Bezbednost sajta: SSL, bekapi, ažuriranja i osnovna zaštita
Većina napada na sajtove malih firmi je automatizovana i koristi iste propuste. Evo šest osnovnih mera zaštite, od HTTPS-a i bekapa do ažuriranja, lozinki i zaštite formi.
Sadržaj članka
Većina hakovanih sajtova malih firmi nije napadnuta lično. Automatizovani programi svakodnevno skeniraju internet u potrazi za zastarelim plaginovima, slabim lozinkama i sajtovima bez bekapa. Zato bezbednost sajta ne zavisi od toga koliko ste „zanimljiva meta", već od nekoliko osnovnih navika: HTTPS, redovni bekapi, ažuriranja, jake lozinke sa dvofaktorskom prijavom, uredni plaginovi i zaštita formi od spama. Ovaj vodič objašnjava svaku od njih jednostavnim jezikom, sa listom za proveru na kraju.
Zašto je bezbednost sajta važna i za male firme
Posledice napada retko izgledaju kao u filmovima. Mnogo češće su tihe i skupe:
- sajt počne da preusmerava posetioce na sumnjive stranice, a Google ga označi kao opasan;
- u kod se ubace skriveni linkovi ka spam sajtovima, pa pozicije u pretrazi padaju;
- sa vašeg servera se šalje neželjena pošta, pa i vaši poslovni imejlovi završavaju u spamu;
- procure podaci iz kontakt formi ili narudžbina, što otvara i pitanje odgovornosti po Zakonu o zaštiti podataka o ličnosti.
Čišćenje zaraženog sajta i vraćanje poverenja Google-a traje i košta višestruko više od prevencije.
Česta zabluda je da o bezbednosti brine hosting provajder. On štiti server i mrežu, ali ne i ono što je instalirano na vašem nalogu: WordPress, teme, plaginove, lozinke i korisnike. Taj deo je odgovornost vlasnika sajta ili onoga ko održava sajt. Zato je korisno da znate ko ima pristup administraciji, hostingu i domenu, i da su ti podaci zapisani na sigurnom mestu, a ne samo kod bivšeg izvođača. Mere koje slede ne zahtevaju veliko tehničko znanje, ali traže doslednost.
SSL sertifikat i HTTPS
SSL (tačnije TLS) sertifikat šifruje vezu između posetioca i sajta. Prepoznaje se po adresi koja počinje sa https:// i ikonici katanca u pregledaču. Bez njega, pregledači prikazuju upozorenje „Nije bezbedno", što odbija posetioce, naročito na stranicama sa formama.
Danas ne postoji opravdanje za sajt bez HTTPS-a. Većina hosting provajdera nudi besplatne sertifikate, poput onih koje izdaje Let's Encrypt, sa automatskim obnavljanjem. Pored samog sertifikata, proverite:
- da se sve http adrese trajno (301) preusmeravaju na https;
- da nema „mešovitog sadržaja", odnosno slika ili skripti koje se i dalje učitavaju preko http;
- da je obnavljanje sertifikata automatsko i da vas neko obaveštava ako ne uspe.
Imajte na umu da HTTPS štiti vezu, ali ne i sam sajt od hakovanja. To je tek prvi sloj.
Bekapi po pravilu 3-2-1
Bekap je jedina mera koja vas spašava kada sve ostalo zakaže: napad, greška pri ažuriranju, slučajno obrisana stranica ili problem kod hosting provajdera. Pravilo 3-2-1 je jednostavno:
| Pravilo | Značenje | Primer za sajt |
|---|---|---|
| 3 kopije | Originalni podaci i još dve rezervne kopije | Sajt na serveru, bekap kod hostinga, bekap van hostinga |
| 2 različita medijuma | Kopije nisu na istom mestu ili istom tipu skladišta | Server hostinga i nezavisno cloud skladište |
| 1 kopija van lokacije | Bar jedna kopija je potpuno odvojena od servera | Automatski bekap na drugi servis ili nalog |
Učestalost bekapa prilagodite tome koliko često se sajt menja. Za prezentacioni sajt koji se retko ažurira dovoljan je nedeljni bekap, a web prodavnica sa svakodnevnim narudžbinama treba dnevni bekap baze. Najvažnije pravilo koje se često preskače: povremeno proverite da li se bekap zaista može vratiti. Bekap koji ne radi otkrićete baš onda kada vam je najpotrebniji.
Ažuriranja: jezgro, teme i plaginovi
Većina uspešnih napada na WordPress sajtove koristi poznate propuste u zastarelim plaginovima i temama, za koje su ispravke odavno objavljene. Ažuriranje zato nije kozmetika, već zaštita.
Dobra praksa ažuriranja izgleda ovako:
- napravite bekap pre svakog većeg ažuriranja;
- bezbednosne ispravke primenjujte što pre, a veće verzije prvo proverite na test kopiji sajta ako je sajt složen;
- posle ažuriranja prođite kroz ključne stranice, forme i korpu;
- ažurirajte i PHP verziju na hostingu, jer stare verzije više ne dobijaju bezbednosne ispravke.
Ako nemate vremena da ovo radite redovno, to je jasan znak da vam treba održavanje. Šta ono obuhvata, pročitajte u tekstu šta obuhvata održavanje sajta.
Lozinke, 2FA, plaginovi i zaštita formi
Pristupi
Za administraciju sajta, hosting, domen i imejl koristite duge, jedinstvene lozinke iz menadžera lozinki. Uključite dvofaktorsku prijavu (2FA) svuda gde postoji, a naročito za administratorske naloge. Svako ko radi na sajtu treba da ima svoj nalog sa minimalnim potrebnim pravima, a nalozi bivših saradnika se brišu odmah po završetku saradnje. Ne koristite korisničko ime „admin" i ograničite broj pokušaja prijave.
Plaginovi i teme
Svaki plagin je dodatni kod i potencijalni ulaz. Pravila su jednostavna:
- instalirajte samo ono što vam zaista treba, iz zvaničnog repozitorijuma ili od proverenih autora;
- izbegavajte „nulled" (piratske) verzije plaćenih plaginova, jer često sadrže zlonamerni kod;
- proverite da li se plagin redovno ažurira; napušteni plaginovi su rizik;
- deaktivirane plaginove i teme koje ne koristite obrišite, jer i neaktivan kod može biti ranjiv.
Manje plaginova donosi i brži sajt, što smo opisali u vodiču kako ubrzati WordPress sajt.
Forme i spam
Kontakt forme, komentari i registracija su omiljena meta botova. Umesto da ručno brišete stotine lažnih poruka, koristite kombinaciju nevidljive zaštite (npr. „honeypot" polje), provere na strani servera i, po potrebi, rešenja kao što su reCAPTCHA ili Cloudflare Turnstile. Komentare na blogu isključite ako ih ne koristite. Web aplikacioni zaštitni zid (WAF), koji nude neki hosting provajderi i CDN servisi, dodatno filtrira zlonamerne zahteve pre nego što stignu do sajta.
Zaključak i lista za proveru
Bezbednost sajta nije jednokratni zadatak, već nekoliko navika koje se redovno ponavljaju. Proverite svoj sajt:
- Da li se sajt otvara isključivo preko HTTPS-a, bez upozorenja?
- Da li postoji automatski bekap van servera i kada je poslednji put proveren?
- Da li su jezgro, tema, plaginovi i PHP ažurni?
- Da li administratorski nalozi imaju jake lozinke i 2FA?
- Da li na sajtu ima neiskorišćenih plaginova ili naloga?
- Da li su forme zaštićene od spama?
Ako na neko pitanje nemate siguran odgovor, rado ćemo pogledati vaš sajt. Pošaljite nam upit za besplatnu analizu, a ako planirate novi sajt, pogledajte kako radimo izradu WordPress sajtova sa bezbednošću podešenom od prvog dana.
Česta pitanja
Da li je besplatan SSL sertifikat dovoljno dobar?
Za veliku većinu sajtova jeste. Besplatni sertifikati, poput Let's Encrypt, pružaju isto šifrovanje kao i plaćeni. Plaćeni sertifikati se biraju uglavnom zbog dodatne provere firme, garancija ili posebnih tehničkih potreba.
Koliko često treba praviti bekap sajta?
Zavisi od toga koliko se sajt menja. Za prezentacioni sajt obično je dovoljan nedeljni bekap, a za web prodavnicu ili sajt sa rezervacijama preporučuje se dnevni bekap baze. Uvek čuvajte bar jednu kopiju van servera hostinga.
Kako da znam da li je moj sajt hakovan?
Česti znaci su neobična preusmeravanja, nepoznati nalozi administratora, stranice na stranim jezicima u Google rezultatima, upozorenja pregledača i nagli pad poseta. Search Console često prvi prijavi bezbednosni problem, zato je dobro da bude povezan sa sajtom.
Da li automatska ažuriranja plaginova mogu da pokvare sajt?
Mogu, iako se to ne dešava često. Zato je dobra kombinacija automatskih manjih bezbednosnih ažuriranja i kontrolisanih većih ažuriranja uz prethodni bekap i proveru sajta posle izmena.
#bezbednost#SSL#bekap#WordPress#ažuriranja