Vayle
← Статті

Що насправді відбувається, коли зламують сайт малого бізнесу

Вас ніхто не обирав. Бот знайшов старе ПЗ і забрав сайт як ресурс. Як ви про це дізнаєтеся, у скільки це обходиться і що насправді цьому запобігає.

Темна обкладинка з написом англійською про те, що насправді відбувається, коли зламують сайт малого бізнесу, і рядком «вас ніхто не обирав»

Вас ніхто не обирав. Бот знайшов відому діру в програмі, яку ви перестали оновлювати, і забрав ваш сайт як ресурс, так само як забрав іще чотири тисячі того тижня.

Це важливо, бо змінює те, що з цим робити. Ви захищаєтеся не від зловмисника з особистою образою. Ви тримаєте зачиненими двері, які машина перевіряє раз на кілька днів.

Кому взагалі треба зламувати мій сайт?

Ваш бізнес тут ні до чого. Їм потрібні ваш сервер і ваш домен.

Тихо зламаний сайт зазвичай робить одну з чотирьох робіт. Розсилає спам із вашого сервера, а це безкоштовна пошта для когось іншого й зіпсована репутація відправника для вас. Тримає сторінки зі сміттєвими посиланнями, які не мають до вас стосунку, щоб ранжувався чужий сайт. Перенаправляє відвідувачів із телефонів кудись іще, поки на комп'ютері показується звичайна головна, і тому власники часто самі не бачать проблеми. Або, якщо ви приймаєте оплату на власній сторінці оформлення, тихо читає те, що люди вводять у поля картки.

Ніщо з цього не вимагає, щоб ви були великими чи цікавими. Треба лише, щоб до вас можна було дістатися й щоб ви були не оновлені.

Як ви про це дізнаєтеся?

Майже завжди від когось іншого й пізніше, ніж хотілося б.

Телефонує клієнт і каже, що ваш сайт показує йому червоне попередження. Це попередження - не драматизм хостингу. Коли Google визначає, що сайт зламано, уражені сторінки можуть з'являтися з попередженням у результатах пошуку або з попереджувальною сторінкою в браузері, це описано в довідці Google Search Console про звіт Security Issues. Для людини, яка намагається до вас записатися, цей екран каже, що ваш бізнес небезпечний.

Або хостинг блокує акаунт. Хостингові компанії швидко реагують на вихідний спам, бо на кону репутація їхніх власних IP-адрес, і перше, що ви про це чуєте, - часто те, що сайт уже не працює.

Єдиний канал, який повідомляє рано, - сам звіт Security Issues у Google Search Console. Він безкоштовний, щоб підтвердити домен, потрібен один ранок, і на більшості невеликих сайтів, які ми дивимося, його ніколи не налаштовували. Якщо після прочитання ви не зробите нічого іншого, зробіть це.

У скільки це насправді обходиться?

Чищення рідко буває дорогою частиною.

Дорога частина - дні. Поки все розбирають, сайт лежить або позначений, і це стається тоді, коли стається, часто того тижня, коли ви щось запускали. Доставка вашої пошти страждає від спаму, який пішов від імені вашого домену, тож іще якийсь час звичайні листи від вас потрапляють у спам. Якщо форми й так працювали ненадійно, стає гірше, і листи з контактної форми, які не доходять, - окремий безлад, який тепер неможливо відрізнити від цього.

Далі пошуковий бік. Попередження можна надіслати на перевірку й зняти, але сміттєві сторінки, проіндексовані під вашим доменом, не зникають від того, що ви видалили файли. Їхнє чищення йде повільніше, ніж чищення сервера.

А якщо ви приймаєте оплату карткою на власній сторінці оформлення, попереду розмова, якої ви не хочете: сказати клієнтам, що ви не можете точно знати, що було перехоплено, поки сайт був зламаний. Ось сценарій, заради запобігання якому варто витратити реальні гроші.

Як у такі сайти потрапляють?

Через три неефектні двері, приблизно в такому порядку.

Програми, які ніхто не оновлював. Плагіни, теми та ядро платформи. Уразливості публікують, так поширюється виправлення, і та сама публікація повідомляє кожному сканерові, що саме шукати. Неоновлений сайт не ховається. Він оголошує номер версії.

Логіни. Один акаунт адміністратора, пароль, який використовується десь іще, жодного другого фактора. Нічого хитрого не потрібно.

Те, що досі встановлено, хоча ви цим більше не користуєтеся. Плагін запису, який ви спробували місяць, стара тема поруч із робочою, тестова копія на забутому піддомені. Вимкнено - не означає видалено, і невикористовуваний код однаково виконується, коли хтось його про це просить.

Спільне тут не недбалість. А те, що в сайту більше немає господаря. Людина, яка його робила, пішла далі, логін лежить у листуванні дворічної давності, і немає місяця, коли оновлення було б чиєюсь роботою. Якщо ви взагалі не певні, у кого ключі, перше, що варто впорядкувати, описано в статті кому належить ваш сайт.

Чи рятують резервні копії?

Лише якщо вони свіжі, зберігаються не на самому сайті й перевірені.

Три сценарії провалу, і всі ми бачили на власні очі. Копія лежить на тому самому акаунті хостингу, і коли акаунт блокують чи стирають, копія зникає разом із ним. Копія є, але її ніхто жодного разу не відновлював, і того дня, коли вона потрібна, виявляється, що вона місяцями мовчки не створювалася. Або відновлення проходить ідеально й повертає ту саму неоновлену програму, через яку вас зламали, і за тиждень усе повторюється.

Резервна копія - це відкат, а не виправлення. Ви відновлюєте, потім оновлюєте, потім змінюєте всі паролі, і лише після цього просите Google перевірити попередження.

Чи безпечніша хостингова платформа?

Помітно так, і це варто сказати прямо, бо це впливає на те, на чому ви будуєте.

На Shopify чи схожій хостинговій платформі сервер і ядро застосунку - чужий клопіт, а саме через цей шар зламують більшість невеликих сайтів. Ваш ризик зсувається на застосунки, які ви ставите, акаунти працівників, які ви роздаєте, і будь-який власний код у темі. Поверхня менша, але не нуль. Компроміси, крім безпеки, розібрано в статті Shopify, Wix чи власний сайт.

Сайт на власному хостингу може бути не менш безпечним. Просто сам по собі він таким не лишається.

Що насправді входить у підтримання безпеки?

Менше, ніж думають, але це має відбуватися за графіком, а не тоді, коли хтось згадає.

Оновлення, які ставлять і потім перевіряють, бо оновлення, яке тихо зламало форму запису, - окремий простій. Резервні копії поза сервером і реально перевірене відновлення. Двофакторний захист на кожному акаунті адміністратора й жодних спільних логінів. Усе невикористовуване видаляється, а не вимикається. Підключена Search Console, щоб звітові Security Issues було куди кричати. Моніторинг доступності, щоб ви дізнавалися, що сайт лежить, раніше, ніж вам це повідомить клієнт.

Це і є наш план підтримки, він починається від 129 $ на місяць і зростає разом із сайтом. Повне розшифрування того, що в нього входить, є на сторінці цін, а ширше питання про те, скільки коштує підтримувати сайт живим протягом року, розібрано в статті скільки коштує сайт на рік. Чи зробимо це ми, ваш розробник, чи ви самі поставите собі повторюване нагадування в календарі - набагато менш важливо, ніж те, щоб це хтось робив.

Якщо хочете дізнатися, у якому стані ваш сайт зараз, надішліть нам адресу на безкоштовний розбір. Ми скажемо, на чому він працює, що помітно застаріло і чи не позначає Google уже щось, працюватимете ви з нами чи ні.

Дізнайтеся, що тихо забирає у вас продажі

Надішліть нам свій сайт, і ми повернемо 3-5 виправлень за пріоритетом щодо дизайну, швидкості, конверсії й доступності. Безкоштовно, протягом 2 робочих днів.