Sigurnost web stranice jedina je stavka koju klijent nikad ne vidi dok funkcionira. Stranica se otvara, obrazac šalje, sve djeluje uredno. Rad koji to omogućuje odvija se u pozadini i završava na računu kao stavka koju je najlakše precrtati.
Onda jednog jutra stranica prikaže tuđi sadržaj. Ili Google ispred nje postavi upozorenje. Ili posjetitelji počnu prijavljivati preusmjeravanje na strane adrese.
Zašto napadi pogađaju i male stranice
Uvriježeno je mišljenje da napadači biraju velike mete. U praksi je obrnuto.
Većina napada je automatizirana. Programi neprekidno pretražuju internet i traže poznate propuste u zastarjelim verzijama sustava i dodataka. Ne zanima ih čime se bavite ni koliko posjeta imate. Zanima ih poslužitelj koji mogu iskoristiti.
Stranica lokalnog obrta jednako je upotrebljiva za slanje neželjene pošte kao i stranica velike tvrtke. Često i upotrebljivija, jer je slabije zaštićena.
Što ugrožava sigurnost web stranice
Ulaznih točaka je nekoliko i sve su predvidive.
Zastarjeli dodaci daleko su najčešći uzrok. Propust se javno objavi, zakrpa izađe, a stranice koje se ne ažuriraju ostaju otvorene mjesecima. Napadači upravo te propuste traže prvi.
Slijede slabe lozinke i korisničko ime admin, koje automatski programi pogađaju u nekoliko sati. Zatim piratske teme i dodaci preuzeti s neslužbenih izvora, u koje je zlonamjerni kod često već ugrađen. Naposljetku zastarjela verzija PHP-a i dijeljeni hosting bez razdvajanja računa, gdje probijena susjedna stranica povuče i Vašu.
Što se stvarno događa nakon probijanja
Rijetko se dogodi ono što ljudi očekuju. Stranica u pravilu ne nestane, jer napadaču ne koristi.
Umjesto toga, u nju se ubaci kod koji radi tiho. Poslužitelj počne slati neželjenu poštu, pa domena završi na crnim listama i Vaša poslovna pošta prestane stizati klijentima. U stranicu se ubace skrivene poveznice prema stranim odredištima, što Google prepozna kao spam i pozicije padnu. Posjetitelji s mobilnih uređaja preusmjere se na tuđe oglase, dok Vi na računalu vidite normalnu stranicu.
Najgori scenarij nastupa kad Google stranicu označi kao opasnu. Ispred nje se pojavi crveno upozorenje, promet padne na nulu, a uklanjanje oznake traje danima i nakon što je problem riješen.
Kako se sigurnost web stranice održava
Zaštita nije jedan zahvat nego niz mjera koje rade zajedno.
Redovita ažuriranja. Jezgra sustava, teme i dodaci moraju biti aktualni, uz provjeru da ažuriranje nije narušilo prikaz.
Sigurnosne kopije. Automatske, pohranjene izvan poslužitelja na kojem je stranica, s provjerenim postupkom vraćanja. Kopija koju nitko nikad nije testirao nije kopija.
Zaštita prijave. Ograničen broj pokušaja, promijenjena adresa prijave, dvofaktorska potvrda i uklanjanje korisničkih računa koji se više ne koriste.
Vatrozid i praćenje. Filtriranje sumnjivog prometa prije nego što dođe do stranice, uz redovito skeniranje datoteka i obavijest kod promjena.
SSL certifikat i sigurnosna zaglavlja. Šifrirana veza danas je minimum, ali sama po sebi ne štiti od upada.
Ispravne ovlasti nad datotekama. Postavke koje sprječavaju izvršavanje koda ondje gdje mu nije mjesto, poput mape za učitane dokumente.
Zašto se u praksi preskače
Razlog je jednostavan: dok radi, ništa se ne vidi.
Stranica izrađena prije četiri godine izgleda jednako kao i prvog dana, pa se pretpostavlja da je i iznutra jednaka. U međuvremenu je izašlo stotinjak ažuriranja, nekoliko dodataka je napušteno, a lozinka je i dalje ista.
Uz to, održavanje se često naplaćuje odvojeno i prvo ispadne iz proračuna. Trošak čišćenja probijene stranice, gubitka pozicija i oporavka ugleda redovito nadmašuje godine održavanja koje su preskočene.
Kako provjeriti stanje svoje stranice
Nekoliko provjera dostupno je svakome.
Prijavite se u sustav i pogledajte javlja li se obavijest o dostupnim ažuriranjima. Provjerite kada je izašla zadnja verzija svakog dodatka — ako je stariji od godine dana, vjerojatno je napušten. U Search Consoleu otvorite izvještaj o sigurnosnim problemima. Otvorite stranicu na mobilnom uređaju u anonimnom prozoru i provjerite preusmjerava li se negdje.
Ako bilo što od navedenog izgleda upitno, ne odgađajte. Uklanjanje posljedica uvijek je skuplje od sprječavanja.
Naš pristup
Tehničko održavanje uključeno je u prvu godinu kod većine naših web paketa. Obuhvaća ažuriranja, sigurnosne kopije, praćenje dostupnosti i otklanjanje tehničkih smetnji. Nakon prve godine sami birate razinu ili suradnju prekidate bez obveze.













