата истечения доменапанель регистраторатыок / сделать
Скан домена снаружиmoje.cert.plтыок / сделать
Отчёт о проблемах безопасностиSearch Consoleтыок / сделать

Таблицу распечатай или скопируй в заметку — после четырёх проверок за год у тебя будет история: что ломалось, кто чинил и сколько это длилось.

Сделай сам за один вечер

Порядок простой, и кроме браузера и календаря ничего не нужно:

  1. Пройди таблицу сверху вниз. У каждого пункта поставь «ок» или допиши одно предложение: что видишь и с какого времени.
  2. Собери три самые срочные вещи в одно письмо подрядчику — конкретику вместо «почини безопасность».
  3. Выясни с подрядчиком раз и навсегда: где лежит копия, как часто создаётся и кто умеет её разворачивать.
  4. Проверь в панели регистратора почту абонента и дату истечения домена; если до истечения осталось меньше, чем до следующей проверки, — продлевай сейчас.
  5. Поставь в календарь следующую проверку через три месяца. Ритуал важнее инструмента.

Три примера задач подрядчику, чтобы письмо не повисло без ответа:

  • «плагин X ждёт обновления с марта — обнови и проверь совместимость с темой»;
  • «удали учётку администратора с именем Y — её никто не узнаёт»;
  • «покажи на тестовой странице, как вернуться к версии из копии за эту неделю».

После первого прохода следующие проверки короче: список учёток уже короткий, копия работает, ты только обновляешь даты. Четвёртая проверка за год — обычно меньше половины вечера.

Как это выглядит, когда сайтом занимается система

Квартальная проверка закрывает риск, который можно спланировать: долги по обновлениям, лишние учётки, домен без запаса. Но она не поймает форму, которая перестала отправлять в четверг вечером, — квартал при такой аварии это очень долго. Поэтому вторая половина картины — ежедневный контроль, который не держится на памяти владельца:

Ежедневный контроль:

  1. система открывает сайт
  2. проверяет форму
  3. находит сбой
  4. подаёт сигнал
  5. ставит задачу подрядчику
  6. записывает в журнал
Схема показывает тот же процесс шаг за шагом — от первого звена до последнего.

В этой связке человек решает одно: что происходит после сигнала — задача на сегодня или заявка подрядчику. Система не даёт стопроцентной защиты от взлома, потому что такой не существует; она даёт то, чего не даст напоминание в календаре раз в квартал, — уверенность, что форма работает сегодня, а не «работала, когда последний раз проверяли». В Aura такой присмотр за сайтом стоит рядом с остальной фирмой: Админ-панели собирают лиды, контент и статистику в одном месте, SEO и карты держат видимость в Google там, где клиент реально ищет, а Интеграции связывают форму, календарь и CRM в один поток, чтобы связка не развалилась тихо.

Если хочешь понять, что именно теряет твоя фирма прямо сейчас, — пройди оценку потери заявок. Прежде чем что-то автоматизировать, прочти, когда не стоит внедрять ничего и про пять ситуаций, в которых мы не рекомендуем начинать.

Частые вопросы

Как часто делать такую проверку?

Раз в квартал достаточно, чтобы привести в порядок планируемое: обновления, учётки, домен, копию. Это не замена ежедневному контролю формы и доступности — форма может сломаться через день после проверки, поэтому два ритма дополняют друг друга, а не исключают.

Не сломают ли обновления WordPress сайт?

Риск есть, и именно поэтому документация WordPress советует делать копию перед обновлением. Безопасный порядок один: копия, потом обновления, потом проверка формы и сайта на телефоне. С версии 3.7 мелкие выпуски безопасности, кстати, ставятся сами, в фоне.

Что делать, если Search Console показывает проблему безопасности?

Не паникуй и не удаляй сайт. Отчёт показывает, что нашла проверка Google, вместе с описанием проблемы; страницы с проблемами помечаются в выдаче значком предупреждения. Практичный порядок: копия, письмо подрядчику с конкретикой из отчёта, устранение и только потом запрос на повторное рассмотрение.

moje.cert.pl заменит всю проверку?

Нет. Это взгляд снаружи: сервисы, уязвимости и ошибки конфигурации, видимые из сети. Он не проверит панель WordPress, учётки пользователей и дату истечения домена — поэтому это один пункт таблицы, а не вся таблица.

Кто должен делать копию: я или подрядчик?

Обычно подрядчик или хостинг, но владелец должен знать три факта: где лежит копия, как часто она создаётся и кто умеет её разворачивать. Если на третий никто не может ответить — вот готовая задача на ближайшую проверку.

Квартальная проверка защищает от взлома?

Полной защиты не существует, и никто честный её не обещает. Проверка снижает риск: обновления закрывают известные дыры, лишние плагины и учётки удаляются, у домена есть запас на продление. Остальное — быстрое обнаружение: отчёт в Search Console, скан снаружи и ежедневный контроль формы.

Кто это пишет

Посмотрите на свой бизнес как на систему.

Aura — виртуальный управленец бизнеса: управление по фактам, а не по ощущениям. Для компании, которой процессами должна управлять система, а не память владельца.

Сайт, CRM, панель и автоматизации — модули одной системы. Мы не веб-студия.

Посмотреть мой бизнес

Откроется главная страница. Назовите компанию — Aura посмотрит на неё в публичных данных и покажет, что видит клиент, прежде чем позвонить. Без обещаний результата.

Чем мы занимаемся

Связанные услуги

Читать дальше Пролистайте, чтобы увидеть больше

Посмотрим на ваших цифрах

Расскажите, как сейчас устроена обработка заявок: сколько их, кто принимает, где теряются. Aura пройдёт процесс вместе с вами и покажет, что можно снять с человека, а что трогать не стоит.

Поговорить с Aura

Откроется главная страница с Aura. Назовите компанию — она посмотрит на неё в публичных данных и покажет, что видит клиент. Без обещаний результата.

Удобнее написать? marketing@auraglobal-merchants.com

Следующий шаг

Посмотрим, подходит ли Aura вашему заведению

Берёмся не за всех: сначала смотрим процессы, продажи и текущие системы и честно говорим, есть ли смысл нам заходить. Несколько вопросов, минут пять.

Пройти отбор →