DigiOP

23. elokuuta 2026

Verkkosivun turvallisuus ilman hallintapaneelia: vähemmän ovia, vähemmän huolta

Verkkosivun turvallisuus ilman hallintapaneelia: vähemmän ovia, vähemmän huolta

Verkkosivun turvallisuus tuntuu monesta pienyrittäjästä aiheelta, joka vaatii oman teknisen ihmisen ja kuukausittaista valvontaa. Käytännössä suurin osa tapauksista näyttää paljon yksinkertaisemmalta: päivittämätön lisäosa, vuosia koskematon teema ja salasana, jota on joskus käytetty muuallakin. Kun näitä asioita ei sivulla ole lainkaan, niiden mukana katoaa myös suuri osa huolesta. Katsotaan kahta asiaa: mistä hyökkäykset oikeasti tulevat sisään ja mitä tarkoittaa sivusto, jolla ei ole hallintapaneelia eikä tietokantaa.

Mistä hyökkäykset oikeasti tulevat

Automaattinen hyökkäys ei valitse uhriaan yrityksen koon tai liikevaihdon perusteella. Verkossa liikkuu jatkuvasti skannereita, jotka etsivät ohjelmistoja, joiden tietoturva-aukko tunnetaan. Kun skanneri löytää sivuston, jolla pyörii kaksi vuotta päivittämätön lisäosa, se kokeilee juuri sitä aukkoa, jonka kyseinen versio sallii. Yrityksesi nimellä tai toimialalla ei ole tässä laskelmassa mitään merkitystä.

Toinen sisäänkäynti on kirjautumissivu. Osoitteet kuten /wp-admin ja /wp-login.php ovat julkisesti tiedossa, ja niitä koetellaan tuhansilla aiemmin vuotaneilla salasanoilla. Kolmas reitti on webhotellitili itse: vanha FTP-salasana, joka on aikanaan lähetetty kehittäjälle sähköpostilla ja jäänyt sinne postilaatikkoon. Mikään näistä kolmesta ei vaadi hyökkääjältä älyä, vain kärsivällisyyttä ja automatiikkaa.

Lopputulos on harvoin dramaattinen. Paljon useammin sivulle lisätään piilotettuja linkkejä vieraille sivustoille tai palvelimeltasi aletaan lähettää roskapostia. Omistaja saa asiasta tietää vasta silloin, kun hakukone merkitsee sivuston epäilyttäväksi ja orgaaninen liikenne romahtaa parissa päivässä. Google on koonnut murretuista sivustoista erillisen ohjeistuksen, mutta siivoaminen ja luottamuksen takaisin ansaitseminen vievät joka tapauksessa viikkoja.

Hallintapaneeli lisää hyökkäyspintaa

Julkaisujärjestelmä koostuu kolmesta kerroksesta: ytimestä, teemasta ja lisäosista. Jokainen niistä on oma ohjelmistonsa, jolla on oma tekijä, oma päivitystahti ja omat virheensä. Kymmenen lisäosan sivustolla on kymmenen erillistä projektia, joiden tietoturvakorjauksia jonkun pitää seurata. Jos yksi niistä jää puoleksi vuodeksi päivittämättä, ovi on auki silloinkin, kun loput yhdeksän ovat kunnossa.

Päivittäminen ei sekään ole ilmaista puuhaa. Jokainen painallus voi rikkoa jotain ulkoasusta, ja siksi useimmat omistajat lykkäävät sitä. Sivusto voi näyttää ulospäin hyvältä, vaikka sen ohjelmisto olisi vuoden vanha. Ilmoitus päivityksistä tulee postilaatikkoon joka kuukausi, ja joka kuukausi se jää avaamatta.

Kolme yleistä harhaluuloa

  • Me olemme liian pieniä, jotta kukaan hyökkäisi meitä vastaan. Automaattinen skanneri ei tiedä liikevaihdostasi mitään.
  • Tietoturvalisäosa hoitaa asian. Se on vain yksi ohjelmisto lisää, joka pitää päivittää. Kirjautumisovea se ei sulje.
  • HTTPS-varmenne tekee sivustosta turvallisen. Varmenne salaa liikenteen, mutta heikkoa salasanaa tai vanhentunutta lisäosaa vastaan siitä ei ole apua.

Mitä jää jäljelle ilman tietokantaa

Staattinen sivusto koostuu valmiiksi tehdyistä HTML-, CSS- ja kuvatiedostoista. Kun kävijä avaa sivun, palvelin antaa hänelle valmiin tiedoston. Palvelimella ei suoriteta koodia eikä tehdä tietokantakyselyä. Tämä kuulostaa tekniseltä yksityiskohdalta, mutta tietoturvan kannalta kokonainen joukko hyökkäystapoja katoaa kerralla.

  • Tietokantaa ei ole, joten SQL-injektiota tai tietokannan vuotamista ei voi tapahtua.
  • Julkista kirjautumissivua ei ole, joten ei ole paikkaa, jossa salasanoja kokeillaan.
  • Lisäosia ei ole, joten ei ole myöskään vierasta koodia, jonka tietoturvakorjausta pitäisi odottaa.
  • Tiedostot on suljettu palvelimella muokkaukselta, eikä hyökkääjällä ole mitään, mitä niiden sisään kirjoittaa.

Lomakkeet ja ajanvaraukset eivät katoa minnekään, ne eivät vain asu sivustosi palvelimella. Yhteydenottolomakkeen tiedot kulkevat erilliseen palveluun ja sieltä postilaatikkoosi. Aikojen sopimiseen sopii ajanvarausjärjestelmä hintaan 19 € kuussa + alv, joka pitää kalenterin ja asiakkaiden yhteystiedot omassa järjestelmässään. Palvelintila maksaa 0 €, koska staattinen sivusto ei tarvitse jatkuvasti käynnissä olevaa palvelinprosessia, jota jonkun pitäisi ylläpitää ja paikkailla.

Varmuuskopio, joka on oikeasti palautettu

Varmuuskopion arvo ei synny sen ottamisen tiheydestä. Se syntyy siitä, onko kopio joskus oikeasti palautettu. Hyvin monella sivustolla öinen varmuuskopiointi on pyörinyt vuosia, mutta ensimmäisenä vakavana päivänä selviää, että kopio sisältää vain tietokannan eikä ladattuja kuvia tai että palauttamiseen tarvitaan pääsy, jota ei ole enää kenelläkään.

Kun sivuston lähdekoodi on versionhallinnassa, jokainen aiempi tila on tallessa erikseen. Palauttaminen tarkoittaa vanhan version julkaisemista uudelleen, ja se vie minuutteja, ei päiviä. Tietokantaa ei tarvitse viedä ulos, tiedostoja ei tarvitse etsiä käsin eikä webhotellilta tarvitse pyytää kolmen päivän takaista kopiota.

  • Missä kopio sijaitsee ja kuka pääsee siihen käsiksi
  • Kuinka vanha on tuorein tila, jonka voi palauttaa
  • Kuinka kauan palauttaminen oikeasti kestää
  • Kuka palautuksen tekee silloin, kun sinä olet lomalla

Nämä neljä kysymystä kannattaa käydä läpi nykyisen sivustosi kohdalla silloinkin, kun mitään ei ole tarkoitus vaihtaa. Esimerkkejä valmiista ratkaisuista löydät tehdyistä töistä.

Sisällön muuttaminen ilman kirjautumissivua

Yleisin vastaväite on se, että ilman hallintapaneelia omistaja ei voi enää itse muuttaa mitään. Käytännössä muutos kulkee vain toista reittiä. Sinä lähetät uuden tekstin, hinnan tai kuvan, muutos tehdään lähdetiedostoon ja sivusto julkaistaan uutena versiona. Vanha tila jää talteen, ja jos uusi vaihtoehto ei miellytä, siihen voi palata. Julkista ovea, jonka takana salasanoja kokeillaan, ei tässä synny.

Mitä tämä tarkoittaa sinulle

Sinun ei tarvitse enää päättää, painatko päivitysnappia vai et. Sinun ei tarvitse maksaa kuukausittaisesta ylläpidosta, jonka sisältö on pääosin ohjelmiston pitämistä ajan tasalla. Verkkosivun hinta on 790 € + alv, palvelintila 0 € ja kausiluontoinen kampanjasivu 79 € + alv. Jos haluat, että sivustoa kehitetään jatkuvasti myös sisällöllisesti, sen kattaa SEO-palvelu hintaan 379 € kuussa + alv. Kaikki luvut löytyvät hinnat-sivulta.

Jos haluat tietää, kuinka monta ovea nykyisellä sivustollasi on auki, ota yhteyttä ja tehdään maksuton auditointi. Saat kirjallisen yhteenvedon ilman velvollisuutta tilata mitään.

Haluatko tietää, missä kunnossa sivustosi on?

Teemme maksuttoman auditoinnin: kolme lukua ja kolme löydöstä sekä selitys siitä, mitä niille kannattaa tehdä.

Takaisin blogiin