Bezpieczne projektowanie stron

Zleć budowę strony
której nie da się zhakować

Większość stron nie jest hakowana przez genialnego hakera, lecz przez bota, który znajduje przestarzałą wtyczkę. Jeśli budują Państwo bez CMS, po prostu prawie nie ma się gdzie włamać.

Żadnego WordPress, żadnej Joomla, żadnej bazy danych, żadnego logowania. Tylko szybki, ręcznie pisany HTML — a więc strona, z którą atakujący niewiele zdziała.

  • Bez CMSŻadnych wtyczek, bazy danych ani logowania do złamania.
  • Mały celPraktycznie żadnej powierzchni ataku dla botów.
  • UczciwieŻadnych pustych obietnic “nie do zhakowania”, za to realne bezpieczeństwo.

Drogi włamania

Tak hakowana jest większość stron

Prawie wszystkie włamania są automatyczne. Boty dzień i noc skanują sieć w poszukiwaniu znanych słabych punktów. Strona WordPress, tak samo jak Joomla, to stos ruchomych elementów — a każdy element to potencjalne wejście.

01

Przestarzałe wtyczki i motywy

Każde rozszerzenie to kod od osób trzecich. Jeśli zawiera znaną lukę, a aktualizacja nie została jeszcze zainstalowana, drzwi stoją otworem — często wykorzystane w ciągu kilku dni.

02

Zaległy rdzeń CMS

Zaległe aktualizacje są w praktyce przyczyną numer jeden. Gdy tylko luka w CMS staje się znana, zaczyna się wyścig między Państwa aktualizacją a pierwszym botem, który się pojawi.

03

Strona logowania

Publicznie dostępne /wp-admin lub /administrator jest niestrudzenie bombardowane słabymi i wykradzionymi hasłami — aż któreś zadziała.

04

Wstrzyknięcie przez bazę danych

Tam, gdzie strona nieustannie rozmawia z bazą danych, atakujący może próbować ją odczytać lub zmienić. Nie ma bazy danych — nie ma wstrzyknięcia.

05

Złośliwe rozszerzenia

Czasem zło tkwi już w samej wtyczce: popularne rozszerzenie zostaje przejęte albo okazuje się zainfekowane — a Państwo zainstalowali je w dobrej wierze.

06

Boty skanujące 24/7

Nie trzeba być celem. Automatyczne skanery po prostu próbują każdego adresu w internecie, dzień i noc, szukając jednej znanej słabości.

Brak CMS oznacza: prawie nie ma czego hakować

Statyczna strona HTML odwraca tę logikę. Nie ma silnika CMS wykonującego kod przy każdej wizycie, bazy danych do wstrzyknięcia, ani /wp-admin do włamania, ani ekosystemu wtyczek wymagającego wiecznych aktualizacji. Serwer wykonuje jedną prostą, bezpieczną czynność: oddaje gotową stronę. To, czego nie ma, nie może też zostać zepsute — a to od razu największa zaleta budowania bez CMS.

Czy istnieje strona w 100% odporna na włamanie?

Uczciwie: nie. Kto to obiecuje, sprzedaje powietrze. Także strona statyczna gdzieś żyje — na serwerze, za nazwą domeny, z podłączoną pocztą — a te ogniwa mogą być podatne. Różnica polega na tym, że dzięki HTML całkowicie zamykają Państwo największe i najczęściej wykorzystywane drzwi, czyli CMS. To, co zostaje, jest małe, przejrzyste i łatwe do zabezpieczenia. I właśnie to bierzemy na siebie.

Dodatkowo wzmocnione

Jak zabezpieczamy Państwa stronę

  • A

    Bez bazy danych, bez panelu administracyjnego

    Dwa najpopularniejsze cele po prostu u nas nie istnieją: nie ma logowania do złamania, nie ma bazy danych do wstrzyknięcia.

  • B

    Zabezpieczony formularz kontaktowy

    Jedyny dynamiczny element otrzymuje dodatkową uwagę: walidacja po stronie serwera, reCAPTCHA przeciw botom i wrażliwe ustawienia bezpiecznie przechowywane poza katalogiem publicznym.

  • C

    HTTPS i hosting, które nadzorujemy

    Ważny certyfikat, nowoczesne nagłówki bezpieczeństwa i niezawodny niderlandzki hosting zarządzany i monitorowany przez nas samych.

  • D

    Minimalne zależności

    Każda linijka kodu, której nie ma, nie może też wyciec. Uzupełnione o security.txt i porządny proces notice-and-takedown, przeznaczony dla badaczy.

Już zhakowani? Od podatnego CMS do spokojnego HTML

Trafili tu Państwo, bo strona została zhakowana albo wciąż na nowo się infekuje? Przykre — ale może być zupełnie inaczej, i to na stałe. My przywracamy zainfekowaną stronę WordPress, pomagamy przy zepsutej stronie Joomla i ją zabezpieczamy albo budujemy stronę od nowa jako statyczny HTML. Dzięki temu kłopoty znikają na dobre, zamiast wracać w kółko.

Kiedy CMS jednak ma sens

Nie jesteśmy przeciwnikami systemów CMS — są potężne, jeśli codziennie publikują Państwo samodzielnie duże ilości treści. Rozwiązaniem nie jest wtedy “brak CMS”, lecz dobrze zabezpieczony i aktywnie utrzymywany CMS: z aktualizacjami, kopiami zapasowymi i monitoringiem. Tym również się zajmujemy. Mają Państwo wątpliwości? Prosimy przeczytać nasze uczciwe porównanie CMS czy bez CMS oraz o utrzymanie techniczne.

Spokojny sen, bez stresu aktualizacji

Strona, której nie da się zhakować, to przede wszystkim taka, która nie przysparza zmartwień: żadnej paniki przy kolejnej wielkiej luce, żadnych obowiązkowych aktualizacji, żadnych niespodzianek. To właśnie taki spokój daje stronie bez WordPressa — ciekawi Państwa, jak wyglądałoby to w Państwa organizacji? Umów niezobowiązującą rozmowę — przyjrzymy się Państwa sytuacji i konkretnie powiemy, jakie podejście jest najbezpieczniejsze i najspokojniejsze.

Często zadawane pytania

Czy strony bez CMS naprawdę nie da się zhakować?

Żadna strona nie jest w 100% odporna na włamanie, ale bez CMS znika większość powierzchni ataku. Nie ma strony logowania, nie ma bazy danych i nie ma wtyczki, która może się zestarzeć — a to właśnie tędy hakowana jest większość stron. To, co zostaje (hosting, poczta i formularz kontaktowy), zabezpieczamy i obsługujemy w ukierunkowany sposób.

Dlaczego strony WordPress i Joomla są tak często hakowane?

Nie dlatego, że są złe, ale dlatego, że są popularne i dynamiczne. Każda wtyczka, każdy motyw i sam rdzeń CMS to kod, który może zawierać podatność. Gdy tylko taka luka staje się znana, boty masowo skanują internet w poszukiwaniu stron, które nie zainstalowały jeszcze aktualizacji. Zaniedbane utrzymanie jest więc najważniejszą przyczyną.

Czy mój formularz kontaktowy może jednak zostać wykorzystany?

Formularz to jedyny dynamiczny element strony statycznej, dlatego zwracamy na niego szczególną uwagę: walidacja po stronie serwera, ochrona przed spamem i botami z reCAPTCHA oraz wrażliwe ustawienia przechowywane poza katalogiem publicznym. Dzięki temu również ten jeden punkt kontaktu pozostaje bezpieczny.

Moja strona została już zhakowana — czy mogą Państwo pomóc?

Tak. Oczyszczamy i przywracamy zainfekowaną stronę WordPress lub Joomla albo budujemy ją od nowa jako szybki, statyczny HTML, tak aby problem zniknął na stałe, zamiast wracać w kółko.

Czy bez CMS mogę jeszcze samodzielnie zmieniać teksty?

Drobne zmiany tekstów i zdjęć wprowadzamy dla Państwa szybko i tanio, zwykle w ciągu jednego dnia roboczego. Jeśli chcą Państwo publikować bardzo często, na przykład prowadzić codzienny blog, uczciwie omówimy, czy w Państwa przypadku dobrze zabezpieczony i utrzymywany CMS nie będzie jednak wygodniejszy.

Strona, która daje Państwu spokój?

Prosimy opowiedzieć o swoich planach lub obecnej (zhakowanej) stronie — pomyślimy wspólnie nad najbezpieczniejszym, najspokojniejszym rozwiązaniem i odpowiemy osobiście.