Пн – Вс: 8–21 по НСК

📞+7 383 380-81-89
Telegram Макс
Записаться на демо
Главная→Блог→Веб→Защита сайта от взлома: что сделать до, а не после

Защита сайта от взлома: что сделать до, а не после

Защита сайта от взлома: что сделать до, а не после

Коротко

  • Плагин или модуль — это дополнение, которое добавляет сайту функции: форму, оплату, каталог. В WordPress на плагины пришлось 91% дыр, найденных в 2025 году (Patchstack, отчёт за 2025 год). Это статистика найденных дыр, взломы она не считает, но показывает, куда смотреть в первую очередь.
  • Самые атакуемые дыры начинают использовать быстро: по тому же отчёту, примерно половину таких дыр 2025 года атаковали в течение 24 часов после выхода.
  • Пять мест закрывают большую часть типовых проблем: обновления, доступы, копии, забытые файлы, вход в панель управления.
  • Копия, которую ни разу не разворачивали на пробу, не считается рабочей.
  • Аудит защиты сайта у нас — 90 000 ₽, 1–2 недели. Постоянный присмотр — пакет поддержки от 25 000 ₽ в месяц.

Что на самом деле ломают

У сайта есть главная программа — её называют ядром — и дополнения к ней. Плагин в WordPress и модуль в 1С-Битриксе — дополнения, которые добавляют форму заявки, оплату или каталог. Ещё есть тема: готовое оформление сайта.

Компания Patchstack следит за дырами в WordPress. Дыра, или уязвимость, — ошибка в программе, через которую можно зайти на чужой сайт. В 2025 году Patchstack насчитала 11 334 новых уязвимости — на 42% больше, чем годом раньше (отчёт Patchstack «State of WordPress Security in 2026», на странице отчёта стоит пометка «обновлено 25.02.2026»; проверено 26 сентября 2026 года).

91%найденных в 2025 году дыр WordPress — в плагинах, 9% — в темах
Источник: Patchstack, отчёт за 2025 год, проверено 26.09.2026
6 из 11 334дыр нашли в самой системе WordPress, и Patchstack назвал их малозначимыми
Источник: там же
24 часапримерно половину самых атакуемых дыр 2025 года начали использовать за это время
Источник: там же

Отчёт даёт и вторую цифру: около 5 часов до первой атаки. Обе цифры относятся к одной выборке — самым атакуемым дырам 2025 года, на остальные они не распространяются. В отчёте пять часов названы «взвешенной медианой». Проще говоря, это типичное время до первой атаки, в котором дыры, которые атаковали активнее, учтены с большим весом.

Для 46% дыр разработчик не успел выпустить исправление к моменту, когда о них рассказали публично (там же). Обновиться порой не во что. Тогда есть три выхода: заменить плагин на аналог, временно отключить его функцию или закрыть сайт защитой на стороне хостинга, если она у него есть. Обсудите это с тем, кто ведёт сайт. А плагины, которыми вы не пользуетесь, удаляйте совсем: выключенный тоже остаётся на диске.

У 1С-Битрикса картина похожая. По сканированию компании CyberOK, из примерно миллиона работающих в интернете сайтов на Битриксе около 150 тысяч показывали признаки одной опасной дыры в модуле «Конструктор сайтов». Исправление вышло в сентябре 2023 года (Anti-Malware.ru, 9 октября 2025 года). Это примерно 15% сайтов выборки (150 тысяч из миллиона — наш расчёт по данным CyberOK). Источник оговаривает: после отключения модуля остаются файлы, которые дают ложные срабатывания сканера. Значит, реальная доля уязвимых сайтов могла быть меньше, но выборка всё равно показывает, как долго исправления доходят до сайтов.

Что проверить самому за час и что входит в наш аудит

Мы поддерживаем сайты на WordPress и 1С-Битрикс. По журналу задач компании за последние 12 месяцев (данные на 26 сентября 2026 года) — семь задач про взлом, вирусы и проверку сайтов на вирусы, около пяти-шести разных случаев. Для выводов о рынке этого мало, поэтому причин, часов и процентов по ним мы не приводим.

Вместо этого — что можно проверить самому за час, без программиста.

Что посмотреть Где Что должно быть
Кто может войти в панель управления сайтом Список пользователей в панели Только те, кого вы знаете, и ровно с теми правами, которые им нужны
Какие дополнения стоят и когда обновлялись Список плагинов или модулей Нет тех, которыми вы не пользуетесь, и нет давно не обновлявшихся
Есть ли свежая копия и где она лежит Панель хостинга или настройки копирования Копия сделана на этой неделе и хранится не на том же сервере
Что лежит на хостинге, кроме сайта Файловый менеджер хостинга Нет старых версий сайта, тестовых копий и архивов с копией сайта
Как защищён вход Страница входа в панель Пароль уникальный и длинный, а после нескольких ошибок вход блокируется на время

Что входит в наш аудит безопасности, по описанию на странице услуги. Версии системы и дополнений сверяем с базами известных дыр. Проверяем права на файлы и папки, настройки веб-сервера и PHP. Ищем чужие файлы и вставки, которых на сайте быть не должно. Смотрим, кто может зайти в панель управления и откуда, что делают формы загрузки файлов, есть ли резервные копии и можно ли из них восстановиться. Читаем журналы доступа: остались ли следы подбора паролей. Проверка на живом сайте не меняет данные. Сколько аудитов мы провели и что находили чаще всего, в цифрах пока не считали.

WordPress и Битрикс: где что включается

Советы в выдаче обычно написаны про WordPress. Для Битрикса шаги другие, вот основные различия.

Что WordPress 1С-Битрикс
Обновления Раздел «Консоль → Обновления»: система, плагины, тема Обновление платформы и модулей в панели управления. Идёт по действующей лицензии: продление даёт ещё год обновлений (1С-Битрикс, продление лицензии, 26.09.2026)
Вход с кодом из телефона Нужен отдельный плагин Есть в модуле «Проактивная защита» (двухэтапная авторизация)
Защита от подмены ссылок, по которым посетителя переводят на другой сайт Нужна проверка у разработчика Включается в модуле «Проактивная защита»: ссылки подписываются, а чужой переход блокируется или сопровождается предупреждением. Недоступно в редакции «Старт» (описание защиты редиректов)
Сторонние решения Плагины из каталога WordPress обновляются в панели. «Взломанные» копии платных плагинов не ставьте: в них может быть чужой код Шаблоны студий и готовые отраслевые решения выпускает не 1С-Битрикс, обновления даёт их разработчик. Проверьте, что он ещё их выпускает
Адрес входа Известен всем, его подбирают роботы. Если работаете из офиса, попросите разработчика закрыть вход для всех адресов, кроме офисных То же самое для административного раздела

Календарь работ на год

Вместо списка «10 способов» — расписание. Так защита не зависит от того, вспомнил ли кто-то в этом месяце. В последней колонке — кто это обычно делает.

Как часто Что делать Кто
Сразу, как вышло Обновление безопасности для вашего плагина, модуля или системы. О нём сообщают уведомления в панели сайта и рассылка разработчика. Если за сайтом никто не следит, срочные обновления некому ставить Тот, кто ведёт сайт
Раз в неделю Заглянуть в Яндекс Вебмастер и Google Search Console — это бесплатные кабинеты, где поисковики сообщают владельцу сайта о проблемах. Убедиться, что сайт открывается и заявки приходят Вы сами
Раз в месяц Поставить плановые обновления системы, дополнений и темы. Если сайту несколько лет, сначала на копии. Открыть список пользователей панели и отключить лишних. Убедиться, что свежая копия создана Специалист; список пользователей можно смотреть самому
Раз в квартал Проверить копию: восстановить сайт из неё на отдельном пробном адресе, чтобы убедиться, что он открывается. Удалить неиспользуемые плагины и модули. Посмотреть, что лежит на хостинге, кроме самого сайта. Перед удалением сохранить архив Специалист
Раз в год Продлить лицензию (для Битрикса). Проверить, что домен и хостинг оформлены на вас и вы знаете все доступы. Заказать проверку у стороннего специалиста, если сайт принимает платежи или хранит данные покупателей Вы сами и специалист

Отдельная привычка: архив с копией сайта не оставляют в папке самого сайта. Такой файл может скачать любой, кто угадает адрес, а в нём пароли от базы и данные покупателей. Вторая привычка: при разработке сайта подрядчику дают отдельную учётную запись и отключают её после сдачи работ.

С чего начать вашему сайту

Если времени и денег мало, порядок зависит от того, что делает сайт. Это наша рабочая логика, статистики за ней нет: чем больше на сайте чужих данных и денег, тем выше цена ошибки.

Сайт Что закрыть первым Почему
Сайт-визитка без форм Обновления и копия вне хостинга Красть нечего, но сайт можно превратить в площадку для спама. Копия позволит быстро вернуть его в рабочий вид
Сайт с формой заявки и почтой Доступы, вход в панель, загрузка файлов в форме Форма — самое открытое место: в неё может прийти что угодно
Интернет-магазин или сайт с личным кабинетом Всё из календаря, плюс проверка раз в год у стороннего специалиста В базе лежат данные покупателей, а ошибка стоит денег и доверия клиентов

Что мало помогает

«Поставьте плагин безопасности» — совет из каждой статьи в выдаче. Польза от него есть, но небольшая. Он не ставит за вас обновления, и сам он такое же дополнение, как остальные: дыры бывают и там. Ещё один частый совет — скрыть версию системы. Это слабая защита: дыру ищут прямой проверкой, версия для этого не нужна.

Значок замка в адресной строке (HTTPS) шифрует связь между посетителем и сайтом. Сертификат нужен, но взлом с ним никуда не девается.

Осторожно с обещаниями. Сто процентов защиты не даёт никто. Реальная цель скромнее: сайт трудно взломать, а если взломали — быстро найти следы и откатить без потери данных.

Что спросить у подрядчика

Защита чаще всего рвётся на стыке ответственности. Разработчик сдал сайт и ушёл, хостинг платит владелец, а обновляет всё это никто. Поэтому спросите у того, кто ведёт ваш сайт, о четырёх вещах.

Кто ставит обновления и как часто? Где лежат копии и когда их в последний раз разворачивали на пробу? Кому известны доступы к сайту, хостингу и домену, и получите ли вы полный список? Если у вас Битрикс, кто платит за лицензию и что будет, если её не продлить?

Если за пару дней ответа нет, скорее всего, ответственного нет. Начните тогда с распределения ролей, а настройку программ оставьте на потом. У нас доступы к сайту, серверу и домену принадлежат клиенту. Это защищает и от взлома, и от зависимости от одного подрядчика.

Когда не нужно платить за аудит

Платный аудит нужен не всем. Если сайт собран на конструкторе вроде Tilda, обновления системы делает сам сервис, а вам остаются пароли и список доступов. Если сайту меньше года, его обновляют каждый месяц и копию уже проверяли на разворот, хватит календаря из этой статьи.

Есть и то, чего наш аудит не делает. Мы работаем с доступом на чтение: смотрим версии, файлы, настройки и журналы. Проверки «на прочность», когда сайт пытаются взломать по-настоящему, мы не проводим. Защиту от перегрузки, когда на сайт присылают миллион запросов, аудит тоже не заменяет. Для сайтов на других системах сначала пришлите адрес: ответим, подойдёт ли аудит.

Сколько это стоит

Аудит безопасности — 90 000 ₽, 1–2 недели. Результат — документ, где находки расставлены по степени опасности; по нему может работать ваш программист. Если после аудита сайт переходит к нам на поддержку, стоимость аудита засчитывается в первый месяц.


Аудит безопасности сайта — 90 000 ₽Проверка за 1–2 недели: что дырявое и что чинить первым

Обновления и копии по расписанию входят в поддержку: для сайтов на 1С-Битрикс и для сайтов на WordPress. Пакет «10 часов» — от 25 000 ₽ в месяц. Ответ за 15 минут на критический сбой входит во все пакеты. Абонемент оформляется от двух месяцев. Разовая работа без абонемента — 3 300 ₽ за час, минимум 1 час, без гарантии сроков.

Частые вопросы

Ломают ли небольшие сайты, если на них нечего красть?

Да. Взломанный сайт пригодится для спама, скрытых ссылок и чужой рекламы, красть на нём ничего не нужно. А дыру в популярном плагине можно проверять сразу на тысячах сайтов.

Какой плагин безопасности поставить?

Один плагин задачу не решает. Он не заменяет обновлений и списка доступов, к тому же сам может оказаться уязвимым. Выбирайте тот, что регулярно обновляется, и не ставьте сразу несколько.

Как часто обновлять сайт?

Срочные обновления безопасности — сразу, как только они вышли. Patchstack пишет, что самые атакуемые дыры 2025 года начинали использовать быстро: примерно половину — в течение 24 часов. Плановые обновления системы, дополнений и темы — раз в месяц, а на старом сайте сначала на копии.

Сколько стоит защитить сайт?

Разовая проверка — аудит безопасности за 90 000 ₽. Постоянный присмотр — пакет поддержки от 25 000 ₽ в месяц. Цену лечения после взлома называем только после осмотра. Если подозреваете, что сайт уже взломан, порядок действий описан в отдельной статье.

Сайт делал прежний подрядчик, а что он оставил — неизвестно. С чего начать?

С проверки доступов: кто ещё может зайти в панель, на хостинг и в базу. Для полной картины есть аудит работы подрядчика — 120 000 ₽. Он показывает, что осталось от прежней команды: код, доступы, копии.

Для технических специалистов

WordPress. Проверка целостности файлов ядра и плагинов из официального каталога: wp core verify-checksums и wp plugin verify-checksums --all. Список доступных обновлений: wp plugin list --update=available. Встроенный редактор файлов отключается константой DISALLOW_FILE_EDIT в wp-config.php. Для каталога загрузок — запрет исполнения PHP на уровне веб-сервера. Права: файлы 640/644, каталоги 750/755, wp-config.php — 600 или 640. Ограничение попыток входа — на уровне веб-сервера (fail2ban по журналу входа), не только плагином. Если XML-RPC не нужен, закройте его.

1С-Битрикс. Обновления ядра и модулей — через встроенную систему, перед этим копия. Штатный модуль «Проактивная защита» даёт проактивный фильтр, двухэтапную авторизацию и защиту редиректов (подпись ссылок и проверка перехода; недоступна в редакции «Старт»). Каталог /upload/ — запрет исполнения PHP. Административный раздел — по белому списку адресов или за VPN. Проверьте, какие сторонние решения и шаблоны стоят на сайте и обновляются ли они.

Обмен с 1С. Отдельный пользователь с минимальными правами и отдельным паролем. Смену пароля обменной учётки согласовывайте с настройками на стороне 1С, иначе обмен встанет.

Резервные копии: файлы и база по расписанию, хранение вне сервера сайта, проверка разворачивания на отдельном хостинге раз в квартал. Глубину хранения делайте не меньше нескольких недель: скрытое заражение может жить месяцами.

⇽Назад к блогу
La-Chatte

Готовы передать рутину
ИИ-сотрудникам?

За 30 минут разберём задачу, которая съедает время команды, и честно скажем, стоит ли отдавать её ИИ.

    Что вас интересует?