+7 499 938 8452 пн.-пт. 10:00 – 17:00

Владелец думает про взлом как про фильм: капюшон, зелёный код, герой-админ. Реальный магазин открывают иначе. Один пароль на три сайта студии. Общий логин «admin» в чате со складом. Модуль магазина без обновлений с позапрошлого сезона. Копия «на всякий случай», которую ни разу не поднимали — и в ночь шифровальщика выясняется, что архив битый. Покупатель в это время не думает про сканеры. Он хочет оформить заказ. Вы оставляете дверь открытой, пока крутите рекламу.

Список делают до Директа, не после письма «у вас шифровальщик». Гигиена скучная. Она дешевле писем клиентам «смените карту» и недели простоя витрины. Голливуд здесь не нужен.

Сначала закрывают людей и копию

  • Свой сложный пароль, не один на все проекты студии.
  • Свой логин каждому: подрядчик, контент, склад. Общий «admin» умирает в тот же день.
  • Второй фактор на тех, у кого заказы и настройки, если редакция позволяет.
  • Обновления главного модуля и магазина — не «после сезона».
  • Резервная копия, которую хотя бы раз развернули на отдельном адресе. Файл на диске менеджера без проверки — не копия.

После любого полного доступа подрядчика меняют пароли админки, FTP, SSH, базы и панели хостинга. Панель с паролем из чата равна открытой админке. Cron и агенты: нет чужих заданий на почту и загрузку. Выгрузка заказов не торчит без входа.

Потом — то, что сканер находит сам

С телефона вне офиса откройте служебные адреса: вход в админку, забытые диагностические скрипты, старые архивы сайта, папку с дампом, служебный git. Если качается или открывается — снимите до рекламы. Это не «первый пункт защиты». Это мусор, который оставляют после запуска. Капча на регистрацию и лимит попыток входа снимают тупой перебор. Статья «19 советов 2015 года» без патча ядра ничего не закрывает.

Модуль с Маркета без обновлений три года — отдельная дверь. Неиспользуемое выключают. В шаблоне и в служебном init не должно быть чужого включения, которого никто не ставил. На хостинге запрещают выполнение программ в папке загрузок: классика — залить файл туда, куда «можно картинки». Пользователь веб-сервера не пишет куда попало.

Что защитой не считают

Капча на отзывы при общем пароле админки. Смена картинки шаблона «чтобы не узнали систему». Антивирус на ноутбуке менеджера. Закрытый файл для роботов на каталог админки без пароля на сам вход: роботам сказали «не смотрите», человеку с паролем «admin» это не мешает. Замок — люди, обновление, права на диск и копия, которую поднимали.

Если уже стукнули

Сначала копия диска и базы, потом чистка. Иначе сотрёте следы и не поймёте, что оставили. Меняют все секреты: магазин, почта, платёжка, обмен с учётом, ключи. Журнал входа: чужая страна, ночь, логин не из штата. Срок, кому и что писать при утечке, смотрят в актуальном законе, не на форуме. Политика «никому не скажем» может не сойтись с договором платёжки.

Раз в квартал копия встаёт на закрытом адресе. Пароли там другие. Ключи оплаты на копии не живут: иначе архив сам становится входом. Сканер ходит каждый день. Дверь закрывают до сезона, не после кассы.



Назад в раздел

Подписаться на новые материалы раздела:












CAPTCHA

Каталог для ИИ