Что такое уязвимость и откуда она берётся
Уязвимость — это ошибка в коде, через которую злоумышленник может получить доступ к сайту, базе данных или серверу. Она может быть в CMS (WordPress, Bitrix), в плагинах, в библиотеках или в вашем собственном коде.
Разработчики находят эти ошибки и выпускают обновления — патчи безопасности. Но если вы их не ставите, уязвимость остаётся открытой. Причём информация о ней публичная: хакеры знают, где искать, и сканируют тысячи сайтов автоматически.
Самый частый сценарий — устаревший WordPress с плагином, в котором два года назад нашли дыру. Таких сайтов много, и их взламывают массово, не вручную.
Что происходит после взлома
Взломанный сайт не всегда выглядит сломанным. Чаще всего злоумышленники встраивают скрытый код: редиректы на казино или фарму, вредоносные скрипты для кражи данных посетителей, майнеры криптовалюты.
Вы узнаёте об этом, когда Яндекс или Google помечают сайт как опасный и посещаемость падает до нуля. Или когда хостинг блокирует сайт за рассылку спама. Или когда клиенты пишут, что у них сработал антивирус.
Восстановление занимает время. Нужно найти все заражённые файлы, очистить базу данных, закрыть дыру, через которую попали, и снять метку «опасный сайт» в поисковиках. Это дороже, чем регулярно ставить обновления.
PHP, библиотеки и совместимость
Сайт работает на связке технологий: язык программирования (PHP, Node.js), база данных, CMS или фреймворк, библиотеки. Всё это обновляется независимо.
Если не трогать сайт два-три года, старая версия PHP перестаёт поддерживаться. Хостинг обновляет серверное окружение — и сайт ломается, потому что новый PHP не поддерживает старый синтаксис. Или наоборот: хостинг оставляет древний PHP ради обратной совместимости, но в нём известные уязвимости.
С библиотеками то же самое. Например, в React-проекте могут быть десятки зависимостей. Если долго не обновлять, накапливается технический долг: обновить одну библиотеку нельзя, не сломав три других. В итоге проще переписать, чем починить.
Скорость, производительность и SEO
Поисковики учитывают скорость загрузки сайта в ранжировании. Если сайт не оптимизирован под современные требования — медленно грузится на мобильных, не использует кеширование, тащит старые библиотеки — он проигрывает конкурентам.
Обновления часто включают оптимизацию производительности. Новая версия фреймворка может грузиться на 30% быстрее, новая версия базы данных — эффективнее обрабатывать запросы.
Без поддержки эти улучшения проходят мимо. Сайт не становится хуже в абсолютных цифрах, но отстаёт от рынка.
Как проверить, всё ли в порядке
Если у вас WordPress, зайдите в админку — там будет список доступных обновлений. Если их больше пяти и среди них обновления безопасности — это тревожный звонок.
Для любого сайта можно проверить версию PHP через хостинг-панель. Если там PHP 7.4 или ниже — поддержка уже закончилась, нужно обновляться.
Есть онлайн-сканеры вроде Sucuri SiteCheck или Quttera — они бесплатно проверяют сайт на известные уязвимости и вредоносный код. Это не замена профессионального аудита, но базовые проблемы покажет.
Если сайт на React или другом фреймворке, попросите разработчика прогнать npm audit или yarn audit — это команда, которая проверяет зависимости на уязвимости.
Сколько стоит поддержка и что в неё входит
Техническая поддержка — это не разовая услуга, а абонемент. В базовый пакет обычно входит: установка обновлений CMS и плагинов, мониторинг доступности сайта, резервное копирование, мелкие правки контента.
Цена зависит от сложности сайта. У нас стоимость указана на сайте в разделе услуг — там вилка «от» в зависимости от нагрузки. Точную смету считаем после того, как посмотрим на проект: одно дело поддерживать лендинг на Tilda, другое — интернет-магазин с интеграциями.
Если у вас уже есть сайт и вы не знаете, кто его поддерживает (бывший подрядчик пропал, фрилансер не отвечает) — мы можем взять проект на поддержку. Сначала проведём аудит, поставим обновления, настроим бэкапы.
Когда поддержка не нужна
Если сайт статичный (свёрстан на HTML/CSS без CMS и серверной логики) и лежит на хостинге, который сам обновляет окружение — можно обойтись без регулярной поддержки. Там просто нечему ломаться.
Если сайт на конструкторе вроде Tilda или Readymag — обновления и безопасность на стороне платформы. Вы платите абонентскую плату конструктору, и этого достаточно.
Во всех остальных случаях — CMS, интернет-магазин, веб-сервис, собственная разработка — поддержка нужна. Вопрос только в том, кто её делает: штатный разработчик, агентство или вы сами, если разбираетесь.
Сайт без обновлений — это как машина без техосмотра: какое-то время едет, потом ломается в самый неожиданный момент. Проверьте, когда последний раз обновляли CMS и плагины. Если больше полугода назад — закажите аудит или хотя бы поставьте обновления безопасности. Это дешевле, чем восстанавливать взломанный сайт и терять заявки.
Частые вопросы
Как часто нужно обновлять сайт?
Критичные обновления безопасности — сразу, как вышли. Остальные — раз в месяц-два. Если у вас WordPress, проверяйте админку хотя бы раз в неделю: там сразу видно, что требует внимания.
Можно ли обновлять сайт самостоятельно?
На простых CMS вроде WordPress — да, если перед обновлением делаете бэкап и проверяете работу сайта после. На сложных проектах лучше доверить это разработчику: там обновление может сломать интеграции или кастомный функционал.
Что делать, если сайт уже взломали?
Сначала — сменить все пароли (хостинг, FTP, база данных, админка). Потом заказать очистку у специалиста: нужно найти все заражённые файлы, проверить базу данных, закрыть уязвимость. Попытка почистить самостоятельно без опыта обычно оставляет бэкдоры, и через неделю сайт взламывают снова.
Сколько стоит восстановить взломанный сайт?
Зависит от масштаба заражения. Простая очистка WordPress — от нескольких тысяч рублей. Если заражена база данных, нужно восстанавливать из бэкапа и разбираться с интеграциями — может выйти в десятки тысяч. Дешевле платить за поддержку, чем за восстановление.