23. august 2026
Kodulehe turvalisus ilma administraatorita: vähem ligipääse, vähem muret.
Kodulehe turvalisus tundub paljudele väikeettevõtjatele teemana, mis nõuab eraldi tehnilist inimest ja igakuist valvet. Päriselus näeb enamik juhtumeid välja palju lihtsam: Uuendamata pistikprogramm, aastaid uuendamata teema ja parool, mida oled kunagi kasutanud ka mujal. Kui neid asju lehel üldse ei ole, siis kaob koos nendega ära ka suur osa murest. Vaatame kahte asja: kust rünnakud päriselt sisse tulevad ja mida tähendab leht, millel ei ole administraatoriliidest ega andmebaasi.
Kust rünnakud päriselt tulevad
Automaatne rünne ei vali ohvrit ettevõtte suuruse ega käibe järgi. Internetis käivad pidevalt ringi skannerid, mis otsivad teadaoleva turvaauguga tarkvara. Kui skanner leiab lehe, kus töötab kaks aastat uuendamata pistikprogramm, siis proovib ta täpselt seda auku, mida see versioon lubab. Sinu ettevõtte nimi ega tegevusala ei ole selles arvutuses üldse tähtsad.
Teine sisenemistee on sisselogimisleht. Aadressid nagu /wp-admin ja /wp-login.php on avalikult teada ning neid proovitakse läbi tuhandete varem lekkinud paroolidega. Kolmas tee on hostikonto ise: vana FTP-parool, mis on kunagi arendajale meiliga saadetud ja sinna postkasti alles jäänud. Ükski neist kolmest ei nõua ründajalt nutikust, vaid ainult kannatust ja automaatikat.
Tulemus on harva dramaatiline. Palju sagedamini lisatakse lehele peidetud lingid võõrastele saitidele või hakatakse sinu serverist rämpsposti saatma. Omanik saab asjast teada alles siis kui otsimootor märgib lehe kahtlaseks ja orgaaniline liiklus kukub paari päevaga. Google on häkitud lehtede kohta koostanud eraldi abimaterjali, kuid puhastamine ja usalduse tagasi teenimine võtavad igal juhul nädalaid.
Admin-liides on kõige laiem uks
Sisuhaldussüsteem koosneb kolmest kihist: tuum, teema ja pistikprogrammid. Igaüks neist on omaette tarkvara, millel on oma autor, oma uuendustempo ja oma vead. Kümne pistikprogrammiga lehel on kümme eraldi projekti, mille turvaparandusi peab keegi jälgima. Kui üks neist jääb kuueks kuuks uuendamata, siis on uks lahti ka siis kui ülejäänud üheksa on korras.
Uuendamine ise ei ole tasuta tegevus. Iga vajutus võib kujunduses midagi paigast lüüa ja seetõttu lükkab enamik omanikke seda edasi. Nii tekibki olukord, kus leht näeb väljast korralik välja, aga selle sees töötab aasta vana tarkvara. Teade uuendustest tuleb postkasti iga kuu ja iga kuu jääb see avamata.
Kolm levinud eksiarvamust
- Meie ettevõte on liiga väike, et keegi meie kodulehte ründaks. Automaatne skanner ei tea sinu käibest midagi.
- Turvapistikprogramm lahendab asja. See on lihtsalt veel üks tarkvara, mida tuleb uuendada. Sisselogimisust see kinni ei pane.
- HTTPS-sertifikaat teeb lehe turvaliseks. Sertifikaat krüpteerib liikluse, kuid nõrga parooli ega vananenud pistikprogrammi vastu see ei aita.
Mis jääb alles ilma andmebaasita
Staatiline leht koosneb ette valmistatud HTML-, CSS- ja pildifailidest. Kui külastaja avab lehe, siis server annab talle valmis faili kätte. Serveris ei käivitu koodi ega tehta andmebaasipäringut. See kõlab tehnilise detailina, kuid turvalisuse mõttes kaob korraga ära terve rida ründeviise.
- Andmebaasi ei ole ja seega ei saa toimuda SQL-i süstimist ega andmebaasi lekkimist.
- Avalikku sisselogimislehte ei ole ja seega puudub koht, kus paroole läbi proovida.
- Pistikprogramme ei ole ja seega ei ole ka võõrast koodi, mille turvaparandust oodata.
- Failid on serveris muutmiseks suletud ning ründajal ei ole midagi, mida nende sisse kirjutada.
Vormid ja broneeringud kuhugi ei kao, need lihtsalt ei ela sinu kodulehe serveris. Kontaktvormi andmed liiguvad eraldi teenusesse ja sealt sinu postkasti. Aegade kokku leppimiseks sobib broneerimissüsteem hinnaga 19 € kuus + km, mis hoiab kalendrit ja klientide kontakte omaette süsteemis. Majutus on 0 €, sest staatiline leht ei vaja jooksvat serveriprotsessi, mida keegi peaks üleval hoidma ja lappima.
Varukoopia, mida on taastatud
Varukoopia väärtus ei tule tegemise sagedusest. See tuleb sellest, kas keegi on koopia kunagi päriselt tagasi pannud. Väga paljudel lehtedel käib öine varundamine aastaid, aga esimesel tõsisel päeval selgub, et koopia sisaldab ainult andmebaasi ega mitte üleslaetud pilte või, et taastamiseks on vaja ligipääsu, mida enam kellelgi ei ole.
Kui lehe lähtekood on versioonihalduses, siis on iga varasem seis eraldi salvestatud. Taastamine tähendab vana versiooni uuesti avaldamist ja see võtab minuteid, mitte päevi. Ei ole vaja andmebaasi eksportida, faile käsitsi kokku otsida ega hostijalt kolme päeva vanust koopiat paluda.
- Kus koopia asub ja kes selle juurde pääseb
- Kui vana on kõige värskem seis, mida saab tagasi panna
- Kaua taastamine päriselt aega võtab
- Kes taastamise teeb siis kui sina oled puhkusel
Need neli küsimust tasub oma praeguse lehe kohta üle küsida ka siis kui sa midagi vahetada ei plaani. Näiteid valmis lahendustest leiad meie tehtud tööde hulgast.
Sisu muutmine ilma sisselogimislehita
Kõige levinum vastuväide on see, et ilma admin-liideseta ei saa omanik enam ise midagi muuta. Päriselt käib muudatus lihtsalt teist teed. Sina saadad uue teksti, hinna või pildi, muudatus tehakse lähtefailis ja leht avaldatakse uue versioonina. Vana seis jääb alles ning kui uus variant ei meeldi, siis saab uue asendada vana süsteemiga Avalikku ust, mille taga paroole proovida, sealjuures ei teki.
Mida see sinu jaoks tähendab
Sa ei pea enam otsustama, kas vajutada uuenduse nuppu või mitte. Sa ei pea maksma igakuise hoolduse eest, mille sisu on peamiselt tarkvara ajakohasena hoidmine. Kodulehe hind on 790 € + km, majutus 0 € ja hooajaline kampaaniaaken 79 € + km. Kui soovid, et lehte ka pidevalt sisuga edasi arendataks, siis katab selle SEO-teenus 379 € kuus + km. Kõik numbrid on kirjas hindade lehel.
Kui tahad teada kui palju uksi sinu praegusel lehel lahti on, siis võta ühendust ja teeme tasuta auditi. Saad kirjaliku ülevaate ilma kohustuseta midagi tellida.
Tahad teada, kus su enda leht seisab?
Teeme tasuta auditi: kolm numbrit ja kolm leidu koos selgitusega, mida nendega peale hakata.