בעלי עסקים רבים חושבים שאבטחה היא בעיה של בנקים וחנויות גדולות. "מה כבר יש לגנוב אצלי?". בפועל רוב הפריצות לאתרים קטנים לא מכוונות אליכם אישית. הן אוטומטיות: בוטים סורקים את האינטרנט ומחפשים תוסף לא מעודכן, סיסמה חלשה או טופס פרוץ, ופורצים לכל מי שנמצא.

התוצאה יכולה להיות אתר שמפנה לאתרי הימורים, הודעת אזהרה אדומה בדפדפן, הסרה מתוצאות החיפוש, או שרת שהפך לשולח ספאם. הכתבה הזו עוסקת באתר תדמית, כלומר אתר שמציג את העסק ומביא פניות. חנות אונליין מוסיפה שכבות אחרות של סיכון.

HTTPS ותעודת SSL: חובה, לא בונוס

המנעול ליד כתובת האתר אומר שהתקשורת בין הגולש לאתר מוצפנת. בלי זה, דפדפנים מציגים "לא מאובטח" ליד הכתובת, וזה מבריח לקוחות עוד לפני שקראו מילה. היום אין שום סיבה לוותר: ספקי אחסון רבים מנפיקים תעודה חינמית ומחדשים אותה אוטומטית.

שני דברים שכדאי לבדוק:

  • שכל גרסה של הכתובת, עם www ובלי, עם http ובלי, מפנה לכתובת אחת מאובטחת.
  • שהתעודה מתחדשת לבד. תעודה שפג תוקפה גרועה כמעט כמו תעודה שלא הייתה.

עדכונים ותוספים: מקור הפריצות הנפוץ

באתרים שבנויים על מערכת ניהול תוכן, כמו וורדפרס, רוב הפריצות מגיעות דרך תוסף או תבנית שלא עודכנו. כל תוסף הוא קוד של מישהו אחר שרץ על השרת שלכם. ככל שיש יותר תוספים, יש יותר דלתות.

  • עדכנו את המערכת, התבנית והתוספים באופן קבוע, או ודאו שמישהו אחראי לזה בפועל.
  • מחקו תוספים שאתם לא משתמשים בהם, לא רק כבו אותם.
  • הימנעו מתבניות ותוספים "פרוצים" שהורדו בחינם מאתרים לא רשמיים. הם מגיעים לא פעם עם קוד זדוני מובנה.

יש גם דרך אחרת: אתר סטטי, שאין בו מסד נתונים, אין פאנל ניהול חשוף ואין תוספים שרצים על השרת. כך נעלמת מראש רוב משטח התקיפה. על היתרונות והחסרונות של הגישה תקראו במאמר אתר סטטי או וורדפרס לאתר תדמית.

סיסמאות, הרשאות ואימות דו־שלבי

האתר עצמו הוא רק חלק מהתמונה. מי ששולט בחשבונות שמסביב שולט באתר. אלה החשבונות שחייבים להיות מוגנים:

  1. רשם הדומיין. מי שנכנס לחשבון הזה יכול להפנות את הדומיין שלכם לכל מקום, כולל המייל.
  2. ספק האחסון וניהול ה־DNS.
  3. תיבת המייל שמשמשת לשחזור סיסמאות בכל השאר.
  4. פאנל הניהול של האתר, אם יש כזה.

בכל אחד מהם: סיסמה ארוכה וייחודית, מנהל סיסמאות במקום פתקים, ואימות דו־שלבי. ואל תשתפו סיסמה אחת בין כמה אנשים. לכל ספק או עובד צריך משתמש משלו, כדי שכשמישהו מסיים לעבוד איתכם תוכלו לבטל לו את הגישה בלי להחליף הכול.

שאלה שכדאי לשאול היום: הדומיין רשום על שם העסק ובחשבון שלכם, או על שם מי שבנה את האתר לפני כמה שנים? אם התשובה היא השנייה, זה הדבר הראשון לתקן.

כותרות אבטחה: הגנה שקטה ברמת השרת

כותרות אבטחה (security headers) הן הוראות שהשרת שולח לדפדפן יחד עם כל עמוד. הגולש לא רואה אותן, אבל הן סוגרות סוגים שלמים של התקפות. הנפוצות:

  • HSTS: מורה לדפדפן להתחבר לאתר רק בחיבור מאובטח.
  • Content-Security-Policy: קובעת מאילו מקורות מותר לטעון סקריפטים ותוכן, ומקשה על הזרקת קוד.
  • X-Content-Type-Options ו־Referrer-Policy: מונעות פרשנות שגויה של קבצים ודליפת מידע בכתובות.
  • frame-ancestors או X-Frame-Options: מונעות מאתר אחר להטמיע את האתר שלכם בתוך מסגרת ולהטעות גולשים.

לא צריך להבין את הפרטים הטכניים. מספיק לבקש ממי שמתחזק את האתר שיגדיר אותן, ולבדוק את התוצאה בכלי בדיקה חינמי לכותרות אבטחה. ברוב שירותי האחסון המודרניים, כמו אחסון על Cloudflare, ההגדרה פשוטה יחסית.

טפסים, ספאם ומידע אישי

כל טופס באתר הוא נקודת כניסה. טופס לא מוגן ימשוך ספאם, ובמקרים גרועים ישמש להזרקת קוד. אם יש לכם טופס, ודאו שיש בו הגנה מבוטים ושהמידע נשלח בחיבור מאובטח.

וחשוב לא פחות: מידע שאתם אוספים על אנשים, גם רק שם וטלפון, נמצא באחריותכם. בישראל חל חוק הגנת הפרטיות, התשמ״א–1981, ולצידו תקנות הגנת הפרטיות (אבטחת מידע), התשע״ז–2017. הכלל המעשי פשוט: אל תאספו מה שלא צריך, ואל תשמרו מה שכבר לא נחוץ. על המסמכים שצריכים להופיע באתר בהקשר הזה תמצאו במאמר מדיניות פרטיות, תקנון ועוגיות. זה מידע כללי ולא ייעוץ משפטי.

אחת הסיבות שאנחנו מעדיפים קישור לוואטסאפ על פני טופס באתרי תדמית היא בדיוק זו: האתר עצמו לא אוסף ולא שומר פרטים אישיים.

גיבויים ותוכנית חזרה

גם אתר מוגן היטב יכול להיפגע, מטעות אנוש, ממחיקה בטעות או מתקלה אצל הספק. השאלה היא כמה מהר חוזרים לאוויר.

  • ודאו שיש גיבוי אוטומטי, ושהוא נשמר במקום נפרד מהאתר עצמו.
  • בדקו פעם בכמה זמן שאפשר באמת לשחזר ממנו.
  • באתר שקבציו מנוהלים בגרסאות, כל שינוי נשמר וחזרה לגרסה קודמת היא עניין של דקות.

רשימת בדיקה קצרה לאבטחת אתר תדמית

  1. המנעול מופיע בכל עמוד, וכל הכתובות מפנות לגרסה המאובטחת.
  2. הדומיין רשום על שם העסק, בחשבון שלכם, עם אימות דו־שלבי.
  3. אין תוספים או תבניות לא מעודכנים, ואין מה שלא בשימוש.
  4. לכל מי שיש גישה יש משתמש משלו, ויודעים מי הם.
  5. כותרות אבטחה מוגדרות.
  6. יש גיבוי, ובדקתם שהוא עובד.
  7. האתר לא אוסף מידע אישי שהוא לא צריך.

באתרים שאנחנו בונים, רוב הסעיפים האלה מטופלים כברירת מחדל ולא כתוספת. פירוט של מה כלול תמצאו בחבילות שלנו.

שאלות נפוצות על אבטחת אתר תדמית

למה שמישהו ירצה לפרוץ לאתר של עסק קטן?

רוב הפריצות אוטומטיות ולא אישיות. בוטים מחפשים חולשות ידועות, ומשתמשים באתרים פרוצים להפצת ספאם, להפניה לאתרים אחרים או לאחסון קוד זדוני.

האם תעודת SSL מספיקה כדי שהאתר יהיה מאובטח?

לא. SSL מצפין את התקשורת בין הגולש לאתר, אבל לא מגן מפני תוסף פרוץ, סיסמה חלשה או חשבון דומיין לא מוגן. הוא בסיס הכרחי, לא הכול.

איך יודעים אם האתר שלי נפרץ?

סימנים נפוצים הם הפניות מוזרות, תוכן שלא כתבתם, אזהרה בדפדפן או הודעה מ־Search Console על בעיית אבטחה. אם יש חשד, פנו מיד למי שמתחזק את האתר.

אתר סטטי באמת מאובטח יותר?

לאתר סטטי אין מסד נתונים, פאנל ניהול חשוף או תוספים שרצים על השרת, ולכן יש לו הרבה פחות נקודות תורפה. זה לא פוטר מאבטחת חשבונות הדומיין והאחסון.

מה זה כותרות אבטחה?

הוראות שהשרת שולח לדפדפן עם כל עמוד, למשל להתחבר רק בחיבור מאובטח או לא לטעון סקריפטים ממקורות לא מורשים. הן לא נראות לגולש, אבל חוסמות סוגים נפוצים של התקפות.

כל כמה זמן צריך לעדכן אתר וורדפרס?

עדכוני אבטחה כדאי להתקין זמן קצר אחרי שיוצאים, ואת המערכת כולה לבדוק לפחות פעם בחודש. הכי חשוב שיהיה מישהו מוגדר שאחראי על זה.

מה לעשות אם מי שבנה לי את האתר מחזיק את הדומיין?

בקשו להעביר את הדומיין לחשבון על שם העסק. זה תהליך מקובל אצל הרשמים, ועדיף לעשות אותו כשהיחסים טובים ולא ברגע של משבר.