Jak zabezpieczyć stronę internetową przed atakami

Wpisujesz w Google nazwę swojej firmy, a przy adresie strony widzisz ostrzeżenie. Albo klient dzwoni, że przeglądarka pokazała mu czerwony ekran zamiast Twojej oferty. Strona działała jeszcze wczoraj i… nikt nie wie, co się stało.

Jeśli zastanawiasz się, jak zabezpieczyć stronę internetową, zanim coś takiego Cię spotka, ten wpis jest dla Ciebie. Nie będzie tu listy stu wtyczek. Pokażę Ci cztery drogi, którymi najczęściej atakuje się firmowe strony, i jak zamknąć każdą z nich.

Spis treści

Kto atakuje stronę małej firmy i po co?

Zwykle nie człowiek, który wybrał akurat Ciebie, tylko automat, który sprawdza tysiące stron po kolei. Szuka znanej dziury albo słabego hasła. Jeśli trafi, wchodzi.

Widać to po tempie. Według raportu Patchstack o bezpieczeństwie WordPressa od ogłoszenia poważnej luki do pierwszych ataków mija średnio około 5 godzin. Nikt nie ogląda w tym czasie Twojej strony. Robią to programy.

Po co komuś strona firmy, która sprzedaje okna albo prowadzi gabinet? Żeby wysyłać z niej spam, podpinać pod nią linki do podejrzanych serwisów, przekierowywać odwiedzających albo wyciągać dane z formularzy. Twoja strona jest dla atakującego narzędziem, a nie celem.

Infografika: cztery drogi ataku na firmową stronę - hasło do panelu, dziurawa wtyczka, formularz i zalanie ruchem - oraz obrona przed każdą z nich

Zgadywanie hasła - jak zabezpieczyć panel strony?

Najprostszy atak to próba zalogowania się do panelu: login „admin”, hasło z listy najpopularniejszych, i tak tysiące razy. Przy krótkim haśle wystarczy cierpliwość automatu.

Długie hasło plus drugi składnik logowania (kod z aplikacji w telefonie) zamyka tę drogę niemal całkowicie. Nawet jeśli ktoś pozna hasło, bez Twojego telefonu nie wejdzie. Szczegółowo opisaliśmy to we wpisie o uwierzytelnianiu dwuskładnikowym w sklepie internetowym.

Tak samo chronią się serwisy, w których konto ma realną wartość: bankowość, sklepy z zapisanymi danymi klientów czy kasyna online, takie jak xon bet casino. Tam przejęte konto od razu oznacza pieniądze, więc logowanie jest pierwszym miejscem, które atakujący sprawdza. Twoja strona firmowa przyciąga mniej uwagi niż bank, ale automat ma te same zestawy haseł.

Do tego trzy proste rzeczy:

  • nie używaj loginu „admin” ani nazwy firmy jako loginu;
  • każdy pracownik ma własne konto, a nie jedno wspólne hasło przyklejone na monitorze;
  • po kilku błędnych próbach logowanie powinno się blokować na jakiś czas.

Dziurawa wtyczka - najczęstsze włamanie na stronę internetową

Jeśli Twoja strona stoi na WordPressie, to tu jest największe ryzyko. Według tego samego raportu Patchstack w 2025 roku znaleziono w świecie WordPressa 11 334 nowe luki. 91% z nich było we wtyczkach, 9% w motywach, a w samym WordPressie tylko 6.

Wniosek jest prosty: zabezpieczenie WordPressa to przede wszystkim porządek we wtyczkach.

  • aktualizuj wtyczki i motyw regularnie, a nie „jak będzie czas”;
  • usuń wtyczki, których nie używasz (wyłączona wtyczka dalej leży na serwerze);
  • nie instaluj dodatków, które od lat nie dostały aktualizacji;
  • nie pobieraj płatnych wtyczek „za darmo” z przypadkowych stron, bo często mają w środku gotowe tylne drzwi.

Uczciwie trzeba dodać jedno: w tym samym raporcie 46% luk nie miało poprawki w chwili, gdy zostały ujawnione. Aktualizacje są konieczne, ale same nie wystarczą. Dlatego tak ważne są kopia zapasowa i to, co dzieje się po stronie hostingu (o tym niżej). Jeśli nie chcesz pilnować tego sam, sprawdź, ile kosztują aktualizacje WordPress zlecone firmie.

Formularz kontaktowy - furtka, o której mało kto myśli

Każde pole, w które ktoś może coś wpisać, jest dla atakującego drzwiami do sprawdzenia. W najlepszym razie dostajesz setki spamowych wiadomości. W gorszym ktoś próbuje wpisać w formularz kod, który ma zmusić stronę do wykonania polecenia na bazie danych albo do wyświetlenia obcego skryptu innym użytkownikom.

Te ataki (tzw. wstrzyknięcie kodu, np. SQL injection) są od lat w czołówce listy najgroźniejszych błędów aplikacji internetowych, którą prowadzi organizacja OWASP.

Obrona leży po stronie tego, kto zrobił stronę: każdy formularz musi sprawdzać, co do niego trafia, zanim cokolwiek zapisze. Ty możesz zrobić dwie rzeczy: zapytać wykonawcę, czy formularze są tak zabezpieczone, i dodać zabezpieczenie antyspamowe. U nas to Captcha - zabezpieczenia antyspamowe formularza na stronie WWW.

Atak DDoS - czy grozi zwykłej stronie firmowej?

DDoS to zalanie strony tak dużą liczbą zapytań, że serwer przestaje odpowiadać. Brzmi groźnie, ale szczerze: mała firmowa strona rzadko bywa jego celem. Takie ataki częściej spotykają sklepy w szczycie sprzedaży, serwisy z rozgrywkami czy strony, które komuś podpadły.

Przed DDoS-em nie obronisz się wtyczką. To zadanie hostingu: filtrowania ruchu, zanim dotrze do Twojej strony. Przy wyborze hostingu zapytaj więc wprost, czy ma ochronę przed takimi atakami i co się dzieje, gdy ruch nagle skoczy.

Czy certyfikat SSL chroni przed atakami?

Certyfikat SSL to ta kłódka przy adresie i „https” na początku. Szyfruje dane w drodze między przeglądarką a serwerem, ale nie chroni samej strony przed włamaniem.

Co to daje w praktyce? Ktoś podpięty do tej samej sieci Wi-Fi co Twój klient nie przeczyta, co klient wpisał w formularz. Ale jeśli wtyczka ma dziurę, kłódka nic tu nie zmieni.

Certyfikat musisz mieć, bo bez niego przeglądarki ostrzegają, że strona jest niezabezpieczona. Nie musi być drogi: Let's Encrypt wydaje certyfikaty za darmo i większość hostingów instaluje je automatycznie.

Kopia zapasowa - plan B, gdy atak się uda

Nawet przy najlepszych zabezpieczeniach atak może się udać, choćby przez lukę, na którą jeszcze nie ma poprawki. Wtedy o wszystkim decyduje to, czy masz z czego przywrócić stronę.

  • Kopia poza serwerem strony. Jeśli leży na tym samym serwerze, atakujący może skasować ją razem ze stroną.
  • Kilka kopii wstecz. Infekcja bywa wykryta po tygodniach, więc wczorajsza kopia może już być zarażona.
  • Sprawdzone przywracanie. Kopia, której nikt nigdy nie próbował przywrócić, to tylko nadzieja.

Strona zhakowana - co robić od razu?

Jeśli widzisz na stronie obce treści, przekierowania albo ostrzeżenie Google, działaj w tej kolejności:

1

Zmień wszystkie hasła

Do panelu strony, hostingu, FTP, bazy danych i skrzynki, na którą przychodzą maile z panelu. Najlepiej z innego komputera.

2

Przywróć czystą kopię

Z dnia sprzed infekcji, a potem od razu zaktualizuj wszystko, przez co atakujący mógł wejść.

3

Zgłoś problem tam, gdzie trzeba

Poproś Google o ponowne sprawdzenie strony, a jeśli wyciekły dane osobowe, zgłoś to do UODO w ciągu 72 godzin.

Ostrzeżenie w wynikach wyszukiwania i w przeglądarce nie zniknie samo. Google opisuje w dokumentacji dla właścicieli stron, że po usunięciu problemu trzeba poprosić o weryfikację w raporcie Problemy dotyczące bezpieczeństwa.

Jeśli przez formularze albo sklep przechodziły dane osobowe klientów i mogły trafić w obce ręce, to jest naruszenie ochrony danych. Zgodnie z art. 33 RODO zgłaszasz je do Prezesa UODO w ciągu 72 godzin od wykrycia, chyba że ryzyko dla tych osób jest mało prawdopodobne. Sam atak możesz też zgłosić do CERT Polska.

Krótszą listę kroków do odhaczenia znajdziesz we wcześniejszym wpisie Jak zabezpieczyć stronę przed atakiem hakerów?, a o adresie strony, który też można stracić, piszemy w tekście Jak zabezpieczyć domenę przed utratą.

Najczęstsze pytania o zabezpieczenie strony internetowej

Czy mała strona firmowa może zostać zaatakowana?+

Tak. Ataki na strony internetowe są w większości automatyczne i nie wybierają ofiar po wielkości firmy, tylko po tym, czy znajdą słabe hasło albo nieaktualną wtyczkę.

Czy darmowy certyfikat SSL wystarczy?+

Dla strony firmowej i większości sklepów tak. Darmowy certyfikat Let's Encrypt szyfruje połączenie tak samo jak płatny. Płatne różnią się głównie sposobem weryfikacji firmy i dodatkowymi gwarancjami.

Jak sprawdzić, czy moja strona nie jest zhakowana?+

Zajrzyj do Google Search Console, do raportu Problemy dotyczące bezpieczeństwa, i wpisz w Google site: i adres swojej strony. Obce podstrony, np. z reklamami leków czy kasyn, których nie dodawałeś, to sygnał, że ktoś był w środku.

Czy wtyczka bezpieczeństwa do WordPressa wystarczy?+

Nie. Pomaga blokować próby logowania i znane ataki, ale nie zastąpi aktualizacji, porządku we wtyczkach i kopii zapasowej poza serwerem.

Pamiętaj: większość włamań nie wymaga od atakującego żadnego geniuszu, tylko jednej zaniedbanej rzeczy. Jak zabezpieczyć stronę internetową bez wielkiego budżetu? Długie hasło z drugim składnikiem, aktualne wtyczki i kopia, którą da się przywrócić, załatwiają większość problemów. Jeśli nie wiesz, w jakim stanie jest Twoja strona, napisz do nas. Sprawdzimy ją i powiemy, co warto poprawić, także po stronie serwera.

Tworzy strony WWW i sklepy dla klientów, opiekuje się nimi i pozycjonuje je.

Komentarze

Nikt jeszcze nie skomentował. Bądź pierwszy! Dodaj komentarz

Skontaktuj się z nami

call 576-121-013

Zajęte? Nikt nie odbiera?
Bardzo często rozmawiamy przez telefon, mamy sporo spotkań online.
Kliknij tutaj i zostaw nam kontakt do siebie. Oddzwonimy tak szybko jak to możliwe.

mail  kontakt@doneta.pl

Napisz przez formularz
Wyrażam zgodę na przetwarzanie moich danych osobowych w celu obsługi zapytania wysłanego przez formularz kontaktowy zgodnie z polityką prywatności.

doneta to zespół zajefajnych ludzi

Zamów rozmowę
Skontaktuj się z nami

Nasze biuro jest teraz zamknięte. Zostaw niżej swój numer telefonu, a oddzwonimy tak szybko jak to możliwe.

Jesteś 1 osobą, która uzupełniła dziś ten formularz.
Wyrażam zgodę na przetwarzanie moich danych osobowych w celu obsługi zapytania wysłanego przez formularz kontaktowy zgodnie z polityką prywatności.