AURA

Безпека сайту фірми: щоквартальна перевірка WordPress, домену й ознак зламу

Дев'ять пунктів щоквартальної перевірки безпеки сайту фірми: оновлення WordPress, копія, облікові записи й плагіни, дані абонента домену, moje.cert.pl і звіт у Search Console — з таблицею для позначок і розрахунковим прикладом.

Опубліковано
11 хв читання2265 слів

AURA — віртуальний управлінець бізнесу. Керування за фактами, а не за відчуттями. Хто ми

Головні висновки

  • Перевірка безпеки сайту — дев'ять пунктів за один вечір раз на квартал, без програміста й нової передплати.
  • Із версії 3.7 WordPress сам установлює дрібні оновлення безпеки в фоні, але копію перед оновленням радить робити сама документація.
  • NASK рекомендує тримати дані абонента домену .pl актуальними й продовжувати домен негайно, а не в останній день стану BLOCKED.
  • moje.cert.pl — безкоштовний інструмент CERT Polska, погляд на домен зовні; ним перевірено понад 3,5 мільйона доменів і IP-адрес.
  • Сторінки з проблемами безпеки Google позначає у видачі знаком попередження — його бачить кожен клієнт.
  • Система, що стежить за сайтом, щодня перевіряє форму й доступність, а при збої подає сигнал і ставить завдання виконавцю.

Перевірку безпеки сайту фірми ти зробиш сам за один вечір: оновлення WordPress, резервна копія, контактні дані абонента домену, скан на moje.cert.pl і звіт у Search Console. Для цього не потрібен програміст і нова передплата — потрібен список пунктів і один вільний вечір раз на квартал. Сайт, який підрядник зробив тобі кілька років тому, не працює за принципом «налаштував і забув»: плагіни й тема старіють, у домену є дата завершення, а рахунок за продлення може прийти на скриньку, яку давно ніхто не відкриває. І злам рідко виглядає як злам — частіше це форма, що надсилає в порожнечу, або чужі посилання на внутрішній сторінці, про які ніхто не знає.

Нижче — дев'ять пунктів щоквартальної перевірки, таблиця для позначок, розрахунковий приклад щодо домену та джерело біля кожного твердження: документація WordPress, посібник hardening, реєстр NASK, CERT Polska і довідка Google. Наприкінці показуємо, як та сама сфера виглядає, коли за нею стежить система, а не пам'ять власника.

Латунний замок, що лежить на витку мережевого кабелю на темному столі
Безпека сайту починається з замка, який ти перевіряєш регулярно, а не з гасіння пожежі

Що відбувається, коли сайт ламається непомітно

Поломка сайту фірми рідко кричить про себе. Форма «надсилається», але листи не доходять; на трьох внутрішніх сторінках з'являються посилання на сайти, з якими в тебе немає нічого спільного; домен завершується, бо повідомлення пішло на стару адресу. Спільне в усіх трьох ситуаціях одне: немає сигналу. Клієнт не напише «у вас не працює форма» — він просто вийде й зателефонує наступній фірмі у списку. Про те, скільки запитів зникає, поки їх хтось узагалі побачить, ми розбираємо в аналізі чому клієнти не залишають запитів.

Наші власні заміри показують масштаб явища «домен є, сайту немає». Серед 16 592 варшавських фірм, чиї сайти ми розібрали (липень 2026), у 1 564 був домен, під яким не працював жоден сайт. Це не означає, що всі ці домени завершилися: буває, сайт зник під час переїзду на інший хостинг або його ніхто ніколи не підключав. Але видно, як легко таке минає непоміченим: фірма працює, картка Google живе, а єдина адреса, куди клієнт міг зайти, не відкривається.

Звідки ці числа: ми розібрали публічні сайти варшавських фірм однієї галузі (липень 2026); частку рахуємо від сайтів, які вдалося відкрити.

Якщо твій сайт зроблено роки тому і відтоді ніхто не дивився ні на форми, ні на вимірювання, перевірка — слушний момент побачити, як сьогодні будуються Сайти та магазини: робочий сайт фірми з формою і вимірюванням з першого дня, а не фотогалерея без ознак того, що нею користуються.

WordPress: оновлення та резервна копія

Перша лінія оборони нудна: WordPress регулярно оновлюється, щоб закривати нові проблеми безпеки — це прямо написано в посібнику hardening для адміністраторів (developer.wordpress.org). Найпростіша дія власника — зайти в панелі керування у вкладку «Оновлення» й перевірити, чи не чекають там версії кількамісячної давнини. Посібник указує й на інше: застарілі плагіни й програмне забезпечення — типова ціль атак, тож сам список оновлень, що чекають, уже говорить про рівень ризику.

Фонові оновлення з версії 3.7

Із версії 3.7 у WordPress є автоматичні фонові оновлення: дрібні випуски безпеки й супроводу встановлюються самі, без твоєї участі (wordpress.org). Це закриває частину ризику, але не скасовує перевірку. Залишаються тема, плагіни й великі версії — там вирішує людина, і підрядник потрібен, коли після оновлення щось втрачає сумісність. Щоквартальна перевірка існує якраз для того, щоб ці борги не накопичувалися рік.

Копія: що узгодити з виконавцем

Документація WordPress ставить усе практично: зроби копію сайту перед оновленням, щоб за проблеми можна було її повернути. Звідси конкретне доручення виконавцю, яке варто надіслати раз і отримати відповідь письмово: де лежить копія, як часто вона створюється і хто вміє її розгортати. Копія, яку ніхто жодного разу не розгортав, — не захист, а просто файл, який хтось колись налаштував.

Дві перевірки в панелі: облікові записи й плагіни

Посібник hardening описує типові вразливості й базові заходи захисту; чимала їх частина вимагає адміністратора сервера. Але є дві перевірки, які власник зробить сам у панелі, не торкаючись коду, — і обидві вкладаються в квартальну перевірку.

Облікові записи адміністраторів і паролі

Зайди у вкладку «Користувачі» й переглянь список. Ти шукаєш облікові записи, які ніхто не впізнає: «admin», лишений підрядником багато років тому, запис колишнього працівника, тестовий запис. Кожен зайвий запис адміністратора — це ще одне місце, де хтось може підбирати пароль. Посібник hardening нагадує, навіщо взагалі потрібні надійні паролі: їх має бути важко відгадати, і вони мають витримувати атаку brute force — систематичний перебір. Якщо в запису немає причини існувати — видали його або понизь права.

Плагіни, яких ніхто не використовує

Друга вкладка — «Плагіни». Правило з посібника однозначне: тримай плагіни оновленими, а той, яким не користуєшся, не вимикай, а видали із системи. Неактивний плагін — це далі файли на сервері: якщо в нього відома вразливість, він лежить там як запасні двері, про які всі забули. Той самий посібник не радить установлювати плагіни й теми з незнайомих джерел — тримайся офіційного каталогу WordPress.org або відомих авторів. Заодно переглянь список тем: зазвичай вистачає однієї робочої й однієї запасної, решта — баласт.

Якщо хочеш зрозуміти, де фізично осідають дані, які клієнти вводять у форми, і в кого попереду є до них доступ, — прочитай Автоматизація і RODO: де фізично знаходяться дані Ваших клієнтів.

Домен: пошта абонента і продлення без чекання

NASK, який веде реєстр доменів .pl, рекомендує дві речі, що не коштують ні гроша (dns.pl). Перше: контактні дані абонента — особливо адреса e-mail — мають бути актуальними, і про кожну зміну повідомляй реєстратору в міру подій. Друге: якщо домен не оплатили і він перейшов у стан BLOCKED, його ще можна продовжити в реєстратора, але NASK пише прямо — зроби це невідкладно, не чекай останнього дня цього стану.

Рука повертає сталевий ключ у міцному дверному замку, великий план у теплому світлі
Домен завершується тихо, тому ключ ти повертаєш до строку, а не в день закінчення

Пошта абонента — найнедооціненіше місце в безпеці сайту. Якщо скринька завершилася або належить колишньому працівникові, про закінчення домену ти не дізнаєшся ані з одного повідомлення: спершу зникне сайт, потім фірмова пошта, а після строку домен може забрати хтось інший. Тому в квартальній перевірці ти дивишся в панелі реєстратора на дві речі: на яку пошту приходять повідомлення і скільки днів лишилося до кінця оплаченого періоду.

Приклад на умовних числах — підстав свої дати. Перевірку ти робиш 1 січня, домен оплачено до 15 березня. До завершення лишається 73 дні (січень: 30 днів починаючи з 2 січня, лютий: 28, березень: 15), а до наступної квартальної перевірки — близько 90. Висновок: продовжуй на поточній перевірці, а не в дату завершення — запас рятує, коли платіж застрягає на тиждень або висить претензія.

Погляд зовні: moje.cert.pl

Перш ніж щось оцінювати, варто побачити свій домен так, як бачить його атакувальник — із мережі, а не з панелі. CERT Polska описує moje.cert.pl як інструмент, який безкоштовно дає змогу перевірити, як виглядає прив'язана до домену інфраструктура з мережевої перспективи (cert.pl). На практиці ти отримуєш картину зовні: відкриті сервіси, вразливості й хибні конфігурації, про які — як пише CERT — адміністратори часто навіть не здогадуються.

Масштаб конкретний: за даними CERT Polska, за допомогою moje.cert.pl на сьогодні перевірено понад 3,5 мільйона доменів, піддоменів і IP-адрес, а виявлено понад 750 тисяч вразливостей і хибних конфігурацій. Інструмент серйозно сприймають і великі організації, а в квартальній перевірці сайту фірми він вкладається в кілька хвилин: перевіряєш свій домен і читаєш результат.

Одна засторога: це доповнюючий погляд, а не заміний. moje.cert.pl не зайде за тебе в панель WordPress, не видалить старий плагін і не продовжить домен — тому в таблиці перевірки це один із пунктів, а не вся таблиця.

Сигнал від Google: звіт у Search Console

Google веде в Search Console звіт про проблеми безпеки. Якщо оцінка Google визначить, що сайт зламано або він поводиться так, що може зашкодити відвідувачеві чи його комп'ютеру, — наприклад, містить фішинг або небажане програмне забезпечення, — звіт покаже висновки Google (довідка Search Console). Наслідок відчутний: сторінки з виявленими проблемами позначаються в результатах пошуку знаком попередження, а перед переходом людина бачить повідомлення, чому цього не варто робити. Клієнт, який бачить таке попередження поруч із назвою твоєї фірми, не переходить — і не повертається.

Для власника цей звіт часто стає першим офіційним сигналом, що щось сталося: про чуже посилання клієнт не повідомить, а Google — так. Тому в перевірці ти дивишся на дві речі: чи підтверджено сайт узагалі в Search Console (якщо в фірмі ніхто не знає — це перше завдання для позначки) і чи порожній звіт. Після усунення проблеми треба ще надіслати запит на повторний розгляд — про це теж пише довідка Google.

Цифри з сайту варто заодно зчепити з цифрами фірми: звідки приходять запити і скільки вони коштують. Як це налаштувати, розбираємо в Аналітика та BI, а про показники, на які власник справді дивиться, — в автоматизації звітності.

Таблиця щоквартальної перевірки

Уся перевірка згортається в одну таблицю. Найважливіша колонка — «хто робить»: частину пунктів ти закриєш сам за кілька хвилин, частину делегуєш виконавцю; важливо, щоб у кожного пункта був господар і дата.

Пункт перевіркиДе дивитисяХто робитьСтан
Оновлення WordPress, теми й плагінівпанель → Оновленняти або виконавецьок / зробити
Копія сайту і пробне розгортанняпанель хостингувиконавецьок / зробити
Облікові записи адміністраторів і зайві плагінипанель → Користувачі, Плагінитиок / зробити
Пошта абонента і дата завершення доменупанель реєстраторатиок / зробити
Скан домену зовніmoje.cert.plтиок / зробити
Звіт про проблеми безпекиSearch Consoleтиок / зробити

Таблицю роздрукуй або скопіюй у нотатку — після чотирьох перевірок за рік матимеш історію: що ламалося, хто ремонтував і скільки це тривало.

Зроби сам за один вечір

Порядок простий, і крім браузера й календаря нічого не потрібно:

  1. Пройди таблицю згори додолу. Біля кожного пункту постав «ок» або допиши одне речення: що бачиш і з якого часу.
  2. Збери три найтерміновіші речі в один лист виконавцю — конкретику замість «полагодь безпеку».
  3. Уточни з виконавцем раз і назавжди: де лежить копія, як часто вона створюється і хто вміє її розгортати.
  4. Перевір у панелі реєстратора пошту абонента й дату завершення домену; якщо до завершення лишилося менше, ніж до наступної перевірки, — продовжуй зараз.
  5. Постав у календарі наступну перевірку за три місяці. Ритуал важливіший за інструмент.

Три приклади завдань виконавцю, щоб лист не повис без відповіді:

  • «плагін X чекає оновлення з березня — онови і перевір сумісність із темою»;
  • «видали обліковий запис адміністратора з ім'ям Y — його ніхто не впізнає»;
  • «покажи на тестовій сторінці, як повернутися до версії з копії за цей тиждень».

Після першого проходу наступні перевірки коротші: список записів уже стислий, копія працює, ти лише оновлюєш дати. Четверта перевірка за рік — зазвичай менше половини вечора.

Як це виглядає, коли сайтом опікується система

Квартальна перевірка закриває ризик, який можна спланувати: борги за оновленнями, зайві записи, домен без запасу. Але вона не спіймає форму, яка перестала надсилати в четвер увечері, — квартал за такої аварії це дуже довго. Тому друга половина картини — щоденний контроль, який не тримається на пам'яті власника:

Щоденний контроль:

  1. система відкриває сайт
  2. перевіряє форму
  3. знаходить збій
  4. подає сигнал
  5. ставить завдання виконавцю
  6. записує в журнал
Схема показує той самий процес крок за кроком — від першої ланки до останньої.

У цій зв'язці людина вирішує одне: що відбувається після сигналу — завдання на сьогодні чи звернення до виконавця. Система не дає стовідсоткового захисту від зламу, бо такого не існує; вона дає те, чого не дасть нагадування в календарі раз на квартал, — впевненість, що форма працює сьогодні, а не «працювала, коли останній раз перевіряли». В Aura такий нагляд за сайтом стоїть поруч з рештою фірми: Адмін-панелі збирають ліди, клієнтів і статистику в одному місці, SEO і карти тримають видимість у Google там, де клієнт справді шукає, а Інтеграції з'єднують форму, календар і CRM в один потік, щоб зв'язка не розвалилася непомітно.

Перш ніж щось автоматизувати, прочитай, коли не варто нічого впроваджувати і про п'ять ситуацій, коли ми радимо не починати.

Часті питання

Як часто робити таку перевірку?

Раз на квартал досить, щоб упорядкувати те, що планується: оновлення, записи, домен, копію. Це не заміна щоденному контролю форми й доступності — форма може зламатися наступного дня після перевірки, тож два ритми доповнюють одне одного, а не виключають.

Чи не зламають оновлення WordPress сайт?

Ризик існує, і саме тому документація WordPress радить робити копію перед оновленням. Безпечний порядок один: копія, потім оновлення, потім перевірка форми й сайту на телефоні. Із версії 3.7 дрібні випуски безпеки, до речі, встановлюються самі, у фоні.

Що робити, коли Search Console показує проблему безпеки?

Не панікуй і не видаляй сайт. Звіт показує, що знайшла оцінка Google, разом з описом проблеми; сторінки з проблемами позначаються в видачі знаком попередження. Практичний порядок: копія, лист виконавцю з конкретикою зі звіту, усунення і лише потім запит на повторний розгляд.

Чи moje.cert.pl замінить усю перевірку?

Ні. Це погляд зовні: сервіси, вразливості й хибні конфігурації, видимі з мережі. Він не перевірить панель WordPress, облікові записи користувачів і дату завершення домену — тому це один пункт таблиці, а не вся таблиця.

Хто має робити копію: я чи виконавець?

Зазвичай виконавець або хостинг, але власник має знати три факти: де лежить копія, як часто вона створюється і хто вміє її розгортати. Якщо ніхто не може відповісти на третій — ось готове завдання на найближчу перевірку.

Чи щоквартальна перевірка захищає від зламу?

Повного захисту не існує, і ніхто чесний його не обіцяє. Перевірка знижує ризик: оновлення закривають відомі дірки, зайві плагіни й записи видаляються, у домену є запас на продлення. Решта — швидке виявлення: звіт у Search Console, скан зовні й щоденний контроль форми.

Хто це пише

Погляньте на свій бізнес як на систему.

Aura — віртуальний управлінець бізнесу: керування за фактами, а не за відчуттями. Для компанії, якою процесами має керувати система, а не пам’ять власника.

Сайт, CRM, панель і автоматизації — модулі однієї системи. Ми не вебстудія.

Подивитись мій бізнес

Відкриється головна сторінка. Назвіть компанію — Aura подивиться на неї в публічних даних і покаже, що бачить клієнт, перш ніж зателефонувати. Без обіцянок результату.

Чим ми займаємось

Пов’язані послуги

Читати далі Прогорніть, щоб побачити більше

Подивимось на ваших цифрах

Розкажіть, як зараз влаштована обробка запитів: скільки їх, хто приймає, де вони губляться. Aura пройде процес разом з вами і покаже, що можна зняти з людини, а чого краще не чіпати.

Поговорити з Aura

Відкриється головна сторінка з Aura. Назвіть компанію — вона подивиться на неї в публічних даних і покаже, що бачить клієнт. Без обіцянок результату.

Зручніше написати? marketing@auraglobal-merchants.com

Наступний крок

Подивимось, чи підходить Aura вашому закладу

Беремося не за всіх: спершу дивимось процеси, продажі та наявні системи і чесно кажемо, чи є сенс нам заходити. Кілька питань, хвилин п’ять.

Пройти відбір →