Взломывают не только банки и госкорпорации. Небольшие сайты атакуют автоматическими скриптами — просто потому, что их тысячи и они «в списке». Ваш сайт может быть взломан не ради вас, а ради ваших посетителей и вашего сервера.
Три самые частые атаки на небольшие сайты
1. XSS — внедрение скриптов
Злоумышленник вставляет вредоносный код через незащищённое поле — форму, параметр в адресе, поле комментария. Код исполняется в браузере ваших клиентов: подмена номера телефона, кража данных форм, редирект на фишинговый сайт. Клиент доверяет вашему домену — и именно это делает атаку опасной.
2. Спам через формы
Боты находят открытые формы и заваливают их мусором: десятки фейковых заявок в день. Результат — вы перестаёте открывать письма вообще и пропускаете настоящих клиентов. Плюс нагрузка на хостинг и риск бана почтового домена.
3. DDoS и брутфорс
Простейшие атаки «на измор»: сотни запросов в секунду кладут сайт в самый неудачный момент — например, во время рекламной кампании. Каждый час простоя — это слитый рекламный бюджет и клиенты, ушедшие к конкурентам.
Считаем деньги
Вот реальная арифметика для небольшого бизнеса:
- Чистка сайта после взлома у специалиста — от 10 000 ₽ и выше, и это без гарантии, что не украли данные клиентов;
- Простой сайта во время рекламной кампании — вы платите за клики, которые ведут на лежащий сайт;
- Черная метка в поисковиках после вируса — трафик обнуляется на недели, пока сайт не выйдет из «плохих» списков;
- Утечка данных клиентов — уже юрисдикция 152-ФЗ о персональных данных, со штрафами.
Защита сайта заранее стоит в разы дешевле, чем один инцидент после.
Минимальный набор защиты
Что мы делаем на каждом нашем проекте по умолчанию — не как «дополнительная опция», а как базовая гигиена:
- Экранирование всех входных данных — XSS-инъекции просто не срабатывают;
- Content-Security-Policy — браузер сам блокирует посторонние скрипты;
- Проверка форм и на фронте, и на бэкенде — обойти фронтальную валидацию может только человек, а бэкенд отсекает всех;
- Honeypot и временные ловушки против ботов — спам отсекается до отправки;
- Ограничение частоты запросов — анти-DDoS на уровне приложения;
- Закрытые служебные каталоги и запрет листинга файлов;
- Резервные копии — даже в худшем случае сайт восстанавливается за минуты.
Проверьте свой сайт за 2 минуты
- Откройте любую форму и отправьте в поле имени
<script>alert(1)</script>. Если появилось всплывающее окно — у вас XSS, и это критично. - Попробуйте открыть
ваш-сайт.ru/adminили/config— если что-то открылось без пароля, пора бить тревогу. - Посмотрите дату последнего бэкапа. Не помните, когда делали? Значит, его нет.
Прошли проверку — отлично. Не прошли — не чините сами: «самодельная» защита обычно защищает только от проверок, которые вы сами знаете. Напишите нам — проведём аудит и приведём защиту в порядок.