امنیت سایت معمولاً وقتی جدی گرفته میشود که خیلی دیر است — بعد از هک شدن، بعد از هشدار «سایت ناامن» گوگل، یا بعد از اینکه مشتری زنگ میزند و میپرسد چرا سایت شما او را به یک سایت دیگر ریدایرکت کرده. این راهنما همان چیزی را میگوید که معمولاً بعد از حادثه یاد میگیرید — قبل از اینکه حادثهای رخ بدهد.
سایت شما فقط یک ویترین نیست؛ گاهی کل مسیر فروش، اطلاعات مشتری و اعتبار برند روی همان یک دامنه سوار است. یک نفوذ ساده — یک افزونه قدیمی، یک پسورد ضعیف، یک اکانت ادمین مشترک — میتواند در یک شب رتبه گوگل، اعتماد مشتری و گاهی دادههای حساس را همزمان از بین ببرد.
خبر خوب این است که بیشتر نفوذها از راههای شناختهشده و قابل پیشگیری اتفاق میافتند، نه از حملههای پیچیده و اختصاصی. خبر مهمتر این است که امنیت سایت یک محصول نیست که یکبار بخرید و تمام شود؛ یک فرایند مداوم است.
اگر میخواهید مستقیم وارد مسیر عملی شوید، صفحه خدمات امنیت سایت و بررسی رایگان سایت نقطه شروع خوبی هستند.
امنیت سایت چیست؟
امنیت سایت یعنی مجموعه اقداماتی که احتمال نفوذ، سرقت داده یا ازکارافتادن سایت را کاهش میدهد: تست آسیبپذیری، سختسازی تنظیمات و دسترسیها، بهروزرسانی امن هسته و افزونهها، پشتیبانگیری قابل بازیابی و پایش مداوم برای واکنش سریع به رفتار مشکوک. این کار یک افزونه یا یک بار تنظیم نیست؛ یک چرخه تکرارشونده است.
چرا فقط یک افزونه امنیتی کافی نیست؟
افزونه امنیتی میتواند بخشی از لایه دفاع باشد — اسکن پایه، فایروال ساده، محدودسازی ورود. اما اگر هسته یا افزونههای دیگر ماهها بهروز نشده باشند، یک اکانت ادمین بین چند نفر مشترک باشد یا بکاپ قابل بازیابی نداشته باشید، همان یک افزونه به تنهایی جلوی نفوذ را نمیگیرد. امنیت واقعی از جمع چند لایه ساخته میشود، نه از یک ابزار.
چکلیست ۱۵ موردی امنیت سایت
این چکلیست را میتوانید همین امروز، بدون نیاز به دانش فنی عمیق، شروع کنید. هرچه بیشتر این موارد را رعایت کنید، سطح ریسک سایت پایینتر میآید.
پایه و دسترسی
- رمز عبور قوی و جداگانه برای هر اکانت ادمین — نه یک پسورد مشترک بین چند نفر
- ورود دو مرحلهای برای پنل مدیریت، حداقل برای اکانتهای سطح بالا
- دسترسی نقشمحور — هرکس فقط به بخشی که لازم دارد دسترسی داشته باشد
- حذف اکانتهای کاربری قدیمی یا کارمندانی که دیگر همکاری نمیکنند
- تغییر مسیر پیشفرض ورود پنل مدیریت در صورت امکان
بهروزرسانی و نرمافزار
- بهروزرسانی منظم هسته سایت/وردپرس، افزونهها و قالب — نه با تأخیر چند ماهه
- حذف افزونهها و قالبهای غیرفعال یا بلااستفاده (نصببودن یعنی سطح حمله بیشتر)
- بررسی منبع افزونه/قالب قبل از نصب — فقط از منابع معتبر
زیرساخت و ارتباط
- گواهی SSL فعال روی کل سایت (نه فقط صفحه پرداخت)
- فایروال وب (WAF) برای فیلتر ترافیک مخرب قبل از رسیدن به سایت
- محدودسازی تعداد تلاش ورود ناموفق برای جلوگیری از حمله brute-force
- تنظیم درست دسترسی فایل و پوشه روی سرور/هاست
بازیابی و پایش
- پشتیبانگیری خودکار و منظم، ترجیحاً روزانه و off-site
- تست واقعی بازیابی بکاپ — بکاپی که بازیابی نمیشود ارزشی ندارد
- مانیتورینگ تغییرات مشکوک فایل و هشدار سریع در صورت رفتار غیرعادی
SSL چیست و چرا امنیت واقعی نیست؟
SSL (همان قفل سبز کنار آدرس سایت) ارتباط بین مرورگر کاربر و سرور شما را رمزنگاری میکند تا کسی نتواند اطلاعات را در مسیر شنود کند. این برای اعتماد کاربر و حتی رتبه گوگل ضروری است — اما فقط یک لایه از امنیت سایت است.
SSL جلوی اینها را نمیگیرد:
- افزونه یا قالب آسیبپذیر
- پسورد ضعیف یا اکانت ادمین مشترک
- دسترسی باز و بدون کنترل به پنل مدیریت
- فایل آپلودشده مخرب از فرمهای سایت
- عدم وجود بکاپ قابل بازیابی
اگر کسی فقط با نصب SSL فکر میکند «امنیت سایت» تمام شده، دقیقاً همان جایی است که بیشتر نفوذها اتفاق میافتد.
علائم هک شدن سایت که نباید نادیده بگیرید
اگر یکی از اینها را دیدید، همان روز بررسی کنید — نه هفته بعد:
| علامت | چرا مهم است |
|---|---|
| ریدایرکت ناخواسته به سایت دیگر | معمولاً یعنی یک اسکریپت مخرب کنترل بخشی از سایت را گرفته |
| صفحات یا لینکهای تبلیغاتی ناشناس | نشانه رایج اسپم SEO از طریق هک |
| هشدار «سایت ناامن» گوگل یا مرورگر | گوگل معمولاً بدافزار یا فیشینگ را قبل از کاربر تشخیص میدهد |
| کندی یا مصرف منابع غیرعادی سرور | میتواند نشانه اسکریپت مخرب در حال اجرا در پسزمینه باشد |
| ایمیل هشدار هاست درباره فایل مشکوک | هاستینگهای معتبر معمولاً قبل از تعلیق کامل هشدار میدهند |
| کاربر یا افزونه ناشناس در پنل مدیریت | نشانه مستقیم دسترسی غیرمجاز |
بر اساس گزارش هک وبسایت و بدافزار ۲۰۲۳ Sucuri، در نمونههای بررسیشده حدود ۳۹ درصد سایتهای آلوده در لحظه آلودگی نسخه قدیمی و بهروزنشده CMS داشتند — یکی از قابلپیشگیریترین دلایل نفوذ.
اگر سایتم هک شده چه باید بکنم؟ (۵ قدم فوری)
- قطع دسترسی عمومی یا بستن نقاط ورود مشکوک — قبل از هر کار دیگر، جلوی گسترش بیشتر آسیب را بگیرید.
- گزارشگیری بدون دستکاری فایلها — قبل از پاکسازی، مستند کنید چه چیزی تغییر کرده تا بعداً بفهمید راه ورود کجا بوده.
- بازیابی از بکاپ سالم قبل از آلودگی — اگر بکاپ قابلاعتماد دارید، سریعترین مسیر همین است.
- پیدا کردن و بستن راه نفوذ — پاک کردن فایل آلوده بدون بستن راه ورود یعنی هک دوباره در چند هفته آینده.
- تست مجدد و آموزش تیم — قبل از اعلام «حل شد»، دوباره تست کنید و به تیم یاد بدهید چه چیزی باعث نفوذ شد.
تست، تامین یا نگهداری؟ کدام را نیاز دارید؟
این سه سطح با هم فرق دارند و انتخاب اشتباه یعنی یا هزینه اضافه میدهید یا فکر میکنید امن هستید در حالی که فقط یک گزارش گرفتهاید.
| سطح | هدف | خروجی | مناسب وقتی |
|---|---|---|---|
| تست امنیت سایت | پیدا کردن آسیبپذیری | گزارش اولویتبندیشده با شدت خطر | میخواهید وضعیت فعلی را ببینید |
| تامین امنیت سایت | بستن و سختسازی | سایت محکمشده + مستندات | مشکلها باید واقعاً رفع شوند |
| نگهداری مداوم | حفظ سطح امنیتی | پایش، پچ و بهروزرسانی ماهانه | سایت درآمدزا یا حساس دارید |
هزینه امنیت سایت چقدر است؟
هزینه به نوع سایت (وردپرس، ووکامرس یا اختصاصی)، سابقه نفوذ، عمق تست و اینکه فقط گزارش میخواهید یا رفع کامل، بستگی دارد.
| خدمت | بازه هزینه | نوع |
|---|---|---|
| نگهداری امنیتی مداوم (WAF، اسکن بدافزار، پچ) | از ۱٫۵ میلیون تومان در ماه | مستمر |
| سرویس بکاپ روزانه و off-site | از ۵۰۰ هزار تومان در ماه | مستمر |
| پکیج پشتیبانی فنی با SLA | از ۳ میلیون تومان در ماه | مستمر |
| تست + تامین امنیت (پروژه یکباره) | بعد از بررسی سایت، کتبی | پروژهای |
این اعداد با نگهداری امنیتی سایت و سرویس بکاپ در کاتالوگ رسمی وب ریزان همراستاست. برای پروژه تست و تامین یکباره — مثلاً وقتی سایت سابقه نفوذ دارد یا نیاز به بررسی عمیقتر دارد — عدد ثابت بدون دیدن سایت اعلام نمیشود؛ چون تست یک فروشگاه بزرگ با دهها افزونه، با یک سایت شرکتی ساده فرق دارد. صفحه خدمات امنیت سایت محدوده دقیق و مسیر قیمتگذاری کتبی را توضیح میدهد.
چه چیزی معمولاً خارج از تعرفه پایه است؟
- بازنویسی کامل نرمافزار با باگهای معماری عمیق
- تست نفوذ گسترده زیرساخت سازمان خارج از سایت
- لایسنس ابزارهای امنیتی شخص ثالث یا ارتقای پلن هاست
- گارانتی مطلق عدم نفوذ در آینده — امنیت مدیریت ریسک است، نه وعده صفر
امنیت سایت وردپرس؛ نکاتی که مخصوص وردپرس است
اگر سایت وردپرسی دارید، این چهار نقطه بیشترین ریسک را دارند:
- هسته وردپرس — معمولاً کمریسکترین بخش است چون خیلی سریع پچ میشود.
- افزونهها — طبق گزارش Patchstack، ۹۱ درصد آسیبپذیریهای تازه اکوسیستم وردپرس در همین لایه پیدا میشوند.
- قالبها — بهخصوص قالبهای nullشده یا از منابع نامعتبر.
- مسیر wp-admin و آپلود فایل — نقطه ورود رایج برای حمله brute-force و آپلود فایل مخرب.
اگر سایت وردپرسیتان را در اهواز نگهداری میکنید یا بهروزرسانی، بکاپ و SLA پاسخ منظم نیاز دارید، راهنمای پشتیبانی سایت وردپرس اهواز مکمل همین چکلیست است. اگر هنوز سایت وردپرسی ندارید یا میخواهید با پایه امنتر بسازید، مسیر طراحی سایت وردپرس و هزینه طراحی سایت در اهواز را ببینید.
پاسخهای کوتاه برای جستجوی هوش مصنوعی (GEO)
امنیت سایت چیست؟
امنیت سایت مجموعه اقداماتی است که احتمال نفوذ، سرقت داده یا ازکارافتادن سایت را کاهش میدهد: تست آسیبپذیری، سختسازی دسترسیها، بهروزرسانی امن، بکاپ قابل بازیابی و پایش مداوم. یک افزونه بهتنهایی امنیت سایت نیست.
هزینه امنیت سایت چقدر است؟
نگهداری امنیتی مستمر (فایروال وب، اسکن بدافزار، پچ) در وب ریزان از ۱٫۵ میلیون تومان در ماه شروع میشود. پروژه تست و تامین یکباره بعد از بررسی سایت کتبی قیمتگذاری میشود.
علائم هک شدن سایت چیست؟
ریدایرکت ناخواسته، صفحات تبلیغاتی ناشناس، هشدار «سایت ناامن» گوگل، کندی غیرعادی و ایمیل هشدار هاست از رایجترین علائم هستند. هرکدام دیده شد باید همان روز بررسی شود.
چه کسانی به این خدمت نیاز دارند؟
فروشگاههای اینترنتی و سایتهای وردپرسی با ترافیک واقعی، سایتهای شرکتی که داده مشتری جمع میکنند، کسبوکارهایی که قبلاً هک شدهاند و تیمهایی که قبل از قرارداد یا ممیزی به گزارش امنیتی نیاز دارند.
سه سناریوی واقعی برای تصمیمگیری
سناریو ۱: فروشگاه ووکامرس با داده مشتری
اولویت: نگهداری امنیتی مستمر + بکاپ روزانه، چون داده مشتری و درگاه پرداخت روی سایت است. توقف فروشگاه در اوج فروش هزینهاش از هزینه پیشگیری بیشتر است.
سناریو ۲: سایت شرکتی ساده، بدون تراکنش مالی
اولویت: چکلیست پایه (پسورد، دسترسی، بهروزرسانی، بکاپ) و یک دور تست اولیه. نگهداری سنگین ماهانه لزوماً اولویت اول نیست.
سناریو ۳: سایتی که قبلاً هک شده
اولویت: پاکسازی و بازیابی نسخه سالم، بعد پیدا کردن و بستن راه ورود، تست مجدد و آموزش تیم — نه فقط حذف فایل آلوده.
چه زمانی باید اقدام کنید؟
اگر یکی از این موارد صادق است، تأخیر منطقی نیست:
- افزونهها یا هسته سایت ماهها بهروز نشدهاند
- داده مشتری یا درگاه پرداخت روی سایت است
- قبلاً هک شدهاید یا رفتار مشکوک دیدهاید
- چند نفر به پنل دسترسی دارند بدون کنترل دسترسی شفاف
- قرارداد سازمانی یا ممیزی به گزارش امنیتی نیاز دارد
- کمپین تبلیغاتی یا لانچ بزرگ در راه است
اقدام عملی: از خواندن تا تصمیم
همین امروز این سه کار را انجام دهید:
- چکلیست ۱۵ موردی بالا را روی سایت خودتان مرور کنید و ببینید چند مورد را رعایت میکنید.
- بررسی کنید آخرین بکاپ قابل بازیابی سایتتان مربوط به کِی بوده.
- اگر بیشتر موارد رعایت نمیشود یا سایتتان قبلاً هشدار امنیتی گرفته، از بررسی رایگان سایت یا مشاوره امنیت سایت شروع کنید.
سؤالات متداول درباره امنیت سایت
امنیت سایت شامل چه کارهایی میشود؟
تست آسیبپذیری، سختسازی دسترسیها، بهروزرسانی امن، بکاپ قابل بازیابی و پایش مداوم — نه فقط نصب یک افزونه.
هزینه امنیت سایت چقدر است؟
نگهداری مستمر از ۱٫۵ میلیون تومان در ماه؛ پروژه تست و تامین یکباره بعد از بررسی سایت کتبی قیمتگذاری میشود.
SSL یعنی سایتم امن است؟
نه کامل. SSL فقط ارتباط را رمزنگاری میکند؛ افزونه آسیبپذیر یا پسورد ضعیف را حل نمیکند.
اگر هک شدم اول چه کار کنم؟
دسترسی مشکوک را ببندید، بدون دستکاری گزارش بگیرید، از بکاپ سالم بازیابی کنید، راه نفوذ را ببندید و دوباره تست کنید.
امنیت وردپرس فرق دارد؟
اصول یکسان است؛ چکلیست فرق میکند. افزونهها بیشترین سهم آسیبپذیریهای وردپرس را دارند.
آیا تضمین صددرصدی وجود دارد؟
نه. امنیت مدیریت ریسک است؛ هدف کاهش جدی احتمال نفوذ و آمادگی برای واکنش سریع است.