Zapisz się na bezpłatny WordPressowy newsletter i odbierz checklistę za 0 zł!
Dowiedz się, na co zwrócić uwagę przed oddaniem strony klientowi, by była bezpieczna i funkcjonalna!


Zlecając projekt strony internetowej, większość osób skupia się na jej wyglądzie, układzie treści i tym, by przycisk „Kup” lub „Skontaktuj się” był dobrze widoczny. To naturalne, bo to te elementy widzą Twoi klienci. Jest jednak jeden, krytyczny obszar, o którym warto wiedzieć zanim projekt się rozpocznie – i o którym musisz pamiętać długo po jego oddaniu. Tym obszarem jest bezpieczeństwo.
Strona bez odpowiednich zabezpieczeń to nie tylko ryzyko utraty danych klientów czy przejęcia kontroli nad witryną, ale też ogromny cios dla wizerunku marki. Wyobraź sobie, że Twój klient wchodzi na Twoją stronę, a przeglądarka wyświetla wielki, czerwony komunikat: „Ta witryna może być niebezpieczna”. Zaufanie znika w ułamku sekundy, a Google może całkowicie usunąć Twoją stronę z wyników wyszukiwania.
Dobra wiadomość jest taka, że nie musisz być informatykiem, aby zadbać o podstawy. Oto 7 konkretnych kroków, które możesz wdrożyć samodzielnie.
Zaczynamy od fundamentów. Certyfikat SSL (widoczny jako „https://” i ikona kłódki w pasku adresu) to dziś konieczność. Działa on jak zaszyfrowany tunel między przeglądarką użytkownika a Twoim serwerem – dzięki niemu dane (np. hasła, numery telefonów, wiadomości z formularzy) są nieczytelne dla osób postronnych, które mogłyby je przechwycić. Strona bez SSL jest oznaczana przez przeglądarki (np. Google Chrome) jako „niezabezpieczona”, co dla wielu użytkowników jest sygnałem do natychmiastowego zamknięcia karty, zanim w ogóle zapoznają się z Twoją ofertą.
Co więcej, Google traktuje brak SSL jako czynnik negatywnie wpływający na pozycjonowanie (SEO). Na rynku istnieją certyfikaty płatne i bezpłatne. W większości przypadków w zupełności wystarczy Ci bezpłatny, samoodnawialny certyfikat Let’s Encrypt. Płatne wersje mają sens w przypadku specyficznych, rozbudowanych platform e-commerce (np. wymagających wyższych gwarancji ubezpieczeniowych), ale dla standardowych stron firmowych i blogów – darmowe rozwiązanie sprawdza się idealnie. Jeśli chcesz wiedzieć kiedy wybrać certyfikat płatny, a kiedy bezpłatny zapoznaj się z tekstem dotyczącym certyfikatów SSL.
Brzmi banalnie? Niestety, słabe hasło do panelu administracyjnego WordPressa to wciąż jeden z najczęstszych powodów włamań. Hasło powinno być długie, losowe i unikalne – czyli takie, którego zwyczajnie nie zapamiętasz bez pomocy.
Lubię mówić, że hasło ma za zadanie utrudnić dostęp do strony osobom nieuprawnionym, a nie tylko iluzorycznie blokować dostęp, dając Ci fałszywe poczucie bezpieczeństwa. Co z tego, że masz hasło, które łatwo Ci zapamiętać, np. Karolina1975!, jeśli hakerzy posiadają słowniki milionów takich haseł, a programy łamią je w kilka sekund? Dobre hasło to ciąg losowych znaków, np. x9#mK2$pLq!vR.
Z pomocą przychodzą menedżery haseł – aplikacje działające jak cyfrowy sejf, które przechowują wszystkie Twoje klucze dostępu w zaszyfrowanej formie. Ty musisz zapamiętać tylko jedno, główne hasło do tego sejfa. Godne polecenia opcje to darmowe Bitwarden czy KeePass, a także płatny, ale niezwykle wygodny i intuicyjny 1Password.
Często przy stronie pomaga Ci copywriter, grafik czy wirtualna asystentka. Złota zasada brzmi: nigdy nie podawaj im swojego głównego loginu i hasła administratora.
WordPress posiada świetny, wbudowany system ról. Każda osoba powinna mieć założone własne konto i dokładnie tyle uprawnień, ile faktycznie potrzebuje do pracy (zasada „najmniejszych przywilejów”). Na przykład: rola Redaktora pozwala osobie obsługiwać bloga i publikować wpisy, ale nie pozwala na instalację wtyczek czy zmianę ustawień strony. To samo dotyczy dostępu do hostingu, bazy danych czy kont FTP. Pamiętaj też o cyfrowej higienie po zakończeniu lub ograniczeniu współpracy – natychmiast usuń konto wykonawcy lub zmień mu uprawnienia na minimalne.
WordPress, motyw graficzny i wszystkie wtyczki użyte do budowy strony to żywe oprogramowanie, które wymaga regularnych aktualizacji. Często uważa się, że aktualizacje służą tylko do dodawania nowych funkcji. To błąd. Najważniejszym powodem aktualizacji jest bezpieczeństwo.
Technologia nie stoi w miejscu, a wraz z nią rozwijają się metody ataków hakerów. Twórcy WordPressa i wtyczek nieustannie wykrywają i łatają (nieintencjonalne) „dziury” w kodzie. Nieaktualna strona WWW to otwarte drzwi dla botów, które automatycznie i masowo skanują internet w poszukiwaniu znanych luk. Boty nie wybierają ofiar personalnie – atakują tam, gdzie jest najłatwiej, czyli najczęściej tam, gdzie właściciel strony zignorował potrzebę aktualizacji.
Ignorowanie aktualizacji to jak zostawienie kluczyków w stacyjce niezamkniętego samochodu, albo wyjazd na wakacje, poinformowanie o tym w social mediach i zostawienie otwartego okna na parterze. To wręcz zaproszenie dla tych, którzy szukają łatwego celu. Regularne aktualizacje to po prostu zamknięcie tych okien i schowanie kluczyków – prosta czynność, która uchroni Cię przed ogromnymi stratami.
Nawet przy najlepszych zabezpieczeniach coś może pójść nie tak: strona zostanie zaatakowana, zainfekowana, lub aktualizacja wtyczki spowoduje błąd krytyczny („biały ekran śmierci”). Wtedy kopia zapasowa pozwala przywrócić witrynę do stanu sprzed problemu w kilka minut, ratując Twój biznes przed przestojem.
Hosting, który utrzymuje stronę, często tworzy własne kopie zapasowe (np. 30 dni wstecz). Warto jednak samodzielnie również się tym zająć, ponieważ kopia na serwerze hostingu może być niewystarczająca. Jeśli okaże się, że strona została zainfekowana miesiąc temu, a Ty zauważyłeś to dopiero teraz, kopia wykonana przez hosting również będzie zawierać wirusa. Do obsługi kopii zapasowych właściciele stron najczęściej używają wtyczek, np. UpdraftPlus.
Kluczowa jest tu jedna zasada: backup musi być przechowywany poza serwerem strony. Jeśli serwer ulegnie awarii, a kopia zapasowa leży na tym samym dysku co strona – tracisz obie rzeczy naraz. Dlatego, jeśli korzystasz z wtyczki, skonfiguruj ją tak, aby automatycznie wysyłała kopie na zewnętrzny dysk (Twój komputer) lub do chmury (Dysk Google, OneDrive, Dropbox). Stamtąd nie znikną, nawet jeśli hosting ulegnie poważnej awarii. Pamiętaj o tym aby dobrze zabezpieczyć dostęp do konta Gmail które będzie przechowywało kopie zapasowe. Słabe hasło lub brak uwierzytelniania 2FA może skończyć się tym, że ktoś wykradnie lub wykasuje Twoje kopie zapasowe.
Każdy formularz kontaktowy, zapisu na newsletter czy koszyk w sklepie to potencjalny cel dla złośliwych botów. Spam to nie tylko irytacja i zaśmiecanie skrzynki mailowej nieistotnymi treściami. Masowe wysyłanie wiadomości przez formularze obciąża serwer, spowalnia stronę, a w skrajnych przypadkach może doprowadzić do zablokowania Twojej domeny w serwisach pocztowych lub wykorzystania formularza do ataków phishingowych na Twoich klientów.
Rozwiązaniem są systemy weryfikacji, takie jak reCAPTCHA od Google. Jednak tradycyjna reCAPTCHA, zmuszająca użytkowników do klikania w „nie jestem robotem” i wybierania pasów dla pieszych czy hydrantów na zdjęciach, bywa uciążliwa i budzi wątpliwości dotyczące prywatności (przetwarzanie danych użytkowników).
Nowoczesnym standardem jest dziś Cloudflare Turnstile. To inteligentne rozwiązanie, które działa w tle. Zamiast zmuszać prawdziwego człowieka do rozwiązywania zagadek, Turnstile analizuje zachowanie przeglądarki i sygnały sieciowe, aby w ułamku sekundy potwierdzić, że użytkownik jest człowiekiem. Dla Twojego klienta proces jest niewidoczny i płynny, a dla Ciebie – zapewnia skuteczną blokadę złośliwego ruchu bez pogarszania doświadczeń użytkownika (UX).
To coś, co możesz wdrożyć samodzielnie w kilka minut, a co blokuje większość tzw. ataków „brute-force” (polegających na automatycznym zgadywaniu haseł przez boty). Warto zainstalować prostą wtyczkę (np. Limit Login Attempts Reloaded), która blokuje adres IP po kilku nieudanych próbach zalogowania.
Jeszcze lepszym, wręcz obowiązkowym krokiem dla każdego administratora jest włączenie dwuetapowego uwierzytelniania (2FA). Działa to tak samo jak w aplikacji bankowej: nawet jeśli haker zdobędzie Twoje hasło, nie zaloguje się bez jednorazowego kodu wygenerowanego w aplikacji na Twoim telefonie (np. Google Authenticator lub Authy). To podwójny zamek w Twoich cyfrowych drzwiach.
Wdrożenie powyższych 7 kroków postawi Cię przed większością właścicieli firm w internecie. To solidna, podstawowa tarcza ochronna, którą jesteś w stanie zbudować samodzielnie, poświęcając na to trochę czasu i uwagi.
Musisz jednak wiedzieć jedną, kluczową rzecz: profesjonalna opieka techniczna nad stroną to nie jest po prostu „ktoś, kto kliknie aktualizacje za Ciebie”. To zupełnie inna liga.
Czasem samodzielnie trudno jest pilnować tego aby aktualizacje były wykonywane raz w tygodniu, nie mówiąc już o tym by robić je na bieżąco jak jest zalecane. Mając na głowie inne obowiązki i prowadzenie własnej firmy nie każdy musi osobiście pilnować tego aby strona była w jak najlepszym stanie. Często przez długie tygodnie może nie dziać się nic niepokojącego, by z dnia na dzień strona padła.
Różnica między samodzielnym dbaniem o stronę a profesjonalną opieką jest taka, jak między założeniem dobrej kłódki na drzwi wejściowe a zatrudnieniem firmy ochroniarskiej z całodobowym monitoringiem, czujnikami ruchu, wirtualnym płotem i natychmiastowym połączeniem z policją.
Profesjonalista zapewnia to, czego nie da się zrobić „jedną wtyczką”: wirtualne łatanie luk (virtual patching) zanim producent wyda poprawkę, zaawansowane firewalle na poziomie serwera (WAF), szyfrowane kopie przyrostowe co godzinę, monitorowanie integralności plików w czasie rzeczywistym czy czyszczenie strony z infekcji.
Te 7 punktów to Twój świetny start. Ale jeśli chcesz mieć 100% pewności, że Twoja strona jest nie do zdarcia (a nawet jeśli coś się stanie to szybko powróci do formy), a Ty możesz w 100% skupić się na rozwijaniu biznesu, zamiast martwić się o techniczne niuanse – warto pójść krok dalej.
Przeczytaj kolejny artykuł: „Bezpieczeństwo strony WWW: Jak wygląda profesjonalna opieka nad WordPressem„
Dowiesz się z niego, na czym dokładnie polega kompleksowa opieka techniczna, jakie zaawansowane mechanizmy chronią strony naszych klientów i dlaczego ta inwestycja zwraca się w zaoszczędzonym czasie, nerwach i ciągłej dostępności Twojego biznesu w sieci.