Взломывают не только банки и госкорпорации. Небольшие сайты атакуют автоматическими скриптами — просто потому, что их тысячи и они «в списке». Ваш сайт может быть взломан не ради вас, а ради ваших посетителей и вашего сервера.

Три самые частые атаки на небольшие сайты

1. XSS — внедрение скриптов

Злоумышленник вставляет вредоносный код через незащищённое поле — форму, параметр в адресе, поле комментария. Код исполняется в браузере ваших клиентов: подмена номера телефона, кража данных форм, редирект на фишинговый сайт. Клиент доверяет вашему домену — и именно это делает атаку опасной.

2. Спам через формы

Боты находят открытые формы и заваливают их мусором: десятки фейковых заявок в день. Результат — вы перестаёте открывать письма вообще и пропускаете настоящих клиентов. Плюс нагрузка на хостинг и риск бана почтового домена.

3. DDoS и брутфорс

Простейшие атаки «на измор»: сотни запросов в секунду кладут сайт в самый неудачный момент — например, во время рекламной кампании. Каждый час простоя — это слитый рекламный бюджет и клиенты, ушедшие к конкурентам.

Считаем деньги

Вот реальная арифметика для небольшого бизнеса:

  • Чистка сайта после взлома у специалиста — от 10 000 ₽ и выше, и это без гарантии, что не украли данные клиентов;
  • Простой сайта во время рекламной кампании — вы платите за клики, которые ведут на лежащий сайт;
  • Черная метка в поисковиках после вируса — трафик обнуляется на недели, пока сайт не выйдет из «плохих» списков;
  • Утечка данных клиентов — уже юрисдикция 152-ФЗ о персональных данных, со штрафами.
Защита сайта заранее стоит в разы дешевле, чем один инцидент после.

Минимальный набор защиты

Что мы делаем на каждом нашем проекте по умолчанию — не как «дополнительная опция», а как базовая гигиена:

  • Экранирование всех входных данных — XSS-инъекции просто не срабатывают;
  • Content-Security-Policy — браузер сам блокирует посторонние скрипты;
  • Проверка форм и на фронте, и на бэкенде — обойти фронтальную валидацию может только человек, а бэкенд отсекает всех;
  • Honeypot и временные ловушки против ботов — спам отсекается до отправки;
  • Ограничение частоты запросов — анти-DDoS на уровне приложения;
  • Закрытые служебные каталоги и запрет листинга файлов;
  • Резервные копии — даже в худшем случае сайт восстанавливается за минуты.

Проверьте свой сайт за 2 минуты

  1. Откройте любую форму и отправьте в поле имени <script>alert(1)</script>. Если появилось всплывающее окно — у вас XSS, и это критично.
  2. Попробуйте открыть ваш-сайт.ru/admin или /config — если что-то открылось без пароля, пора бить тревогу.
  3. Посмотрите дату последнего бэкапа. Не помните, когда делали? Значит, его нет.

Прошли проверку — отлично. Не прошли — не чините сами: «самодельная» защита обычно защищает только от проверок, которые вы сами знаете. Напишите нам — проведём аудит и приведём защиту в порядок.