امنیت سایتویژه

امنیت سایت؛ چک‌لیست کامل، علائم هک شدن و هزینه واقعی (۱۴۰۵)

یک نفوذ ساده می‌تواند رتبه گوگل، اعتماد مشتری و داده‌های حساس را با هم از بین ببرد. این راهنما چک‌لیست امنیت سایت، علائم هک شدن، تفاوت SSL با امنیت واقعی و هزینه شفاف را بدون وعده صفر-ریسک نشان می‌دهد.

تیم وب ریزان۱۱ دقیقه مطالعه
امنیت سایت؛ چک‌لیست کامل، علائم هک شدن و هزینه واقعی (۱۴۰۵)

امنیت سایت معمولاً وقتی جدی گرفته می‌شود که خیلی دیر است — بعد از هک شدن، بعد از هشدار «سایت ناامن» گوگل، یا بعد از اینکه مشتری زنگ می‌زند و می‌پرسد چرا سایت شما او را به یک سایت دیگر ریدایرکت کرده. این راهنما همان چیزی را می‌گوید که معمولاً بعد از حادثه یاد می‌گیرید — قبل از اینکه حادثه‌ای رخ بدهد.

سایت شما فقط یک ویترین نیست؛ گاهی کل مسیر فروش، اطلاعات مشتری و اعتبار برند روی همان یک دامنه سوار است. یک نفوذ ساده — یک افزونه قدیمی، یک پسورد ضعیف، یک اکانت ادمین مشترک — می‌تواند در یک شب رتبه گوگل، اعتماد مشتری و گاهی داده‌های حساس را همزمان از بین ببرد.

خبر خوب این است که بیشتر نفوذها از راه‌های شناخته‌شده و قابل پیشگیری اتفاق می‌افتند، نه از حمله‌های پیچیده و اختصاصی. خبر مهم‌تر این است که امنیت سایت یک محصول نیست که یک‌بار بخرید و تمام شود؛ یک فرایند مداوم است.

اگر می‌خواهید مستقیم وارد مسیر عملی شوید، صفحه خدمات امنیت سایت و بررسی رایگان سایت نقطه شروع خوبی هستند.

امنیت سایت چیست؟

امنیت سایت یعنی مجموعه اقداماتی که احتمال نفوذ، سرقت داده یا ازکارافتادن سایت را کاهش می‌دهد: تست آسیب‌پذیری، سخت‌سازی تنظیمات و دسترسی‌ها، به‌روزرسانی امن هسته و افزونه‌ها، پشتیبان‌گیری قابل بازیابی و پایش مداوم برای واکنش سریع به رفتار مشکوک. این کار یک افزونه یا یک بار تنظیم نیست؛ یک چرخه تکرارشونده است.

چرا فقط یک افزونه امنیتی کافی نیست؟

افزونه امنیتی می‌تواند بخشی از لایه دفاع باشد — اسکن پایه، فایروال ساده، محدودسازی ورود. اما اگر هسته یا افزونه‌های دیگر ماه‌ها به‌روز نشده باشند، یک اکانت ادمین بین چند نفر مشترک باشد یا بکاپ قابل بازیابی نداشته باشید، همان یک افزونه به تنهایی جلوی نفوذ را نمی‌گیرد. امنیت واقعی از جمع چند لایه ساخته می‌شود، نه از یک ابزار.

چک‌لیست ۱۵ موردی امنیت سایت

این چک‌لیست را می‌توانید همین امروز، بدون نیاز به دانش فنی عمیق، شروع کنید. هرچه بیشتر این موارد را رعایت کنید، سطح ریسک سایت پایین‌تر می‌آید.

پایه و دسترسی

  1. رمز عبور قوی و جداگانه برای هر اکانت ادمین — نه یک پسورد مشترک بین چند نفر
  2. ورود دو مرحله‌ای برای پنل مدیریت، حداقل برای اکانت‌های سطح بالا
  3. دسترسی نقش‌محور — هرکس فقط به بخشی که لازم دارد دسترسی داشته باشد
  4. حذف اکانت‌های کاربری قدیمی یا کارمندانی که دیگر همکاری نمی‌کنند
  5. تغییر مسیر پیش‌فرض ورود پنل مدیریت در صورت امکان

به‌روزرسانی و نرم‌افزار

  1. به‌روزرسانی منظم هسته سایت/وردپرس، افزونه‌ها و قالب — نه با تأخیر چند ماهه
  2. حذف افزونه‌ها و قالب‌های غیرفعال یا بلااستفاده (نصب‌بودن یعنی سطح حمله بیشتر)
  3. بررسی منبع افزونه/قالب قبل از نصب — فقط از منابع معتبر

زیرساخت و ارتباط

  1. گواهی SSL فعال روی کل سایت (نه فقط صفحه پرداخت)
  2. فایروال وب (WAF) برای فیلتر ترافیک مخرب قبل از رسیدن به سایت
  3. محدودسازی تعداد تلاش ورود ناموفق برای جلوگیری از حمله brute-force
  4. تنظیم درست دسترسی فایل و پوشه روی سرور/هاست

بازیابی و پایش

  1. پشتیبان‌گیری خودکار و منظم، ترجیحاً روزانه و off-site
  2. تست واقعی بازیابی بکاپ — بکاپی که بازیابی نمی‌شود ارزشی ندارد
  3. مانیتورینگ تغییرات مشکوک فایل و هشدار سریع در صورت رفتار غیرعادی

SSL چیست و چرا امنیت واقعی نیست؟

SSL (همان قفل سبز کنار آدرس سایت) ارتباط بین مرورگر کاربر و سرور شما را رمزنگاری می‌کند تا کسی نتواند اطلاعات را در مسیر شنود کند. این برای اعتماد کاربر و حتی رتبه گوگل ضروری است — اما فقط یک لایه از امنیت سایت است.

SSL جلوی این‌ها را نمی‌گیرد:

  • افزونه یا قالب آسیب‌پذیر
  • پسورد ضعیف یا اکانت ادمین مشترک
  • دسترسی باز و بدون کنترل به پنل مدیریت
  • فایل آپلودشده مخرب از فرم‌های سایت
  • عدم وجود بکاپ قابل بازیابی

اگر کسی فقط با نصب SSL فکر می‌کند «امنیت سایت» تمام شده، دقیقاً همان جایی است که بیشتر نفوذها اتفاق می‌افتد.

علائم هک شدن سایت که نباید نادیده بگیرید

اگر یکی از این‌ها را دیدید، همان روز بررسی کنید — نه هفته بعد:

علامتچرا مهم است
ریدایرکت ناخواسته به سایت دیگرمعمولاً یعنی یک اسکریپت مخرب کنترل بخشی از سایت را گرفته
صفحات یا لینک‌های تبلیغاتی ناشناسنشانه رایج اسپم SEO از طریق هک
هشدار «سایت ناامن» گوگل یا مرورگرگوگل معمولاً بدافزار یا فیشینگ را قبل از کاربر تشخیص می‌دهد
کندی یا مصرف منابع غیرعادی سرورمی‌تواند نشانه اسکریپت مخرب در حال اجرا در پس‌زمینه باشد
ایمیل هشدار هاست درباره فایل مشکوکهاستینگ‌های معتبر معمولاً قبل از تعلیق کامل هشدار می‌دهند
کاربر یا افزونه ناشناس در پنل مدیریتنشانه مستقیم دسترسی غیرمجاز

بر اساس گزارش هک وب‌سایت و بدافزار ۲۰۲۳ Sucuri، در نمونه‌های بررسی‌شده حدود ۳۹ درصد سایت‌های آلوده در لحظه آلودگی نسخه قدیمی و به‌روزنشده CMS داشتند — یکی از قابل‌پیشگیری‌ترین دلایل نفوذ.

اگر سایتم هک شده چه باید بکنم؟ (۵ قدم فوری)

  1. قطع دسترسی عمومی یا بستن نقاط ورود مشکوک — قبل از هر کار دیگر، جلوی گسترش بیشتر آسیب را بگیرید.
  2. گزارش‌گیری بدون دستکاری فایل‌ها — قبل از پاک‌سازی، مستند کنید چه چیزی تغییر کرده تا بعداً بفهمید راه ورود کجا بوده.
  3. بازیابی از بکاپ سالم قبل از آلودگی — اگر بکاپ قابل‌اعتماد دارید، سریع‌ترین مسیر همین است.
  4. پیدا کردن و بستن راه نفوذ — پاک کردن فایل آلوده بدون بستن راه ورود یعنی هک دوباره در چند هفته آینده.
  5. تست مجدد و آموزش تیم — قبل از اعلام «حل شد»، دوباره تست کنید و به تیم یاد بدهید چه چیزی باعث نفوذ شد.

تست، تامین یا نگهداری؟ کدام را نیاز دارید؟

این سه سطح با هم فرق دارند و انتخاب اشتباه یعنی یا هزینه اضافه می‌دهید یا فکر می‌کنید امن هستید در حالی که فقط یک گزارش گرفته‌اید.

سطحهدفخروجیمناسب وقتی
تست امنیت سایتپیدا کردن آسیب‌پذیریگزارش اولویت‌بندی‌شده با شدت خطرمی‌خواهید وضعیت فعلی را ببینید
تامین امنیت سایتبستن و سخت‌سازیسایت محکم‌شده + مستنداتمشکل‌ها باید واقعاً رفع شوند
نگهداری مداومحفظ سطح امنیتیپایش، پچ و به‌روزرسانی ماهانهسایت درآمدزا یا حساس دارید

هزینه امنیت سایت چقدر است؟

هزینه به نوع سایت (وردپرس، ووکامرس یا اختصاصی)، سابقه نفوذ، عمق تست و اینکه فقط گزارش می‌خواهید یا رفع کامل، بستگی دارد.

خدمتبازه هزینهنوع
نگهداری امنیتی مداوم (WAF، اسکن بدافزار، پچ)از ۱٫۵ میلیون تومان در ماهمستمر
سرویس بکاپ روزانه و off-siteاز ۵۰۰ هزار تومان در ماهمستمر
پکیج پشتیبانی فنی با SLAاز ۳ میلیون تومان در ماهمستمر
تست + تامین امنیت (پروژه یک‌باره)بعد از بررسی سایت، کتبیپروژه‌ای

این اعداد با نگهداری امنیتی سایت و سرویس بکاپ در کاتالوگ رسمی وب ریزان هم‌راستاست. برای پروژه تست و تامین یک‌باره — مثلاً وقتی سایت سابقه نفوذ دارد یا نیاز به بررسی عمیق‌تر دارد — عدد ثابت بدون دیدن سایت اعلام نمی‌شود؛ چون تست یک فروشگاه بزرگ با ده‌ها افزونه، با یک سایت شرکتی ساده فرق دارد. صفحه خدمات امنیت سایت محدوده دقیق و مسیر قیمت‌گذاری کتبی را توضیح می‌دهد.

چه چیزی معمولاً خارج از تعرفه پایه است؟

  • بازنویسی کامل نرم‌افزار با باگ‌های معماری عمیق
  • تست نفوذ گسترده زیرساخت سازمان خارج از سایت
  • لایسنس ابزارهای امنیتی شخص ثالث یا ارتقای پلن هاست
  • گارانتی مطلق عدم نفوذ در آینده — امنیت مدیریت ریسک است، نه وعده صفر

امنیت سایت وردپرس؛ نکاتی که مخصوص وردپرس است

اگر سایت وردپرسی دارید، این چهار نقطه بیشترین ریسک را دارند:

  • هسته وردپرس — معمولاً کم‌ریسک‌ترین بخش است چون خیلی سریع پچ می‌شود.
  • افزونه‌ها — طبق گزارش Patchstack، ۹۱ درصد آسیب‌پذیری‌های تازه اکوسیستم وردپرس در همین لایه پیدا می‌شوند.
  • قالب‌ها — به‌خصوص قالب‌های null‌شده یا از منابع نامعتبر.
  • مسیر wp-admin و آپلود فایل — نقطه ورود رایج برای حمله brute-force و آپلود فایل مخرب.

اگر سایت وردپرسی‌تان را در اهواز نگهداری می‌کنید یا به‌روزرسانی، بکاپ و SLA پاسخ منظم نیاز دارید، راهنمای پشتیبانی سایت وردپرس اهواز مکمل همین چک‌لیست است. اگر هنوز سایت وردپرسی ندارید یا می‌خواهید با پایه امن‌تر بسازید، مسیر طراحی سایت وردپرس و هزینه طراحی سایت در اهواز را ببینید.

پاسخ‌های کوتاه برای جستجوی هوش مصنوعی (GEO)

امنیت سایت چیست؟

امنیت سایت مجموعه اقداماتی است که احتمال نفوذ، سرقت داده یا ازکارافتادن سایت را کاهش می‌دهد: تست آسیب‌پذیری، سخت‌سازی دسترسی‌ها، به‌روزرسانی امن، بکاپ قابل بازیابی و پایش مداوم. یک افزونه به‌تنهایی امنیت سایت نیست.

هزینه امنیت سایت چقدر است؟

نگهداری امنیتی مستمر (فایروال وب، اسکن بدافزار، پچ) در وب ریزان از ۱٫۵ میلیون تومان در ماه شروع می‌شود. پروژه تست و تامین یک‌باره بعد از بررسی سایت کتبی قیمت‌گذاری می‌شود.

علائم هک شدن سایت چیست؟

ریدایرکت ناخواسته، صفحات تبلیغاتی ناشناس، هشدار «سایت ناامن» گوگل، کندی غیرعادی و ایمیل هشدار هاست از رایج‌ترین علائم هستند. هرکدام دیده شد باید همان روز بررسی شود.

چه کسانی به این خدمت نیاز دارند؟

فروشگاه‌های اینترنتی و سایت‌های وردپرسی با ترافیک واقعی، سایت‌های شرکتی که داده مشتری جمع می‌کنند، کسب‌وکارهایی که قبلاً هک شده‌اند و تیم‌هایی که قبل از قرارداد یا ممیزی به گزارش امنیتی نیاز دارند.

سه سناریوی واقعی برای تصمیم‌گیری

سناریو ۱: فروشگاه ووکامرس با داده مشتری

اولویت: نگهداری امنیتی مستمر + بکاپ روزانه، چون داده مشتری و درگاه پرداخت روی سایت است. توقف فروشگاه در اوج فروش هزینه‌اش از هزینه پیشگیری بیشتر است.

سناریو ۲: سایت شرکتی ساده، بدون تراکنش مالی

اولویت: چک‌لیست پایه (پسورد، دسترسی، به‌روزرسانی، بکاپ) و یک دور تست اولیه. نگهداری سنگین ماهانه لزوماً اولویت اول نیست.

سناریو ۳: سایتی که قبلاً هک شده

اولویت: پاکسازی و بازیابی نسخه سالم، بعد پیدا کردن و بستن راه ورود، تست مجدد و آموزش تیم — نه فقط حذف فایل آلوده.

چه زمانی باید اقدام کنید؟

اگر یکی از این موارد صادق است، تأخیر منطقی نیست:

  • افزونه‌ها یا هسته سایت ماه‌ها به‌روز نشده‌اند
  • داده مشتری یا درگاه پرداخت روی سایت است
  • قبلاً هک شده‌اید یا رفتار مشکوک دیده‌اید
  • چند نفر به پنل دسترسی دارند بدون کنترل دسترسی شفاف
  • قرارداد سازمانی یا ممیزی به گزارش امنیتی نیاز دارد
  • کمپین تبلیغاتی یا لانچ بزرگ در راه است

اقدام عملی: از خواندن تا تصمیم

همین امروز این سه کار را انجام دهید:

  1. چک‌لیست ۱۵ موردی بالا را روی سایت خودتان مرور کنید و ببینید چند مورد را رعایت می‌کنید.
  2. بررسی کنید آخرین بکاپ قابل بازیابی سایت‌تان مربوط به کِی بوده.
  3. اگر بیشتر موارد رعایت نمی‌شود یا سایت‌تان قبلاً هشدار امنیتی گرفته، از بررسی رایگان سایت یا مشاوره امنیت سایت شروع کنید.

سؤالات متداول درباره امنیت سایت

امنیت سایت شامل چه کارهایی می‌شود؟

تست آسیب‌پذیری، سخت‌سازی دسترسی‌ها، به‌روزرسانی امن، بکاپ قابل بازیابی و پایش مداوم — نه فقط نصب یک افزونه.

هزینه امنیت سایت چقدر است؟

نگهداری مستمر از ۱٫۵ میلیون تومان در ماه؛ پروژه تست و تامین یک‌باره بعد از بررسی سایت کتبی قیمت‌گذاری می‌شود.

SSL یعنی سایتم امن است؟

نه کامل. SSL فقط ارتباط را رمزنگاری می‌کند؛ افزونه آسیب‌پذیر یا پسورد ضعیف را حل نمی‌کند.

اگر هک شدم اول چه کار کنم؟

دسترسی مشکوک را ببندید، بدون دستکاری گزارش بگیرید، از بکاپ سالم بازیابی کنید، راه نفوذ را ببندید و دوباره تست کنید.

امنیت وردپرس فرق دارد؟

اصول یکسان است؛ چک‌لیست فرق می‌کند. افزونه‌ها بیشترین سهم آسیب‌پذیری‌های وردپرس را دارند.

آیا تضمین صددرصدی وجود دارد؟

نه. امنیت مدیریت ریسک است؛ هدف کاهش جدی احتمال نفوذ و آمادگی برای واکنش سریع است.

ادامه خواندن

راهنمای طراحی سایت

صاحب کسب‌وکار معمولاً سه سؤال دارد: وردپرس یا اختصاصی؟ فروشگاهی چقدر تمام می‌شود؟ و بعد از تحویل، سایت واقعاً فروش می‌آورد یا فقط قشنگ است؟ این صفحه همان مسیر را ساده می‌کند.

خلاصه برای کسی که عجله دارد

  • یک نفوذ ساده می‌تواند رتبه گوگل، اعتماد مشتری و داده‌های حساس را با هم از بین ببرد
  • این راهنما چک‌لیست امنیت سایت، علائم هک شدن، تفاوت SSL با امنیت واقعی و هزینه شفاف را بدون وعده صفر-ریسک نشان می‌دهد
  • قطع دسترسی عمومی یا بستن نقاط ورود مشکوک
  • گزارش‌گیری بدون دستکاری فایل‌ها

سؤالات پرتکرار

پاسخ‌های کوتاه به پرسش‌هایی که معمولاً قبل از شروع پروژه مطرح می‌شود.

امنیت سایت شامل چه کارهایی می‌شود؟+

امنیت سایت یعنی ترکیب تست آسیب‌پذیری، سخت‌سازی تنظیمات و دسترسی‌ها، به‌روزرسانی امن هسته/افزونه، پشتیبان‌گیری قابل بازیابی و پایش مداوم برای واکنش سریع به رفتار مشکوک. نصب یک افزونه به‌تنهایی امنیت سایت محسوب نمی‌شود.

هزینه امنیت سایت چقدر است؟+

خدمت مستمر امنیت سایت (فایروال وب، اسکن بدافزار، پچ امنیتی و مانیتورینگ) در کاتالوگ وب ریزان از ۱٫۵ میلیون تومان در ماه شروع می‌شود. پروژه تست و تامین یک‌باره (وقتی سایت سابقه نفوذ دارد یا نیاز به بررسی عمیق‌تر است) بعد از دیدن سایت و اسکوپ، کتبی قیمت‌گذاری می‌شود؛ عدد ثابت بدون بررسی اعلام نمی‌شود.

هزینه بکاپ سایت جدا حساب می‌شود؟+

بله، معمولاً جدا. سرویس بکاپ روزانه و off-site با بازیابی سریع در کاتالوگ وب ریزان از ۵۰۰ هزار تومان در ماه است. بدون بکاپ قابل بازیابی، امنیت سایت ناقص می‌ماند چون در صورت حادثه راه بازگشت امن ندارید.

SSL یعنی سایت من امن است؟+

نه کامل. SSL فقط ارتباط بین مرورگر و سرور را رمزنگاری می‌کند و جلوی شنود را می‌گیرد؛ افزونه آسیب‌پذیر، پسورد ضعیف یا دسترسی باز پنل مدیریت را حل نمی‌کند. قفل سبز کنار آدرس یعنی ارتباط امن است، نه یعنی سایت هک‌نشدنی است.

علائم هک شدن سایت چیست؟+

ریدایرکت ناخواسته به سایت دیگر، افزایش ناگهانی حجم یا ترافیک مشکوک، صفحات یا لینک‌های تبلیغاتی که خودتان نساخته‌اید، هشدار «سایت ناامن» گوگل یا مرورگر، کندی غیرعادی، و ایمیل هشدار هاست درباره فایل مشکوک — هرکدام دیده شد باید همان روز بررسی شود، نه بعداً.

اگر سایتم هک شده چه باید بکنم؟+

اول سایت را از دسترسی عمومی جدا کنید یا حداقل ورودهای مشکوک را ببندید، بدون تماس دستی به فایل‌ها گزارش بگیرید، از بکاپ سالمِ قبل از آلودگی بازیابی کنید، راه نفوذ را پیدا و ببندید و بعد تست کنید. فقط پاک کردن فایل آلوده بدون بستن راه ورود، معمولاً به هک دوباره در چند هفته بعد ختم می‌شود.

امنیت وردپرس با امنیت سایت اختصاصی فرق دارد؟+

اصول یکسان است، اما چک‌لیست فرق می‌کند. در وردپرس هسته، قالب، افزونه‌ها، مسیر wp-admin و آپلود فایل نقاط پرخطر مشخصی هستند؛ در سایت اختصاصی باید ورودی‌های فرم، وابستگی‌های کد و پیکربندی سرور از ابتدا بررسی شود.

چند افزونه امنیتی روی هم نصب کنم بهتر است؟+

نه لزوماً. چند افزونه امنیتی هم‌زمان معمولاً تداخل، کندی سایت و حس امنیت کاذب می‌سازد و گاهی خود افزونه نقطه ضعف تازه‌ای اضافه می‌کند. یک لایه درست پیکربندی‌شده معمولاً بهتر از چند ابزار شلوغ روی هم عمل می‌کند.

بعد از هک شدن، گوگل رتبه سایت را برمی‌گرداند؟+

معمولاً بله، اگر پاکسازی کامل باشد و درخواست بازبینی امنیتی در Search Console ثبت شود؛ اما بازگشت رتبه فوری نیست و به اعتماد دوباره الگوریتم زمان نیاز دارد. هرچه پاکسازی سریع‌تر و کامل‌تر باشد، افت رتبه کوتاه‌تر می‌ماند.

قبل از تبلیغات یا لانچ بزرگ باید تست امنیت سایت بگیرم؟+

اگر فروشگاه دارید یا کمپین پرترافیک در راه است، بله منطقی است. تست قبل از اوج ترافیک، نقاطی را نشان می‌دهد که ممکن است دقیقاً همان روز پرفروش از کار بیفتد.

چند نفر باید به پنل مدیریت سایت دسترسی داشته باشند؟+

فقط افرادی که واقعاً لازم دارند، و هرکدام با نقش و سطح دسترسی جدا، نه یک اکانت ادمین مشترک. وقتی نفوذی رخ دهد، دسترسی نقش‌محور کمک می‌کند بفهمید مسیر ورود از کجا بوده و سریع‌تر محدودش کنید.

امنیت سایت با پشتیبانی ماهانه سایت یکی است؟+

نه دقیقاً. پشتیبانی ماهانه بیشتر روی پایداری، رفع باگ و به‌روزرسانی روزمره تمرکز دارد؛ امنیت سایت روی تست، سخت‌سازی و کاهش ریسک نفوذ. خیلی از کسب‌وکارها هر دو را هم‌زمان می‌خواهند، چون مکمل هم‌اند نه جایگزین هم.

آیا امنیت سایت تضمین صد‌درصدی می‌دهد؟+

هیچ تیم صادقی گارانتی مطلق صفر نفوذ نمی‌دهد؛ امنیت مدیریت ریسک است، نه وعده غیرممکن. کاری که واقعاً می‌شود کرد، بستن نقاط شناخته‌شده، کاهش جدی احتمال نفوذ و آماده بودن برای واکنش سریع در صورت حادثه است.

نویسنده

تیم تخصصی وب ریزان

طراحی سایت، سئو و سیستم‌سازی فروش برای کسب‌وکارهای در حال رشد — با تمرکز روی نتیجه قابل اندازه‌گیری، نه فقط ظاهر.

می‌خواهید همین مسیر را برای کسب‌وکارتان اجرا کنید؟

مشاوره اولیه رایگان — طراحی سایت، سئو یا سیستم‌سازی فروش را شفاف می‌چینیم.