Sok vállalkozó úgy gondolja, a weboldal biztonság tisztán informatikai kérdés, ami nem rá tartozik — amíg minden szépen működik, nincs is mit tenni. A valóság ezzel szemben az, hogy egy feltört, lelassult vagy figyelmeztetéssel ellátott oldal nagyon is üzleti probléma: elveszíted az ügyfelek bizalmát, a Google-forgalmadat, sőt akár pénzt is fizethetsz a helyreállításért. A jó hír, hogy a legtöbb kockázat néhány alapvető, jól karbantartható szokással kivédhető. Ebben a cikkben végigvesszük, mire figyelj — anélkül, hogy fejlesztőnek kellene lenned hozzá.
Miért számít a weboldal biztonsága?
A biztonság nem csak technikai részlet, hanem közvetlenül hat az üzletedre, három fő ponton:
- Bizalom — a látogatók ma már tudat alatt is figyelik a böngésző lakat ikonját. Ha az oldalad „nem biztonságos"-ként jelenik meg, vagy vírusra figyelmeztet, a legtöbben azonnal elhagyják, mielőtt kapcsolatba lépnének veled.
- Pénz — egy feltört oldal helyreállítása időbe és pénzbe kerül, a kiesett forgalomról és elveszett megrendelésekről nem is beszélve. Súlyosabb esetben zsarolóvírus vagy adatlopás is előfordulhat.
- SEO — a Google kifejezetten rangsorolási tényezőként kezeli a biztonságos kapcsolatot (HTTPS), a fertőzött vagy károsnak jelzett oldalakat pedig kiszűri, sőt figyelmeztető jelzéssel láthatja el a keresési találatok között.
Vagyis a weboldal biztonsága közvetlenül összefügg azzal, mennyire lesz gyors, megbízható és jól kereshető az oldalad — pontosan azok a tényezők, amikre a látogatóid is érzékenyek.
„A weboldalam túl kicsi ahhoz, hogy bárkit is érdekeljen"
Ez az egyik leggyakoribb tévhit, pedig a valóság épp az ellenkezője. A támadások túlnyomó többsége nem célzottan egy adott vállalkozás ellen irányul, hanem automatizált programok futnak végig ezrével vagy milliószám a weboldalakon, és egyszerűen a leggyengébb pontokat keresik — frissítetlen rendszert, gyenge jelszót, védtelen tárhelyet. A méret vagy az ismertség nem véd meg, sőt: egy kisvállalkozás oldala gyakran pont azért vonzó célpont, mert kevesebb figyelmet és erőforrást kap a védelemre, mint egy nagyvállalaté.
HTTPS és SSL tanúsítvány — az alap
A HTTPS (és a mögötte álló SSL/TLS tanúsítvány) titkosítja az adatforgalmat a látogató böngészője és a szervered között. Ez ma már nem extra, hanem alapkövetelmény: a böngészők külön figyelmeztetést mutatnak, ha egy oldal nincs HTTPS-en. Felismerni egyszerű — a címsorban egy lakat ikon jelzi, hogy a kapcsolat titkosított.
- Ma már ingyenes SSL-tanúsítványok is elérhetők (pl. Let's Encrypt), ezért nincs is igazán indok kihagyni.
- A legtöbb korszerű tárhelyszolgáltató automatikusan biztosítja és megújítja a tanúsítványt.
- Ha az oldaladon még mindig „http://" szerepel „https://" helyett, az azonnali teendő.
A megfelelő tárhely kiválasztása egyébként több biztonsági kérdést is megold egyszerre — erről bővebben a domain és tárhely témában írtunk.
Rendszeres frissítések — a láthatatlan védelem
A weboldalak mögött futó rendszerek (tartalomkezelő, bővítmények, szerveroldali szoftverek) folyamatosan fejlődnek, és időről időre biztonsági réseket is felfedeznek bennük. A támadók nagy része nem célzottan „tör fel" oldalakat, hanem automatizáltan keresi a régi, frissítetlen rendszereket, amelyeken ismert, már javított hibákat lehet kihasználni.
- Tartsd naprakészen a tartalomkezelő rendszert, a sablont és minden bővítményt.
- Töröld a nem használt bővítményeket és fiókokat — minden felesleges elem egy plusz belépési pont.
- Ha nincs időd vagy szakértelmed erre, egy karbantartási szolgáltatás pontosan ezt intézi helyetted folyamatosan.
Erről részletesen a weboldal karbantartás cikkünkben olvashatsz.
Erős jelszavak és kétlépcsős azonosítás
A leggyakoribb belépési pont sok esetben nem egy bonyolult technikai hiba, hanem egy gyenge vagy újrafelhasznált jelszó. Néhány egyszerű szokás drasztikusan csökkenti a kockázatot:
- Használj egyedi, hosszú jelszót minden fiókhoz — admin felület, tárhely, domainkezelő, e-mail — lehetőleg jelszókezelő segítségével.
- Kapcsold be a kétlépcsős azonosítást (2FA) mindenhol, ahol elérhető. Ez azt jelenti, hogy a jelszó mellett egy második, telefonos kódra is szükség van a belépéshez.
- Korlátozd a hozzáférést: csak azoknak adj admin jogot, akiknek valóban szükségük van rá.
- Rendszeresen tekintsd át, kinek van még hozzáférése — egy régi kollégáé vagy egy korábbi fejlesztőé könnyen kockázati pont lehet.
Rendszeres mentés (backup) — a biztonsági háló
Bármilyen gondosan is vigyázol, sosem lehet 100%-os garancia. Éppen ezért a rendszeres, automatikus mentés az utolsó és legfontosabb biztonsági háló: ha minden más csődöt mond, egy friss mentésből percek alatt visszaállítható az oldal.
- A mentés legyen automatikus — ne azon múljon, hogy éppen eszedbe jut-e.
- Célszerű több helyen tárolni (nem csak a szerveren, ahol az oldal fut).
- Érdemes időnként tesztelni is, hogy a mentésből valóban vissza lehet-e állítani az oldalt — egy mentés, amit sosem próbáltál ki, csak félig ér valamit.
Árulkodó jelek — honnan tudod, hogy baj van?
A legtöbb probléma nem egyik napról a másikra, hangos robbanással jelentkezik, hanem apró, gyanús jelekkel. Érdemes figyelni ezekre:
- Az oldal hirtelen lelassul, vagy időnként elérhetetlenné válik.
- Ismeretlen oldalakra való átirányítás, vagy furcsa, nem általad feltöltött tartalom jelenik meg.
- A böngésző vagy a Google „nem biztonságos" vagy „a webhely károsíthatja számítógépét" jellegű figyelmeztetést mutat.
- Ismeretlen felhasználók, fájlok vagy jogosultságok bukkannak fel az admin felületen.
- A domainedről nagy mennyiségű spam e-mail megy ki anélkül, hogy te küldted volna.
- Ügyfelek jelzik, hogy a böngészőjük vírusra vagy gyanús viselkedésre figyelmeztette őket az oldaladon.
Mit tegyél, ha baj van?
Ha bármelyik jelet észreveszed, a gyors, higgadt reagálás sokat számít:
- Azonnal értesítsd a tárhelyszolgáltatódat vagy a weboldaladat kezelő fejlesztőt/csapatot.
- Cseréld le a jelszavakat mindenhol — admin felület, tárhely, domain, kapcsolódó e-mail fiókok.
- Állítsd vissza az oldalt egy friss, tiszta mentésből, ha rendelkezésre áll.
- Futtass kártevő-ellenőrzést (malware scan), hogy a probléma teljesen eltűnt-e.
- Vond le a tanulságot: mi volt a belépési pont, és hogyan előzhető meg legközelebb.
A tárhely és a karbantartás szerepe
Rengeteg biztonsági kérdés eldől már azzal, hogy milyen tárhelyet választasz. Egy megbízható szolgáltató tűzfallal, kártevőszűréssel, automatikus mentéssel és gyors, elérhető ügyfélszolgálattal dolgozik — ez sok kockázatot már eleve kizár.
Ugyanilyen fontos a folyamatos karbantartás: valaki figyeli az oldalt, telepíti a frissítéseket, reagál a gyanús jelekre, mielőtt azok komoly problémává nőnék. Ez nem luxus, hanem hosszú távon megtérülő befektetés — pontosan úgy, ahogy egy iroda vagy üzlethelyiség karbantartása is alapvető, nem elhagyható tétel.
Összefoglaló checklist
- Fut az oldalad HTTPS-en, érvényes SSL-tanúsítvánnyal?
- Naprakész a tartalomkezelő rendszer és minden bővítmény?
- Minden fiókhoz egyedi jelszó és kétlépcsős azonosítás tartozik?
- Van automatikus, tesztelt mentésed?
- Megbízható tárhelyet és folyamatos karbantartást használsz?
Ha a fenti listából bármelyik pontnál bizonytalan vagy, érdemes egy kívülálló, szakértő szemmel átnézni az oldaladat — mielőtt egy támadó teszi meg ugyanezt.