Защита сайта: 12 шагов в порядке пользы и как это связано с законом
Что делать владельцу, чтобы сайт не взломали и не оштрафовали: 12 шагов от HTTPS до плана на случай утечки, с готовыми генераторами для каждого шага.
Проверено по источникам: 12 октября 2026 г.

- 12шагов защиты в порядке пользы
- 72 часасрок уведомления об утечке в ЕС (GDPR, ст. 33)
- 3пункта, с которых начать за неделю
Шаги, которые закрывают большую часть риска
- HTTPS на всех страницах, автоматическое продление сертификата и HSTS.
- Заголовки безопасности и политика CSP: начните с режима отчётов (генератор заголовков).
- Секретные файлы закрыты: .env, .git, дампы, резервные копии не лежат на публичном адресе.
- Обновления: движок, плагины и библиотеки не старше нескольких месяцев; лишние плагины удалены.
- Двухфакторный вход в админку и хостинг, уникальные пароли, доступ только нужным людям.
- Резервные копии не на том же сервере и проверенное восстановление.
- Cookie-согласие, которое реально блокирует трекеры до согласия, и кнопка отказа не сложнее принятия.
- Политика конфиденциальности, согласие у форм и условия возврата для магазина.
- SPF, DKIM и DMARC для почты, CAA для сертификатов (генератор записей DNS).
- security.txt с контактом для сообщений об уязвимостях.
- Данные клиентов хранятся там, где требует закон вашей страны.
- План на случай утечки: кто решает, кого и как уведомить, в какие сроки.
План на случай утечки
В ЕС оператор обязан уведомить надзорный орган не позднее 72 часов после того, как узнал об утечке, если она угрожает правам людей (GDPR, ст. 33). Сроки и порядок в других странах сверяйте с местным законом и заранее решите, кто в компании за это отвечает. Утечка, о которой вы узнали от клиентов, обходится дороже, чем та, о которой вы сообщили сами.
Как не надорваться
Не нужно делать всё за день. Запустите проверку Awe Check, возьмите три самых тяжёлых пункта из «Что исправить» и закройте их на этой неделе. Потом идите по списку. Если нужна помощь, в отчёте есть кнопка «Исправить за меня».
Частые вопросы
С чего начать, если времени мало?
С трёх вещей: закрыть секретные файлы, включить двухфакторный вход в админку и сделать резервную копию вне сервера. Это закрывает самые частые причины взлома.
Нужен ли WAF или сканер уязвимостей?
Они помогают, но не заменяют основу: обновления, пароли, закрытые файлы и заголовки. Начните с основы.
Как понять, что сайт уже взломан?
Признаки: незнакомые страницы и ссылки, предупреждения браузера и поисковиков, письма клиентов о спаме от вашего имени, резкое падение трафика. Сразу смените пароли, проверьте файлы и восстановите сайт из чистой копии.
