SSL и базовая безопасность сайта
Практический минимум безопасности без обещаний полной защиты и неподтверждённых историй о клиентах.

SSL и базовая безопасность сайта
SSL-сертификат защищает соединение между браузером и сервером, но не делает сайт неуязвимым. Безопасность складывается из обновлений, управления доступами, резервных копий, настроек платформы и готовности реагировать на инцидент.
HTTPS
Настройте единый редирект с HTTP на HTTPS, автоматическое продление сертификата и отсутствие смешанного содержимого. Бесплатный сертификат Let's Encrypt подходит многим обычным сценариям, если платформа корректно выпускает и обновляет его.
Доступы
- выдавайте каждому участнику отдельную учётную запись;
- включайте многофакторную аутентификацию, где она доступна;
- не отправляйте пароли в открытых общих чатах;
- ограничивайте права необходимым минимумом;
- удаляйте доступ после завершения работы;
- храните резервные коды в защищённом месте.
Обновления и зависимости
Следите за обновлениями CMS, плагинов, библиотек и серверной среды. Перед крупным обновлением создавайте резервную копию и проверяйте сайт в тестовой среде. Не устанавливайте расширение только потому, что оно решает задачу одним кликом: оцените источник, поддержку и запрашиваемые права.
Формы и данные
Проверяйте ввод на сервере, ограничивайте частоту запросов, защищайтесь от спама и не сохраняйте лишние персональные данные. Секреты API не должны попадать в клиентский код, аналитику или репозиторий.
Резервные копии
Определите, что копируется, как часто и сколько версий хранится. Часть копий должна быть независима от основной среды. Самая важная проверка — тестовое восстановление по инструкции.
Заголовки и политика браузера
В зависимости от архитектуры полезны Content Security Policy, HSTS, ограничения встраивания и другие защитные заголовки. Их нельзя копировать вслепую: слишком строгая настройка может сломать форму, аналитику или внешние ресурсы.
Мониторинг и журналирование
Отслеживайте доступность, ошибки приложения, необычные входы и изменения конфигурации. Логи не должны бессрочно хранить телефоны, сообщения форм или секреты.
Что делать при инциденте
1. Ограничить дальнейший доступ и сохранить факты для анализа.
2. Сменить скомпрометированные ключи и пароли.
3. Определить затронутые системы и данные.
4. Восстановить чистую версию и закрыть причину.
5. Выполнить необходимые уведомления в соответствии с договором и применимыми требованиями.
6. Зафиксировать изменения процесса, чтобы снизить риск повторения.
Ни один исполнитель не может честно гарантировать полное отсутствие взломов. В смете и договорённостях важно указать конкретный объём защиты и дальнейшего обслуживания. Для оценки текущей задачи используйте страницу контакта.
Читайте также
Как проверить качество сайта перед запуском
Практический чек-лист контроля качества сайта без неподтверждённых историй и обещаний безошибочного запуска.
Как выбрать платформу: WordPress, Tilda или Next.js
Практическая модель выбора платформы без устаревающих цен и утверждений, что один инструмент подходит всем.
Мобильная версия сайта: какие риски создаёт её отсутствие
Почему мобильный интерфейс важен для сайта бизнеса и как оценить его качество по собственным данным.