Все статьи

Как защитить сайт от взлома и атак в 2026: полное руководство

Содержание
Коротко: в 2026 году 43% успешных атак на российские организации реализованы через эксплуатацию уязвимостей веб-приложений (Positive Technologies, CODE RED 2026). Хакера не интересует оборот компании - интересует лёгкость входа: непропатченный плагин, простой пароль в админке, форма без защиты от ботов. Восстановление сайта после серьёзного взлома обходится малому бизнесу в среднем от 400 000 рублей, а базовый уровень защиты - от нуля рублей в месяц. Дальше - карта угроз этого года, рабочий чек-лист и план на случай, если взлом уже произошёл.

Весной ко мне пришёл клиент с сайтом на WordPress, три года без единого обновления плагинов. Через дыру в старой версии формы обратной связи на сайт залили около тысячи страниц-сателлитов про онлайн-казино. Google узнал об этом раньше владельца: сайт вылетел из индекса, органический трафик просел в четыре раза за неделю. Чистка, ручная проверка каждой директории, письмо в поддержку Google на снятие санкций - три недели работы вместо получаса на обновление плагина за полгода до этого.

История типовая. И в 2026 году она случается чаще, чем кажется владельцу небольшого сайта.

Речь не только о крупных компаниях с ценными базами данных. Автоматическому сканеру всё равно, кто перед ним - интернет-магазин с оборотом в десятки миллионов или сайт-визитка мастера по маникюру. Дыра одна и та же, и цена входа для атакующего почти нулевая: готовые скрипты и списки уязвимых версий CMS свободно продаются и обсуждаются на теневых форумах.

Карта угроз 2026: что реально атакует сайты

Хакер сегодня - чаще скрипт, чем человек. Автоматика сканирует миллионы доменов в сутки в поисках типовых дыр и не разбирает, у кого оборот три миллиарда, а у кого - шиномонтаж на окраине города. Шесть угроз ниже покрывают почти всё, с чем сталкивается малый и средний бизнес.

Взлом через уязвимости CMS и плагинов. По данным отчёта Patchstack за 2026 год, в экосистеме WordPress за 2025 год нашли 11 334 новые уязвимости - на 42% больше, чем годом раньше, и основная масса приходится не на ядро CMS, а на сторонние плагины и темы. Половина критических дыр начинает эксплуатироваться в течение суток после публикации, самые опасные - в среднем за 5 часов. Пока владелец сайта решает, стоит ли обновляться прямо сейчас, боты уже сканируют его сайт.

DDoS-атаки. Флуд запросов, который кладёт сайт на часы, а иногда на дни. Тема настолько большая, что мы разбираем её отдельно - кто атакует малый бизнес, сколько это реально стоит и как понять, что происходит именно атака, а не сбой хостинга, в статье про DDoS-атаки на малый бизнес.

Спам-боты и фейковые заявки. По данным Imperva Bad Bot Report 2026, боты впервые обогнали людей в интернет-трафике - 53% против 47%, и 37% всего трафика приходится именно на вредоносных ботов. Для сайта это спам в формах, фейковые регистрации, накрутка комментариев и попытки брутфорса под видом обычных визитов. Подробный разбор honeypot, rate limiting и капчи без reCAPTCHA - в статье про защиту форм от спама.

Брутфорс. Автоматический перебор паролей на вход в админку или личный кабинет. По данным сети ханипотов ГК Солар, в начале 2025 года количество брутфорс-атак на российские организации выросло в 2,7 раза к предыдущему кварталу - до 570 тысяч попыток. Кто угодно с готовым скриптом может стучаться в вашу wp-admin по ночам; вопрос лишь в том, сколько попыток нужно, чтобы попасть.

Отдельно про пароли - неприятная цифра. По данным Kaspersky, 48% реальных паролей взламываются меньше чем за минуту. Не за час, не за сутки - за минуту.

SQL-инъекции и XSS. Дыры в самом коде сайта, через которые крадут базу данных или подменяют контент. Количество атак на веб-приложения в целом выросло на 89% год к году, а в отдельных отраслях межсайтовый скриптинг занимает до 22% всех зафиксированных инцидентов. Именно эксплуатация подобных уязвимостей и даёт те самые 43% успешных атак на российские компании, о которых говорит Positive Technologies.

Утечки данных. Тихая угроза с самым дорогим счётом. По данным CNews со ссылкой на отраслевую аналитику, 51% российских компаний уже сталкивались с утечками персональных данных, а с начала 2026 года Роскомнадзор зафиксировал более 52 миллионов новых записей, попавших в открытый доступ. Больше всего инцидентов - в рознице, на неё приходится 25,4% случаев. Юридическую сторону вопроса - штрафы, сроки уведомления, 420-ФЗ - разбираем в статье про штрафы за утечку персональных данных.

УгрозаТипичный сценарийЧто защищает
Уязвимости CMS/плагиновЗаливка шелла или спам-страниц через дыру в плагинеРегулярные обновления, минимум плагинов
DDoSФлуд запросов, сайт недоступен часамиCloudflare / DDoS-Guard / StormWall
Спам-ботыФейковые заявки, спам в комментариях и формахHoneypot, rate limiting, капча без reCAPTCHA
БрутфорсАвтоматический перебор паролей в админкуСложный пароль, 2FA, лимит попыток входа
SQL-инъекции, XSSКража базы данных или подмена контентаWAF, валидация ввода, санитайзинг вывода
Утечки данныхСлив базы клиентов, штраф от РоскомнадзораШифрование, контроль доступа, минимум прав

Базовый чек-лист защиты

Ничего экзотического здесь нет. Проблема почти всегда не в том, что владельцы не знают этих пунктов - а в том, что откладывают их на "как-нибудь потом".

  • HTTPS обязателен, без исключений. Без сертификата браузер помечает сайт как небезопасный ещё до загрузки первого экрана, а передача персональных данных по HTTP - прямое нарушение 152-ФЗ. Как выбрать сертификат и что делать с рисками отзыва зарубежных SSL - в статье про SSL и HTTPS для сайта.
  • Обновления CMS, плагинов и библиотек - не раз в год при переделке сайта, а по расписанию. Критические патчи ставить в течение суток; именно столько времени, как показывает статистика Patchstack, нужно ботам, чтобы начать эксплуатацию свежей уязвимости.
  • Сложные пароли и двухфакторная аутентификация на всех точках входа - админка CMS, хостинг-панель, FTP, почта. Менеджер паролей и уникальный пароль на каждый сервис - не роскошь, а минимальная гигиена.
  • Регулярные бэкапы с проверкой восстановления. Бэкап, который никто ни разу не разворачивал, с равной вероятностью окажется битым или неполным в тот момент, когда он реально понадобится.
  • WAF хотя бы базового уровня. Он уже включён в Cloudflare Free и режет типовые паттерны SQL-инъекций и XSS на подлёте, до того как запрос доходит до сервера.
  • Права доступа по принципу минимально необходимого. Не всем сотрудникам нужен полный доступ администратора; отдельные учётные записи для каждого, а не общий логин "admin", который знают уже пять бывших сотрудников.
  • Мониторинг и алерты. UptimeRobot бесплатно проверяет доступность сайта каждую минуту, а логи сервера стоит хотя бы раз в неделю проглядывать на аномальные всплески запросов.

Отдельный пункт, который мало кто вспоминает: файлы логов и резервных копий сами могут стать дырой, если лежат в публичной директории сайта и их можно скачать напрямую по URL. Проверьте это прямо сейчас, займёт пару минут.

Ошибки, которые сводят защиту на нет

Даже когда чек-лист выше формально закрыт, есть типовые промахи. Мы видим их почти на каждом втором аудите, включая сайты, где владелец искренне уверен, что "у нас всё настроено".

Бэкап есть, но восстановление из него никто ни разу не проверял - в критический момент выясняется, что архив битый или не хватает части файлов базы данных. Обновления откладывают "до планового редизайна", а редизайн откладывается на неопределённый срок; за это время выходит три критических патча. Общий логин администратора на нескольких сотрудников: при увольнении пароль никто не меняет, доступ остаётся у бывшего сотрудника месяцами, а иногда и годами. WAF настроили один раз при подключении хостинга и забыли - правила фильтрации нужно пересматривать вместе с появлением новых векторов атак, а не оставлять на заводских настройках навсегда. И последнее - мониторинг вроде бы стоит, но алерты уходят на почту, которую проверяют раз в неделю, вместо Telegram или SMS для действительно критичных случаев.

Что делать, если сайт уже взломали

Паника - худшая реакция. План действий выглядит так.

Первое - изолировать проблему. Временная страница технических работ вместо публичного доступа останавливает и дальнейшее заражение, и репутационный урон от того, что посетители видят спам-контент вместо вашего сайта.

Второе - сменить все пароли и ключи API, а не только тот, который предположительно украли. Если взломали через один вектор, обычно параллельно ставят бэкдор через другой - Patchstack прямо отмечает, что современные атакующие закрепляются на сайте многоэтапно, встраивая код в легитимные файлы для возврата даже после чистки.

Третье - найти точку входа и закрыть её, а уже потом восстанавливаться из чистого бэкапа. Восстановление без устранения причины означает повторный взлом через несколько дней тем же способом.

Четвёртое - проверить, не задета ли база клиентов. Если персональные данные скомпрометированы, закон требует уведомить Роскомнадзор в течение 24 часов с момента обнаружения и предоставить детальный отчёт в течение 72 часов - это не рекомендация, а требование 420-ФЗ.

Пятое - после чистки провести пост-инцидентный аудит и усилить именно тот участок, через который прошла атака. Взлом почти никогда не бывает случайностью; если дыра была одна, вероятно, рядом есть вторая.

Сколько стоит защита сайта в 2026

Разброс цен большой, и он логичен - защита сайта-визитки и сайта с оплатой на борту это разные бюджеты.

Уровень защитыСтоимостьЧто входит
Базовый (бесплатно)0 руб./месCloudflare Free, обновления вручную, сложные пароли, 2FA
Формы и антибот0-700 руб./месSmartCaptcha или сервис вроде DevShield: honeypot, антибот, алерты
Расширенный WAFот ~2 000 руб./месCloudflare Pro или российский WAF Lite: тонкие правила, приоритетная фильтрация
Полное сопровождениеот 15 000 руб./месПлановые обновления, мониторинг, бэкапы, реакция на инциденты

Для сравнения: базовый набор защиты в этой таблице стоит меньше, чем один час работы юриста после утечки. А восстановление сайта после серьёзного взлома, по отраслевым оценкам, обходится малому бизнесу в среднем от 400 000 рублей - это аудит, ручная чистка, коммуникация с клиентами и возврат позиций в поиске. Для крупного бизнеса счёт идёт на десятки миллионов: ущерб от одной кибератаки в 2026 году уже превышал 50 млн рублей, и это без учёта репутационных потерь, которые не всегда попадают в отчётность. Экономика защиты простая: копейки против сотен тысяч, а для крупного бизнеса - тем более.

Полное сопровождение из последней строки таблицы не равно WAF или антивирусу - это скорее подписка на постоянное внимание: кто-то следит за обновлениями, разбирает алерты мониторинга и знает, что делать в первый час инцидента, а не гуглит инструкцию в панике.

Финальная мысль

Знакомая фраза от клиентов: "мы маленькие, кому мы нужны". В 2026 году это ровно наоборот - маленьким достаётся больше, потому что защищаться маленькие не спешат, а автоматика атакующих не делает разницы между сайтом на миллион визитов и сайтом на сто. Обновляйте плагины на этой неделе, а не в следующем квартале. Ставьте 2FA сегодня, не после первого странного письма от хостинга.

Частые вопросы

С чего начать защиту сайта, если бюджет нулевой?

С трёх вещей без единого рубля затрат: обновить CMS и все плагины до актуальных версий, включить Cloudflare Free и поставить сложные пароли с двухфакторной аутентификацией на админку. Это закрывает большую часть массовых автоматических атак - именно они, а не целевой взлом, угрожают малому бизнесу в первую очередь.

Сколько реально теряет бизнес, если сайт взломали?

По отраслевым оценкам 2026 года, восстановление после серьёзного взлома обходится малому бизнесу в среднем от 400 000 рублей - аудит, чистка, коммуникации с клиентами и возврат позиций в поиске после того, как поисковик заметит спам-страницы раньше владельца. Плюс упущенная выручка за дни простоя. Базовая защита стоит на порядки меньше.

2FA на админку сайта - это обязательно для маленькой компании?

Да. Брутфорс не выбирает жертву по обороту, боты перебирают пароли на всех сайтах подряд без разбора. Почти половина реальных паролей взламывается меньше чем за минуту (данные Kaspersky). Двухфакторная аутентификация останавливает такую атаку даже при украденном или подобранном пароле.

Обязательно ли ставить платный WAF, если сайт небольшой?

Не обязательно на старте. Базовый WAF уже встроен в Cloudflare Free и режет типовые SQL-инъекции и XSS-паттерны бесплатно. Платный вариант - Cloudflare Pro, WAF Lite и аналоги - имеет смысл, когда сайт принимает платежи, хранит базу клиентов или уже сталкивался с целевыми атаками.

Что делать в первые часы после обнаружения взлома?

Изолировать сайт - временная страница техработ вместо публичного доступа. Сменить все пароли и API-ключи, не только тот, что предположительно украли. Найти точку входа, закрыть её, восстановиться из чистого бэкапа. Если задета база клиентов - готовиться к уведомлению Роскомнадзора в течение 24 часов, это требование закона.

Не знаете, с чего начать защиту сайта?

Проведём аудит безопасности: обновления, пароли, бэкапы, WAF, формы. Пришлём список уязвимых мест с приоритетом и оценкой сроков закрытия. Первая консультация бесплатно.