Acum două săptămâni mi-a sunat în panică un client: "Băi, site-ul meu afișează reclame cu Viagra!" Era hackuit de trei zile și nu își dăduse seama. Când am intrat să văd, era un dezastru - site-ul devenise o farmacie online dubioasă.
Te-ai gândit vreodată cât de ușor poate fi hackuit un site? Să îți spun eu, că am văzut toate năzbâtiile în anii ăștia de când fac site-uri pe WordPress.
Parolele - primul tău zid de apărare
Cea mai comună greșeală pe care o văd? Parola "admin123" sau "parola123". Serios! Am un client care avea parola "password" și se mira de ce i-au spart site-ul.
E ca și cum ai lăsa cheia în ușă și să te miri că ți-au intrat hoții în casă.
Eu recomand mereu parole de minimum 12 caractere cu litere mari, mici, cifre și simboluri. Și schimbate la fiecare 6 luni. Da, știu că e plictisitor, dar preferabil decât să îți găsești site-ul vânzând ceasuri false.
(Apropo, folosiți un manager de parole ca LastPass sau Bitwarden - vă salvează viața!)
Plugin-urile - poarta de intrare preferată
Săptămâna trecută am găsit un site hackuit prin plugin-ul de contact form. Un plugin cu 50.000+ instalări active, dar care nu era updatat de 2 ani. Doi ani!
E ca și cum ai avea o ușă cu yala spartă și să speri că nu observă nimeni.
Regula mea de aur: dacă un plugin nu e updatat de peste 6 luni, îl înlocuiesc. Punct. Mai bine fără plugin decât cu unul compromis.
De altfel, eu instalez doar plugin-uri din repository-ul oficial WordPress. Alea "gratuite" găsite pe site-uri dubioase sunt ca ciupercile de pădure - unele sunt bune, altele te omoară.
Backup-ul - salvarea ta când totul merge prost
Te-ai întrebat vreodată ce faci dacă site-ul ți se duce pe apa sâmbetei? Eu am un client care a învățat asta pe pielea lui. Hackuit și fără backup. Trei ani de muncă, pierduți.
Îți dau exemplu din propria experiență: am un site care se back-upează automat în fiecare zi. Anul trecut mi l-au compromis prin tema WordPress (era o temă "premium" luată de pe un site de torrente). În 20 de minute aveam site-ul înapoi, ca nou.
Folosesc UpdraftPlus sau BackWPup pentru backup-uri automate. Se salvează pe Google Drive, Dropbox, oriunde, doar nu pe același server cu site-ul. E ca și cum ai ține banii la saltea, în aceeași casă cu originalul.
Actualizările - plictisitoare dar vitale
Am un client care nu făcea update-uri că "îi merge bine și așa". Hasta la vista, site-ul! L-au hackuit prin vulnerabilitate din WordPress 4.8. Patru punct opt! În 2025!
WordPress-ul e ca Windows-ul - dacă nu faci update-uri, rămâi cu găuri de securitate mari cât poarta. Eu fac update-uri săptămânal pentru clienții mei.
(Să nu uităm că înainte de orice update fac backup. Că doar nu sunt nebun să risc.)
SSL-ul - certificatul de încredere
Dacă site-ul tău nu are SSL (nu începe cu HTTPS), e ca și cum ai avea un magazin fără sistem de alarmă. Google chiar îl marchează ca "nesigur".
Recent am avut o clientă cu magazin online care nu avea SSL. Oamenii puneau produse în coș, dar când ajungeau la plată și vedeau "conexiune nesigură", plecau. Normal!
SSL-ul e gratis la majoritatea hosting-urilor. Dacă al tău nu oferă, schimbă hosting-ul. E 2025, nu 2005!
Plugin-urile de securitate - bodyguardul virtual
Eu folosesc mereu un plugin de securitate pe site-urile pe care le fac. Wordfence sau Sucuri sunt favoritele mele. E ca și cum ai avea un bodyguard care verifică pe toată lumea la intrare.
Am un client cu site de imobiliare care primea 200+ încercări de hackare pe zi. Două sute! Plugin-ul de securitate le bloca pe toate automat.
De altfel, aceste plugin-uri îți trimit alertă când se întâmplă ceva dubios. "Uite că cineva din China încearcă să îți hackuiască site-ul la 3 dimineața". Util, nu?
Ascunderea informațiilor sensibile
WordPress-ul, din cutie, afișează versiunea pe care o folosești. E ca și cum ai pune pe ușa de la intrare "Apartament neprotejat, yala model 1995".
Eu ascund mereu versiunea WordPress, schimb URL-ul de login (în loc de /wp-admin folosesc altceva), și elimin informațiile care nu trebuie să fie publice.
Am văzut hackeri care caută automat site-uri cu WordPress vechi prin Google. "WordPress 4.5" și gata, țintă identificată.
Monitorizarea - să știi când se întâmplă ceva
Cum să știi că site-ul tău e hackuit? Multe ori nu îți dai seama până nu e târziu. Eu folosesc servicii de monitorizare care îmi trimit alertă dacă ceva e în neregulă.
Un client mi-a zis: "Păi eu intru pe site în fiecare zi, aș vedea dacă e ceva". Da, dar hackerii nu sunt proști. Îți arată ție site-ul normal, dar vizitatorilor le arată spam.
Educația - cea mai bună investiție
Să nu uităm că cel mai mare pericol ești tu însuți. Nu da click pe link-uri dubioase în email-uri, nu instala plugin-uri de pe site-uri necunoscute, nu da parola nimănui.
Am un client care și-a dat parola unei "agenții de marketing" care l-a contactat pe WhatsApp. Ghici ce s-a întâmplat? Exact.
Concluzia
Securitatea site-ului e ca asigurarea la mașină - pare o cheltuială inutilă până când ai nevoie de ea. Un site hackuit poate să îți distrugă reputația și să îți coste mult mai mult decât prevenția.
Dacă vrei să îți verific site-ul pentru vulnerabilități, hai să vorbim. Îți fac o analiză gratuită și îți spun exact unde ai probleme. Că doar mai bine previi decât să reparezi dezastrul!
