О безопасности сайта обычно вспоминают, когда что-то уже сломалось: форму завалило спамом, сайт взломали или браузер начал пугать посетителей красным предупреждением. Чинить постфактум дороже и неприятнее, чем заложить защиту сразу. Разберём базовые вещи понятным языком — без них сегодня нельзя выпускать сайт в сеть.
HTTPS — обязательный минимум
HTTPS шифрует данные между посетителем и сайтом, чтобы их нельзя было перехватить. Без него браузеры показывают предупреждение «небезопасно», которое отпугивает людей ещё до того, как они увидят ваше предложение, а поисковики понижают такой сайт в выдаче. Сертификат для HTTPS сегодня бесплатен и ставится при настройке сервера — отказываться от него нет причин.
Проверить легко: откройте сайт и посмотрите на адресную строку. Если рядом с адресом замок и префикс https — всё в порядке. Если браузер пишет «не защищено» — это теряет часть посетителей каждый день, и чинить нужно в первую очередь.
Защита форм от спама и ботов
Формы — главная мишень автоматических атак. Боты массово заполняют незащищённые формы мусором, и менеджеры тонут в спам-заявках, пропуская настоящие. Защита при этом не должна мучить реальных клиентов капчей.
- Скрытые поля-ловушки, которые заполняют только боты.
- Ограничение частоты отправки с одного адреса.
- Проверка и очистка введённых данных на сервере.
- Защита от попыток внедрить вредоносный код через поля формы.
Эти меры закладываются на этапе разработки и работают незаметно для клиентов. Особенно важно это, когда заявки уходят в CRM: без защиты в систему польётся мусор. Как устроена связка формы и CRM — в статье про интеграцию сайта с CRM, а что происходит с заявками дальше, видно в аналитике сайта.
Безопасность — это не паранойя, а гигиена. Базовые меры стоят недорого, а их отсутствие однажды обходится дорого: потерянными заявками, взломом или штрафом.
Резервные копии и обновления
Регулярные бэкапы позволяют быстро восстановить сайт, если что-то пошло не так — от сбоя сервера до ошибки при правке. А своевременные обновления закрывают известные уязвимости. Здесь у чистого кода преимущество: сайт с минимумом сторонних компонентов проще защищать, в нём меньше дыр, через которые можно навредить. Это одна из причин, по которой мы не делаем сайты на тяжёлых CMS — подробнее в статье про минусы Tilda.
Важно, чтобы бэкапы делались автоматически и хранились отдельно от самого сайта. Копия, лежащая на том же сервере, не спасёт при его отказе. Хорошая практика — несколько последних копий за разные даты: тогда можно откатиться не только к вчерашнему состоянию, но и к тому, что было до незамеченной вовремя проблемы.
Почему массовые платформы — частая цель
Чем популярнее платформа и чем больше на сайте сторонних плагинов, тем он привлекательнее для автоматических атак: одна найденная дыра работает сразу на тысячах сайтов. Злоумышленники сканируют сеть ботами в поисках устаревших компонентов. Сайт на чистом коде содержит только то, что нужно вашему проекту, поэтому типовые массовые атаки по известным уязвимостям плагинов его просто не касаются.
Персональные данные и закон
Если сайт собирает данные через формы — имя, телефон, e-mail, — по закону нужны политика конфиденциальности и согласие на обработку персональных данных. Это не формальность: за нарушения предусмотрены штрафы, а пользователи всё внимательнее относятся к тому, кому оставляют контакты. Отдельный чекбокс согласия, хранение версии документа и времени согласия, автоудаление заявок по сроку — всё это мы закладываем на этапе разработки, по 152-ФЗ.
Важный нюанс: согласие должно быть осознанным действием пользователя, а не галочкой, проставленной заранее. Поэтому чекбокс согласия в правильной форме по умолчанию снят, а отправить заявку без него нельзя. Это и защищает вас от претензий, и повышает доверие — человек видит, что к его данным относятся серьёзно.
Защита от потери доступа
Отдельная угроза — не взлом, а банальная потеря контроля над сайтом. Чтобы этого не случилось, соблюдайте несколько правил.
- Храните доступы к домену, хостингу и почте в надёжном месте, а не в переписке.
- Используйте сложные пароли и двухфакторную аутентификацию.
- Следите за продлением домена — потеря домена болезненна и дорога.
- Оформляйте домен и сервер на себя, а не на подрядчика.
- Держите резервные копии, чтобы быстро восстановиться после сбоя.
От каких угроз на самом деле защищаются
Чтобы меры не казались абстрактными, полезно понимать, от чего именно они спасают. Большинство проблем малого бизнеса сводится к нескольким типовым угрозам — и ни одна из них не требует «хакера из кино».
- Спам-боты, которые забивают формы мусором и прячут настоящие заявки.
- Автоматический перебор пароля к админке — поэтому нужны сложный пароль и двухфакторная защита.
- Эксплойты известных уязвимостей в устаревших плагинах и темах CMS.
- Перехват данных на незащищённом соединении без HTTPS.
- Потеря доступа из-за просроченного домена или утёкшего пароля.
Как видно, большая часть рисков — не про гениальные взломы, а про гигиену: вовремя продлевать домен, держать сложные пароли, не оставлять открытых дыр и защищать формы. Это рутина, которая закрывается один раз на этапе разработки.
Что проверить прямо сейчас
- Откройте сайт и убедитесь, что в адресе есть замок и https.
- Отправьте тестовую заявку и проверьте, что она доходит.
- Уточните у разработчика, делаются ли резервные копии.
- Проверьте, что домен и хостинг оформлены на вас.
Эти четыре пункта закрывают большую часть бытовых рисков. Если на каком-то из них вы спотыкаетесь — это повод навести порядок, не дожидаясь проблем.