Как защитить сайт от взлома и атак в 2026: полное руководство
Содержание
Весной ко мне пришёл клиент с сайтом на WordPress, три года без единого обновления плагинов. Через дыру в старой версии формы обратной связи на сайт залили около тысячи страниц-сателлитов про онлайн-казино. Google узнал об этом раньше владельца: сайт вылетел из индекса, органический трафик просел в четыре раза за неделю. Чистка, ручная проверка каждой директории, письмо в поддержку Google на снятие санкций - три недели работы вместо получаса на обновление плагина за полгода до этого.
История типовая. И в 2026 году она случается чаще, чем кажется владельцу небольшого сайта.
Речь не только о крупных компаниях с ценными базами данных. Автоматическому сканеру всё равно, кто перед ним - интернет-магазин с оборотом в десятки миллионов или сайт-визитка мастера по маникюру. Дыра одна и та же, и цена входа для атакующего почти нулевая: готовые скрипты и списки уязвимых версий CMS свободно продаются и обсуждаются на теневых форумах.
Карта угроз 2026: что реально атакует сайты
Хакер сегодня - чаще скрипт, чем человек. Автоматика сканирует миллионы доменов в сутки в поисках типовых дыр и не разбирает, у кого оборот три миллиарда, а у кого - шиномонтаж на окраине города. Шесть угроз ниже покрывают почти всё, с чем сталкивается малый и средний бизнес.
Взлом через уязвимости CMS и плагинов. По данным отчёта Patchstack за 2026 год, в экосистеме WordPress за 2025 год нашли 11 334 новые уязвимости - на 42% больше, чем годом раньше, и основная масса приходится не на ядро CMS, а на сторонние плагины и темы. Половина критических дыр начинает эксплуатироваться в течение суток после публикации, самые опасные - в среднем за 5 часов. Пока владелец сайта решает, стоит ли обновляться прямо сейчас, боты уже сканируют его сайт.
DDoS-атаки. Флуд запросов, который кладёт сайт на часы, а иногда на дни. Тема настолько большая, что мы разбираем её отдельно - кто атакует малый бизнес, сколько это реально стоит и как понять, что происходит именно атака, а не сбой хостинга, в статье про DDoS-атаки на малый бизнес.
Спам-боты и фейковые заявки. По данным Imperva Bad Bot Report 2026, боты впервые обогнали людей в интернет-трафике - 53% против 47%, и 37% всего трафика приходится именно на вредоносных ботов. Для сайта это спам в формах, фейковые регистрации, накрутка комментариев и попытки брутфорса под видом обычных визитов. Подробный разбор honeypot, rate limiting и капчи без reCAPTCHA - в статье про защиту форм от спама.
Брутфорс. Автоматический перебор паролей на вход в админку или личный кабинет. По данным сети ханипотов ГК Солар, в начале 2025 года количество брутфорс-атак на российские организации выросло в 2,7 раза к предыдущему кварталу - до 570 тысяч попыток. Кто угодно с готовым скриптом может стучаться в вашу wp-admin по ночам; вопрос лишь в том, сколько попыток нужно, чтобы попасть.
Отдельно про пароли - неприятная цифра. По данным Kaspersky, 48% реальных паролей взламываются меньше чем за минуту. Не за час, не за сутки - за минуту.
SQL-инъекции и XSS. Дыры в самом коде сайта, через которые крадут базу данных или подменяют контент. Количество атак на веб-приложения в целом выросло на 89% год к году, а в отдельных отраслях межсайтовый скриптинг занимает до 22% всех зафиксированных инцидентов. Именно эксплуатация подобных уязвимостей и даёт те самые 43% успешных атак на российские компании, о которых говорит Positive Technologies.
Утечки данных. Тихая угроза с самым дорогим счётом. По данным CNews со ссылкой на отраслевую аналитику, 51% российских компаний уже сталкивались с утечками персональных данных, а с начала 2026 года Роскомнадзор зафиксировал более 52 миллионов новых записей, попавших в открытый доступ. Больше всего инцидентов - в рознице, на неё приходится 25,4% случаев. Юридическую сторону вопроса - штрафы, сроки уведомления, 420-ФЗ - разбираем в статье про штрафы за утечку персональных данных.
| Угроза | Типичный сценарий | Что защищает |
|---|---|---|
| Уязвимости CMS/плагинов | Заливка шелла или спам-страниц через дыру в плагине | Регулярные обновления, минимум плагинов |
| DDoS | Флуд запросов, сайт недоступен часами | Cloudflare / DDoS-Guard / StormWall |
| Спам-боты | Фейковые заявки, спам в комментариях и формах | Honeypot, rate limiting, капча без reCAPTCHA |
| Брутфорс | Автоматический перебор паролей в админку | Сложный пароль, 2FA, лимит попыток входа |
| SQL-инъекции, XSS | Кража базы данных или подмена контента | WAF, валидация ввода, санитайзинг вывода |
| Утечки данных | Слив базы клиентов, штраф от Роскомнадзора | Шифрование, контроль доступа, минимум прав |
Базовый чек-лист защиты
Ничего экзотического здесь нет. Проблема почти всегда не в том, что владельцы не знают этих пунктов - а в том, что откладывают их на "как-нибудь потом".
- HTTPS обязателен, без исключений. Без сертификата браузер помечает сайт как небезопасный ещё до загрузки первого экрана, а передача персональных данных по HTTP - прямое нарушение 152-ФЗ. Как выбрать сертификат и что делать с рисками отзыва зарубежных SSL - в статье про SSL и HTTPS для сайта.
- Обновления CMS, плагинов и библиотек - не раз в год при переделке сайта, а по расписанию. Критические патчи ставить в течение суток; именно столько времени, как показывает статистика Patchstack, нужно ботам, чтобы начать эксплуатацию свежей уязвимости.
- Сложные пароли и двухфакторная аутентификация на всех точках входа - админка CMS, хостинг-панель, FTP, почта. Менеджер паролей и уникальный пароль на каждый сервис - не роскошь, а минимальная гигиена.
- Регулярные бэкапы с проверкой восстановления. Бэкап, который никто ни разу не разворачивал, с равной вероятностью окажется битым или неполным в тот момент, когда он реально понадобится.
- WAF хотя бы базового уровня. Он уже включён в Cloudflare Free и режет типовые паттерны SQL-инъекций и XSS на подлёте, до того как запрос доходит до сервера.
- Права доступа по принципу минимально необходимого. Не всем сотрудникам нужен полный доступ администратора; отдельные учётные записи для каждого, а не общий логин "admin", который знают уже пять бывших сотрудников.
- Мониторинг и алерты. UptimeRobot бесплатно проверяет доступность сайта каждую минуту, а логи сервера стоит хотя бы раз в неделю проглядывать на аномальные всплески запросов.
Отдельный пункт, который мало кто вспоминает: файлы логов и резервных копий сами могут стать дырой, если лежат в публичной директории сайта и их можно скачать напрямую по URL. Проверьте это прямо сейчас, займёт пару минут.
Ошибки, которые сводят защиту на нет
Даже когда чек-лист выше формально закрыт, есть типовые промахи. Мы видим их почти на каждом втором аудите, включая сайты, где владелец искренне уверен, что "у нас всё настроено".
Бэкап есть, но восстановление из него никто ни разу не проверял - в критический момент выясняется, что архив битый или не хватает части файлов базы данных. Обновления откладывают "до планового редизайна", а редизайн откладывается на неопределённый срок; за это время выходит три критических патча. Общий логин администратора на нескольких сотрудников: при увольнении пароль никто не меняет, доступ остаётся у бывшего сотрудника месяцами, а иногда и годами. WAF настроили один раз при подключении хостинга и забыли - правила фильтрации нужно пересматривать вместе с появлением новых векторов атак, а не оставлять на заводских настройках навсегда. И последнее - мониторинг вроде бы стоит, но алерты уходят на почту, которую проверяют раз в неделю, вместо Telegram или SMS для действительно критичных случаев.
Что делать, если сайт уже взломали
Паника - худшая реакция. План действий выглядит так.
Первое - изолировать проблему. Временная страница технических работ вместо публичного доступа останавливает и дальнейшее заражение, и репутационный урон от того, что посетители видят спам-контент вместо вашего сайта.
Второе - сменить все пароли и ключи API, а не только тот, который предположительно украли. Если взломали через один вектор, обычно параллельно ставят бэкдор через другой - Patchstack прямо отмечает, что современные атакующие закрепляются на сайте многоэтапно, встраивая код в легитимные файлы для возврата даже после чистки.
Третье - найти точку входа и закрыть её, а уже потом восстанавливаться из чистого бэкапа. Восстановление без устранения причины означает повторный взлом через несколько дней тем же способом.
Четвёртое - проверить, не задета ли база клиентов. Если персональные данные скомпрометированы, закон требует уведомить Роскомнадзор в течение 24 часов с момента обнаружения и предоставить детальный отчёт в течение 72 часов - это не рекомендация, а требование 420-ФЗ.
Пятое - после чистки провести пост-инцидентный аудит и усилить именно тот участок, через который прошла атака. Взлом почти никогда не бывает случайностью; если дыра была одна, вероятно, рядом есть вторая.
Сколько стоит защита сайта в 2026
Разброс цен большой, и он логичен - защита сайта-визитки и сайта с оплатой на борту это разные бюджеты.
| Уровень защиты | Стоимость | Что входит |
|---|---|---|
| Базовый (бесплатно) | 0 руб./мес | Cloudflare Free, обновления вручную, сложные пароли, 2FA |
| Формы и антибот | 0-700 руб./мес | SmartCaptcha или сервис вроде DevShield: honeypot, антибот, алерты |
| Расширенный WAF | от ~2 000 руб./мес | Cloudflare Pro или российский WAF Lite: тонкие правила, приоритетная фильтрация |
| Полное сопровождение | от 15 000 руб./мес | Плановые обновления, мониторинг, бэкапы, реакция на инциденты |
Для сравнения: базовый набор защиты в этой таблице стоит меньше, чем один час работы юриста после утечки. А восстановление сайта после серьёзного взлома, по отраслевым оценкам, обходится малому бизнесу в среднем от 400 000 рублей - это аудит, ручная чистка, коммуникация с клиентами и возврат позиций в поиске. Для крупного бизнеса счёт идёт на десятки миллионов: ущерб от одной кибератаки в 2026 году уже превышал 50 млн рублей, и это без учёта репутационных потерь, которые не всегда попадают в отчётность. Экономика защиты простая: копейки против сотен тысяч, а для крупного бизнеса - тем более.
Полное сопровождение из последней строки таблицы не равно WAF или антивирусу - это скорее подписка на постоянное внимание: кто-то следит за обновлениями, разбирает алерты мониторинга и знает, что делать в первый час инцидента, а не гуглит инструкцию в панике.
Финальная мысль
Знакомая фраза от клиентов: "мы маленькие, кому мы нужны". В 2026 году это ровно наоборот - маленьким достаётся больше, потому что защищаться маленькие не спешат, а автоматика атакующих не делает разницы между сайтом на миллион визитов и сайтом на сто. Обновляйте плагины на этой неделе, а не в следующем квартале. Ставьте 2FA сегодня, не после первого странного письма от хостинга.
Частые вопросы
С чего начать защиту сайта, если бюджет нулевой?
С трёх вещей без единого рубля затрат: обновить CMS и все плагины до актуальных версий, включить Cloudflare Free и поставить сложные пароли с двухфакторной аутентификацией на админку. Это закрывает большую часть массовых автоматических атак - именно они, а не целевой взлом, угрожают малому бизнесу в первую очередь.
Сколько реально теряет бизнес, если сайт взломали?
По отраслевым оценкам 2026 года, восстановление после серьёзного взлома обходится малому бизнесу в среднем от 400 000 рублей - аудит, чистка, коммуникации с клиентами и возврат позиций в поиске после того, как поисковик заметит спам-страницы раньше владельца. Плюс упущенная выручка за дни простоя. Базовая защита стоит на порядки меньше.
2FA на админку сайта - это обязательно для маленькой компании?
Да. Брутфорс не выбирает жертву по обороту, боты перебирают пароли на всех сайтах подряд без разбора. Почти половина реальных паролей взламывается меньше чем за минуту (данные Kaspersky). Двухфакторная аутентификация останавливает такую атаку даже при украденном или подобранном пароле.
Обязательно ли ставить платный WAF, если сайт небольшой?
Не обязательно на старте. Базовый WAF уже встроен в Cloudflare Free и режет типовые SQL-инъекции и XSS-паттерны бесплатно. Платный вариант - Cloudflare Pro, WAF Lite и аналоги - имеет смысл, когда сайт принимает платежи, хранит базу клиентов или уже сталкивался с целевыми атаками.
Что делать в первые часы после обнаружения взлома?
Изолировать сайт - временная страница техработ вместо публичного доступа. Сменить все пароли и API-ключи, не только тот, что предположительно украли. Найти точку входа, закрыть её, восстановиться из чистого бэкапа. Если задета база клиентов - готовиться к уведомлению Роскомнадзора в течение 24 часов, это требование закона.
Читайте также
Не знаете, с чего начать защиту сайта?
Проведём аудит безопасности: обновления, пароли, бэкапы, WAF, формы. Пришлём список уязвимых мест с приоритетом и оценкой сроков закрытия. Первая консультация бесплатно.
