serikov studio
Все статьи

Безопасность сайта: HTTPS, защита форм и от чего нужно защищаться

Обновлено: 8 мин

Автор: , основатель Serikov Studio · 6+ лет в разработке сайтов

Базовая безопасность сайта — это HTTPS, защита форм от спама и ботов, ограничение частоты запросов, актуальные зависимости и закрытая админка с надёжным паролем. Сайт на чистом коде без сторонних плагинов даёт меньше точек для взлома, чем массовые CMS, которые чаще становятся целью автоматических атак.

Содержание

О безопасности сайта обычно вспоминают, когда что-то уже сломалось: форму завалило спамом, сайт взломали или браузер начал пугать посетителей красным предупреждением. Чинить постфактум дороже и неприятнее, чем заложить защиту сразу. Разберём базовые вещи понятным языком — без них сегодня нельзя выпускать сайт в сеть.

HTTPS — обязательный минимум

HTTPS шифрует данные между посетителем и сайтом, чтобы их нельзя было перехватить. Без него браузеры показывают предупреждение «небезопасно», которое отпугивает людей ещё до того, как они увидят ваше предложение, а поисковики понижают такой сайт в выдаче. Сертификат для HTTPS сегодня бесплатен и ставится при настройке сервера — отказываться от него нет причин.

Проверить легко: откройте сайт и посмотрите на адресную строку. Если рядом с адресом замок и префикс https — всё в порядке. Если браузер пишет «не защищено» — это теряет часть посетителей каждый день, и чинить нужно в первую очередь.

Защита форм от спама и ботов

Формы — главная мишень автоматических атак. Боты массово заполняют незащищённые формы мусором, и менеджеры тонут в спам-заявках, пропуская настоящие. Защита при этом не должна мучить реальных клиентов капчей.

  • Скрытые поля-ловушки, которые заполняют только боты.
  • Ограничение частоты отправки с одного адреса.
  • Проверка и очистка введённых данных на сервере.
  • Защита от попыток внедрить вредоносный код через поля формы.

Эти меры закладываются на этапе разработки и работают незаметно для клиентов. Особенно важно это, когда заявки уходят в CRM: без защиты в систему польётся мусор. Как устроена связка формы и CRM — в статье про интеграцию сайта с CRM, а что происходит с заявками дальше, видно в аналитике сайта.

Безопасность — это не паранойя, а гигиена. Базовые меры стоят недорого, а их отсутствие однажды обходится дорого: потерянными заявками, взломом или штрафом.

Резервные копии и обновления

Регулярные бэкапы позволяют быстро восстановить сайт, если что-то пошло не так — от сбоя сервера до ошибки при правке. А своевременные обновления закрывают известные уязвимости. Здесь у чистого кода преимущество: сайт с минимумом сторонних компонентов проще защищать, в нём меньше дыр, через которые можно навредить. Это одна из причин, по которой мы не делаем сайты на тяжёлых CMS — подробнее в статье про минусы Tilda.

Важно, чтобы бэкапы делались автоматически и хранились отдельно от самого сайта. Копия, лежащая на том же сервере, не спасёт при его отказе. Хорошая практика — несколько последних копий за разные даты: тогда можно откатиться не только к вчерашнему состоянию, но и к тому, что было до незамеченной вовремя проблемы.

Почему массовые платформы — частая цель

Чем популярнее платформа и чем больше на сайте сторонних плагинов, тем он привлекательнее для автоматических атак: одна найденная дыра работает сразу на тысячах сайтов. Злоумышленники сканируют сеть ботами в поисках устаревших компонентов. Сайт на чистом коде содержит только то, что нужно вашему проекту, поэтому типовые массовые атаки по известным уязвимостям плагинов его просто не касаются.

Персональные данные и закон

Если сайт собирает данные через формы — имя, телефон, e-mail, — по закону нужны политика конфиденциальности и согласие на обработку персональных данных. Это не формальность: за нарушения предусмотрены штрафы, а пользователи всё внимательнее относятся к тому, кому оставляют контакты. Отдельный чекбокс согласия, хранение версии документа и времени согласия, автоудаление заявок по сроку — всё это мы закладываем на этапе разработки, по 152-ФЗ.

Важный нюанс: согласие должно быть осознанным действием пользователя, а не галочкой, проставленной заранее. Поэтому чекбокс согласия в правильной форме по умолчанию снят, а отправить заявку без него нельзя. Это и защищает вас от претензий, и повышает доверие — человек видит, что к его данным относятся серьёзно.

Защита от потери доступа

Отдельная угроза — не взлом, а банальная потеря контроля над сайтом. Чтобы этого не случилось, соблюдайте несколько правил.

  • Храните доступы к домену, хостингу и почте в надёжном месте, а не в переписке.
  • Используйте сложные пароли и двухфакторную аутентификацию.
  • Следите за продлением домена — потеря домена болезненна и дорога.
  • Оформляйте домен и сервер на себя, а не на подрядчика.
  • Держите резервные копии, чтобы быстро восстановиться после сбоя.

От каких угроз на самом деле защищаются

Чтобы меры не казались абстрактными, полезно понимать, от чего именно они спасают. Большинство проблем малого бизнеса сводится к нескольким типовым угрозам — и ни одна из них не требует «хакера из кино».

  • Спам-боты, которые забивают формы мусором и прячут настоящие заявки.
  • Автоматический перебор пароля к админке — поэтому нужны сложный пароль и двухфакторная защита.
  • Эксплойты известных уязвимостей в устаревших плагинах и темах CMS.
  • Перехват данных на незащищённом соединении без HTTPS.
  • Потеря доступа из-за просроченного домена или утёкшего пароля.

Как видно, большая часть рисков — не про гениальные взломы, а про гигиену: вовремя продлевать домен, держать сложные пароли, не оставлять открытых дыр и защищать формы. Это рутина, которая закрывается один раз на этапе разработки.

Что проверить прямо сейчас

  1. Откройте сайт и убедитесь, что в адресе есть замок и https.
  2. Отправьте тестовую заявку и проверьте, что она доходит.
  3. Уточните у разработчика, делаются ли резервные копии.
  4. Проверьте, что домен и хостинг оформлены на вас.

Эти четыре пункта закрывают большую часть бытовых рисков. Если на каком-то из них вы спотыкаетесь — это повод навести порядок, не дожидаясь проблем.

Частые вопросы

Нужен ли HTTPS, если сайт ничего не продаёт?

Да, в любом случае. Без HTTPS браузеры показывают предупреждение «небезопасно», которое отпугивает посетителей, а поисковики понижают такой сайт. Сертификат сегодня бесплатен.

Как защитить форму от спама без капчи?

Помогают скрытые поля-ловушки, ограничение частоты отправки и проверка данных на сервере. Это работает незаметно для реальных клиентов и не мучает их капчей.

Сайт на коде безопаснее, чем на CMS?

Как правило, да. Массовые CMS с десятками плагинов — частая цель автоматических атак, и каждый плагин нужно обновлять. На чистом коде меньше сторонних компонентов — меньше точек для взлома.

Что по закону обязательно при сборе данных?

Если сайт собирает имя, телефон или e-mail через формы, нужны политика конфиденциальности и согласие на обработку персональных данных. Это закладывается на этапе разработки.

Как не потерять доступ к своему сайту?

Храните доступы к домену, хостингу и почте в надёжном месте, используйте сложные пароли и двухфакторную защиту, следите за продлением домена и делайте резервные копии.

Посмотрите свой сайт до оплаты

За 3 рабочих дня соберём кликабельный прототип под вашу задачу. Не подойдёт — он остаётся у вас, вы ничего не должны.

  • Кликабельный прототип главной — по ссылке, и с телефона
  • Без договора и предоплаты до прототипа
  • Цена и срок фиксируются в договоре

Разработка под ключ

Все услуги

Читайте также