Kad vlasnik male tvrtke razmišlja o sigurnosti, obično pomisli: "To je problem za velike korporacije." U stvarnosti, upravo su manje stranice česta meta — automatski botovi ne razlikuju tko je velik, a tko malen. Traže ranjivosti, i nalaze ih tamo gdje nitko nije pazio. Dobra vijest: najčešće propuste možete otkloniti bez tehničkog predznanja i bez velikih troškova. Potrebna je samo redovita navika provjere.
Ovaj članak ne piše se da bi vas prestrašio. Piše se da biste znali gdje pogledati i što napraviti — korak po korak.
HTTPS: ne samo za webshopove
Mnogi misle da HTTPS treba samo ako primaju plaćanja na webu. Nije točno. HTTPS štiti svaku komunikaciju između posjetitelja i vaše stranice — uključujući kontakt forme i prijave. Bez njega, preglednik Chrome (i ostali) prikazuje upozorenje "Nije sigurno", što odmah ruši povjerenje posjetitelja.
SSL certifikat danas je besplatan za većinu hostinga — usluga Let's Encrypt dostupna je gotovo svuda. Ako vaša stranica još uvijek prikazuje HTTP umjesto HTTPS u adresnoj traci, to je prvi problem koji trebate riješiti, još danas.
Sigurnosne kopije: vaša mreža sigurnosti
Sigurnosna kopija (backup) je jedina stvar koja vas spašava ako sve ostalo zakaže — bilo da je napad, grešaka pri nadogradnji ili kvar servera. Ipak, iznenađujuće mnoge tvrtke nemaju automatski backup ili ga imaju samo na istom serveru gdje je i stranica — što je jednako kao čuvati rezervni ključ ispod iste otirač.
Postavljanje automatskog dnevnog backupa s pohranom na zasebnoj lokaciji (oblak, vanjski server) nije komplicirano ni skupo. Važno je jednom tjedno ili mjesečno provjeriti da se backup stvarno izvršava i da se može obnoviti — jer backup koji ne možete vratiti nije backup.
Redovite nadogradnje: dosadan zadatak koji štiti
WordPress, Joomla, dodaci, teme — sve to redovito dobiva sigurnosne zakrpe. Kad programeri otkriju ranjivost, objave zakrpu, ali istovremeno nesvjesno objave i popis onoga što napadači mogu iskoristiti na stranicama koje nisu ažurirane.
Pratiti nadogradnje nije uzbudljiv posao, ali je predvidljiv i upravljiv. Postavite podsjetnik jednom tjedno da provjerite dostupne nadogradnje, ili dogovorite da to umjesto vas radi netko drugi. Uvijek napravite backup prije svake nadogradnje — u rijetkim slučajevima može doći do nekompatibilnosti s temom ili dodacima.
Jake lozinke i dvofaktorska prijava
"Admin" kao korisničko ime i "lozinka123" kao lozinka — ovo zvuči kao vic, ali automatski napadi pokušavaju upravo takve kombinacije na tisućama stranica dnevno. Promijenite zadano korisničko ime administratora i koristite lozinku dužu od 16 znakova s kombinacijom slova, brojki i simbola.
Dvofaktorska prijava (2FA) dodaje još jedan sloj: čak i ako netko dozna vašu lozinku, bez drugog koda (koji stiže na vaš mobitel) ne može ući. Uključivanje 2FA na WordPress stranici traje pet minuta s besplatnim dodatkom poput Google Authenticator ili WP 2FA. To je pet minuta koje mogu spriječiti puno glavobolja.
- Koristite upravitelja lozinkama (npr. Bitwarden ili 1Password) — ne zapisujte lozinke u bilježenicu ni u browser bez master lozinke
- Svaki korisnik stranice treba svoju lozinku — nemojte dijeliti pristupne podatke
- Uklonite stare korisničke račune koji se više ne koriste
Redovita provjera: sigurnost nije jednokratni zadatak
Sigurnost web stranice nije projekt koji jednom završite i zaboravite. To je navika — kao što redovito provjeravate mail ili platite račune. Jednom u kvartalu prođite kroz kratki popis: je li HTTPS aktivan, postoji li backup od prošlog tjedna, je li sve ažurirano, ima li nepoznatih korisnika u sustavu?
Ako imate tim ili zaposlenike koji pristupaju stranici, provedite kratki razgovor o pravilima — ne kao IT predavanje, nego kao dogovor koji svima štedi probleme.
Ako sve ovo zvuči kao previše posla za svakodnevni raspored, to je razumljivo. Upravo zato nudimo uslugu održavanja web stranica: redovite nadogradnje, automatski backupi i sigurnosne provjere — bez da vi morate misliti o tome. Javite nam se i dogovorimo detalje.