Sayt təhlükəsizliyi: minimum 7 tədbir

Bir gün saytınıza girəndə brauzer qırmızı xəbərdarlıq göstərir, ya da müştəri zəng edib deyir ki, sizin səhifədən qəribə reklam açılır. Bu, filmlərdəki mürəkkəb haker hücumu deyil — böyük ehtimalla köhnə plagin, zəif parol və heç vaxt qurulmamış bir yeniləmənin nəticəsidir.
Kiçik və orta biznes saytları məhz buna görə hədəfə düşür: onları kimsə şəxsən seçmir, botlar minlərlə saytı avtomatik skan edir və ilk boş qapını tapan kimi girir. Nəticə tək bir səhifənin pozulması ilə bitmir — Google saytınızı zərərli kimi qeyd edəndə bu, bütün axtarış mövqeyinizə yayılır.
Bunun üstünə bir də etimad itkisi gəlir: müştəri bir dəfə "təhlükəsiz deyil" xəbərdarlığı görəndə, ikinci dəfə sınamır — sadəcə rəqibin saytına keçir. Bu itki heç bir hesabatda görünmür, çünki heç kim niyə getdiyini yazıb sizə bildirmir.
Niyə bu SEO problemi kimi bitir
Google Safe Browsing sistemi hər gün milyardlarla cihazı qoruyur və təhlükəli hesab etdiyi sayta keçməzdən əvvəl istifadəçiyə xəbərdarlıq göstərir. Öz izahına görə, sistem saytın kompromitə uğradığını aşkarlayanda sahibinə də bildiriş göndərir ki, problemi diaqnostika edib düzəltsin — amma o xəbərdarlıq bir dəfə göründükdən sonra, problem həll olunub yenidən yoxlanılana qədər, itirilmiş trafik geri qayıtmır.
Bundan başqa, kimsə sayt koduna gizli link və ya zərərli skript yerləşdirə bilər — görünüşdə hər şey adi qalır, amma axtarış motoru artıq fərqli məzmun görür. Aylarla toplanmış SEO işi bir gecədə sıfırlana bilər, çünki etimadı bərpa etmək faylı bərpa etməkdən qat-qat uzun çəkir.
7 minimum tədbir
1. Avtomatik, ayrı yerdə saxlanan yedəkləmə
Sadə sual: saytınız bu gün pozulsa, neçə saat əvvələ qayıda bilərsiniz? Cavab "bilmirəm"dirsə, yedəkləmə real deyil. Hostinq şirkətinin standart yedəyi tək başına kifayət etmir, çünki adətən eyni serverdə saxlanılır — server kompromitə uğrayanda yedək də onunla gedir. Ən azı bir nüsxə ayrı yerdə (bulud saxlama, ayrı hesab) olmalı, bərpa prosesini isə vaxtaşırı real olaraq sınamalısınız. Məsələn, e-ticarət saytında sifariş məlumatları hər gün dəyişir — həftəlik yedək kifayət etmirsə, gündəlik avtomatik yedəkləmə seçin.
2. CMS, plagin və server proqramını yeniləyin
Köhnə versiya ən çox istifadə olunan giriş qapısıdır. OWASP Top 10 — veb tətbiqlərə qarşı ən kritik riskləri sənayenin konsensusu ilə sadalayan sənəd — məhz bilinən, artıq düzəlişi çıxmış zəifliklərin il-ildən yenidən üst sıralarda qaldığını göstərir. Təhlükə yeni deyil, sadəcə heç kim yamağı qurmayıb. Yeniləmədən əvvəl həmişə cari yedəyi almağı unutmayın ki, uğursuz yeniləmə özü ayrıca problem yaratmasın.
3. Girişi məhdudlaşdırın
Admin panelinə giriş botların ilk sınadığı yerdir. Standart istifadəçi adı, təkrarlanan zəif parol və 2 addımlı doğrulamanın olmaması — bu üçü birlikdə avtomatlaşdırılmış "parol təxmin etmə" hücumunu asanlaşdırır. Parol meneceri ilə hər hesab üçün ayrı, uzun parol qoyun, mümkün olan hər yerdə isə əlavə doğrulama addımını aktivləşdirin. Ümumi hesab paylaşmaqdan da çəkinin — hər nəfərin öz hesabı olmalı ki, problem yarananda kimin girişindən baş verdiyi məlum olsun.
4. HTTPS sertifikatının vaxtını izləyin
Ünvan sətrindəki kilid işarəsi dizayn detalı deyil — sayt ilə ziyarətçi arasındakı bütün mübadiləni şifrləyir. Let's Encrypt kimi qurumlar bunu pulsuz və avtomatik təmin etdiyi üçün — dünyada 700 milyondan çox sayt onun sertifikatından istifadə edir — sertifikatın olmaması artıq bəhanə deyil. Sertifikatın vaxtının bitməsinə icazə verməyin: bu həm etimad, həm sıralama üçün mənfi siqnaldır.
5. Firewall və bot filtri qoyun
Server və ya CDN səviyyəsində işləyən firewall şübhəli sorğuları saytınıza çatmadan bloklayır. Bu hücumların hamısını dayandırmır, amma avtomatlaşdırılmış botların böyük hissəsini kənarda saxlayır və server yükünü də azaldır. Bir çox hostinq və CDN xidməti bunu artıq daxili funksiya kimi təklif edir — əksər hallarda əlavə alət almağa ehtiyac qalmır, sadəcə aktivləşdirmək kifayətdir.
6. İstifadəçi hüquqlarını minimuma endirin
Hər istifadəçiyə admin hüququ verməyin — redaktora yalnız məzmun, mühasibə yalnız hesabat lazımdır. Nə qədər çox insanın tam girişi varsa, bir zəif parolun sizi bahalı problemə salma ehtimalı bir o qədər yüksəkdir. İşdən çıxan işçinin girişini həmin gün ləğv edin — bu, ən çox unudulan addımdır.
7. Monitorinq qurun
Problemi ilk siz bilməlisiniz, müştəri yox. Google Search Console-un "Təhlükəsizlik məsələləri" bölməsi Google-un aşkarladığı problemi göstərir, uptime monitorinq alətləri isə saytın gözlənilmədən dəyişməsini xəbər verir. İkisi də pulsuzdur, qurulması bir dəfəlik işdir. Bildirişi e-poçt və ya mesaja bağlayın ki, problemi yoxlamaq üçün gündə dəfələrlə giriş etməli olmayasınız.
Hakerlənmiş sayt faylları geri qaytarmaqla bitmir — o, Google-un etimadını itirmiş saytdır, etimadı geri qazanmaq isə faylı bərpa etməkdən qat-qat uzun çəkir.
Artıq hakerlənmisinizsə, ilk saat
Panika ilk düşməndir, ikincisi isə vaxt itkisidir. Sırasıyla: saytı müvəqqəti bağlayın və ya baxım rejiminə keçirin, bütün parolları — admin, hostinq, FTP, verilənlər bazası — dəyişin, təmiz olduğunu bildiyiniz son yedəyi bərpa edin, sonra Search Console üzərindən yenidən nəzərdən keçirmə tələb edin. Bərpadan əvvəl yeni yaradılmış, tanımadığınız istifadəçi hesablarını da yoxlayın — hakerlər çox vaxt gizli admin hesabını arxa qapı kimi qoyub gedir, təkcə zərərli faylı silmək kifayət etmir. Hostinq provayderinizə də xəbər verin: bəzi hallarda server səviyyəsində əlavə tədbir görmək onların işidir, sizin deyil. Bu addımları özünüz sürətlə görə bilmirsinizsə, hər saat itirilən trafik və etimad deməkdir.
Bunu tək dəfəlik iş kimi görməyin
Bu 7 tədbirin heç biri texniki cəhətdən mürəkkəb deyil, amma hamısını unutmadan, vaxtında icra etmək ayrı intizam tələb edir — xüsusən sayt böyüdükcə. Bir çox biznes bunu ona görə davamlı dəstək və texniki qulluq xidmətimiz çərçivəsində həll edir ki, yeniləmə, yedəkləmə və monitorinq arxa planda, düşünmədən işləsin. Nə qədər tez başlasanız, bir o qədər az təmir işi, bir o qədər çox qorunmuş etimad qalır.
Saytınızın texniki sağlamlığını, o cümlədən sertifikatın düzgün qurulub-qurulmadığını, pulsuz audit alətimizlə bir neçə dəqiqəyə yoxlaya bilərsiniz.