northdan.

Întrebări și răspunsuri

Cum protejezi site-ul de atacuri

Boții nu te cunosc și nu le pasă cât de mică e firma ta — scanează vulnerabilități, nu victime.

Îți protejezi site-ul de atacuri cu cinci măsuri care acoperă majoritatea covârșitoare a incidentelor reale: actualizări instalate la zi (platformă, plugin-uri, temă), parole unice plus autentificare în doi pași pe contul de administrator, backup automat păstrat pe alt server și testat periodic, HTTPS pe tot site-ul și limitarea încercărilor de login. Ideea că „site-ul meu e prea mic ca să intereseze pe cineva” pornește de la o premisă greșită: atacurile nu sunt personale. Boții parcurg internetul non-stop căutând versiuni de software cu vulnerabilități publicate — când găsesc una, exploatarea e automată, indiferent dacă în spatele site-ului e o multinațională sau o cofetărie de cartier. Un site compromis ajunge să trimită spam, să găzduiască pagini de phishing sau să infecteze vizitatorii, iar tu afli de la Google, când apare avertismentul roșu. Pentru magazinele online, unde trec bani și date de clienți, la minimul de mai sus se adaugă un firewall aplicativ (WAF) și monitorizare activă. Iar pentru ziua neagră există o procedură clară de recuperare — o găsești mai jos, pas cu pas.

Hai să vorbim despre proiectul tău

Scrie-ne pe WhatsApp sau trimite un email — vorbești direct cu un programator.

office@northdan.com · +40 752 070 247

Pe scurt

Actualizările — scutul principal

Majoritatea site-urilor sparte cad prin vulnerabilități vechi, cu remedieri disponibile de luni de zile dar neinstalate. O fereastră săptămânală de update-uri închide exact ușa pe care intră boții.

Doi factori pe admin

Parolă unică generată de un manager de parole plus un cod din aplicație (TOTP) fac inutile atacurile cu parole furate sau ghicite — costul implementării e zero.

Backup extern, testat

Copia de siguranță stă pe alt server decât site-ul (altfel dispare odată cu el) și se testează prin restaurare reală măcar trimestrial. Un backup netestat e o speranță, nu o asigurare.

Pentru magazine: WAF și monitorizare

Un firewall aplicativ (Cloudflare are și variantă gratuită) filtrează cererile malițioase înainte să atingă site-ul, iar monitorizarea de integritate te anunță la prima modificare suspectă de fișiere.

Ce faci dacă site-ul a fost deja spart

Ordinea contează mai mult decât viteza. Întâi izolezi: pui site-ul în mentenanță sau îl scoți din uz ca să nu mai infecteze vizitatori și să nu adâncești paguba. Apoi restaurezi dintr-un backup despre care știi că e anterior compromiterii — nu din cel de aseară, care poate conține deja ușile lăsate de atacator. Imediat după restaurare instalezi toate actualizările restante și schimbi absolut toate parolele: admin, găzduire, FTP, bază de date, e-mail.

Pasul pe care îl sar aproape toți: identificarea căii de intrare. Dacă restaurezi fără să afli pe unde a intrat atacatorul — un plugin vulnerabil, o parolă compromisă, un cont uitat — site-ul cade din nou în câteva zile, pentru că boții revin la adresele exploatate cu succes. Jurnalele serverului și un scanner de integritate arată de regulă vinovatul. La final, dacă site-ul a ajuns pe liste negre, ceri reevaluarea în Google Search Console; avertismentul dispare de obicei în câteva zile după curățare. Dacă au fost afectate date personale ale clienților, ai și obligația GDPR de a notifica ANSPDCP în 72 de ore.

Întrebări frecvente

E suficient un plugin de securitate ca să fiu protejat?

Nu — un plugin de securitate detectează și blochează o parte din atacuri, dar nu compensează un site neactualizat sau o parolă slabă. E un strat util peste igiena de bază (update-uri, doi factori, backup), nu un înlocuitor al ei. Paradoxal, unele site-uri sparte aveau plugin de securitate instalat, dar cu platforma neactualizată de doi ani.

Cât costă securizarea unui site de firmă mică?

Măsurile de bază costă în principal disciplină, nu bani: actualizări, doi factori, HTTPS (certificatul Let's Encrypt e gratuit) și backup automat inclus de regulă în găzduire. Dacă externalizezi, un abonament de mentenanță care include partea de securitate se încadrează orientativ în 50–150 €/lună — de comparat cu o curățare post-incident, care singură poate depăși 500 €.

De unde știu dacă site-ul meu a fost deja compromis?

Semnele tipice: apari în Google cu titluri sau pagini pe care nu le-ai creat (des în alte limbi), clienții primesc avertisment roșu la accesare, serverul trimite volume anormale de e-mail sau găzduirea îți suspendă contul. Verifică rapid cu raportul de transparență Google (Safe Browsing) și cu un scanner extern tip Sucuri SiteCheck — ambele gratuite.

Cine răspunde de securitate: eu sau firma de găzduire?

Găzduirea răspunde de securitatea serverului și a infrastructurii; tot ce rulează în site-ul tău — platformă, plugin-uri, parole, conturi de utilizatori — e responsabilitatea ta sau a firmei căreia i-ai delegat mentenanța prin contract. Merită clarificat explicit în contractul de mentenanță cine instalează actualizările și cine intervine la incident, cu ce timp de reacție.