Kui sul on WordPressi peal e-pood ja inimesed maksavad seal päriselt raha, siis turvalisus ei ole mingi “kunagi hiljem” teema. See on täna teema. Sest asi on selles, et makseid vastu võttev leht on ründajatele palju huvitavam kui tavaline visiitkaart-koduleht.

Vaata, väikeettevõtja mõtleb tihti nii, et “kes mind ikka ründab”. Aga robotid ei vali ohvrit selle järgi, kui kuulus su äri on. Nad otsivad lihtsalt nõrku kohti – vanu pluginaid, nõrku paroole, katkist setupit, kehva hostingu või hooletusse jäetud update’e.

Kui müüd kasvõi käsitööd, kosmeetikat, koolitusi või võtad teenuse eest ettemaksu, siis sul on vaja natuke karmimat korda. Mitte ülemõtlemist. Lihtsalt normaalsed sammud, mis hoiavad jamad eemal.


Miks e-pood on suurem sihtmärk kui tavaline koduleht?

E-pood liigub rohkemate andmete peal. Seal on kliendi nimi, e-post, aadress, tellimused, mõnikord telefon, ja vähemalt makseprotsessi ümber käib tundlik tegevus. Isegi kui sa kaardiandmeid ise ei hoia, on su leht ikkagi osa usaldusahelast.

Ausalt öeldes piisab vahel ühest auguga pluginast, et ründaja paneks lehele pahatahtliku skripti. Klient maksab, kõik näeb välja okei, aga taustal kogutakse andmeid või suunatakse inimene kuskile mujale. Väga inetu moment.

Kõige tavalisemad riskid on:

  • vananenud WordPress, teema või plugin
  • nõrgad või korduvkasutatud paroolid
  • admin-kasutaja jagamine mitme inimese vahel
  • puuduvad backupid või katkised backupid
  • ebaturvalised maksepluginad
  • häkki saanud leht, mida keegi ei märka päevade kaupa

Päris tihti ei kukugi leht kohe maha. Ta töötab edasi, aga on juba kompromiteeritud. Kui tahad näha, miks “panin turvaplugina peale ja unustasin ära” ei ole piisav, siis loe seda artiklit: “Paigaldasin Wordfence’i ja unustasin” – miks see on ohtlik lõks.


Alusta kõige lihtsamast: uuendused, paroolid, õigused

Tegelikult ei pea algus olema keeruline. Enamik e-poodide turvaprobleeme tuleb üsna basic asjadest. Mitte mingist Hollywoodi häkkimisest.

Esimene kiht on selline:

  1. Uuenda WordPressi tuuma kohe, kui turvauuendus tuleb välja.
  2. Uuenda pluginaid ja teemat regulaarselt.
  3. Kasuta igal kasutajal oma kontot, mitte ühte ühist admini.
  4. Tee pikad ja unikaalsed paroolid.
  5. Lülita sisse kaheastmeline autentimine.

Kui sul on näiteks e-poes lisaks arendaja, turundaja ja klienditugi, siis ära anna kõigile administraatori õigusi. See on väga levinud viga. Inimene vajab sageli ainult toote muutmise või tellimuste vaatamise õigust, mitte kogu poe üle täielikku kontrolli.

Seejuures failioigused on ka koht, kus tehakse valesid otsuseid. Midagi “ajutiselt” keeratakse liiga lahti ja pärast unustatakse nii. Kui see teema on võõras, siis see artikkel selgitab hästi: Failiõigused WordPressis: millal 775 muutub vaikseks tagauksseks.


Maksete poolel hoia asi võimalikult lihtne

Maksete turvalisuse hea point on see, et ära tee ise rohkem, kui vaja. Kui võimalik, kasuta tuntud makselahendusi, mis viivad tundliku osa omaenda turvalisse keskkonda või haldavad seda professionaalselt. Nii jääb su enda WordPressi koormus ja risk väiksemaks.

Aga. Isegi siis ei pääse sa oma poe turvamisest. Sest ründaja ei pea alati kaardiandmeid sinu serverist võtma. Piisab, kui ta muudab kassalehte, lisab pahatahtliku JavaScripti või varastab admini ligipääsu.

Mida maksete juures kontrollida:

  • kas kasutad ametlikku või laialt usaldatud maksepluginat
  • kas plugin on aktiivselt arendatud ja saab update’e
  • kas pluginat on hiljuti testitud sinu WordPressi ja WooCommerce’i versiooniga
  • kas kassas kasutatakse HTTPS-i igal lehel, mitte ainult osaliselt
  • kas testmaksed töötavad pärast uuendusi normaalselt

Üldiselt mida vähem su leht ise tundlikku infot töötleb, seda parem. See on üsna sageli kõige mõistlikum tee väikesele e-poele.


Backup ei ole fail, vaid taastamise plaan

Paljud ütlevad, et backup on olemas. Okei. Aga kui küsida, kus see asub, kui vana see on ja kas taastamist on testitud, siis läheb vaikseks. Asi on selles, et ainult backupi olemasolu ei päästa sind veel millestki.

E-poe puhul peab sul olema kindlus, et saad poe tagasi üles kiiresti. Koos toodete, tellimuste ja võimalusel viimaste muudatustega. Muidu on tulemus see, et leht küll taastub, aga pooled tellimused on kadunud.

Hea backupi kontrollnimekiri:

  • backup tehakse automaatselt
  • koopiaid hoitakse eraldi serverist
  • andmebaas ja failid mõlemad on sees
  • taastamist on päriselt testitud
  • säilitad mitut eri kuupäeva koopiat, mitte ainult viimast

Praktikas on see koht, kus paljud väikepoed läbi kukuvad. Backup on küll olemas, aga samas serveris. Kui serveris toimub jama või pahavara krüpteerib failid, siis on ka backup sisuliselt surnud.


Seire ja hooldus – et sa ei avastaks probleemi kliendi käest

Kõige halvem variant on see, kui esimene märk probleemist tuleb kliendilt: “Teie e-pood suunab kuhugi kahtlasesse kohta” või “makse ei lähe läbi”. Selleks hetkeks on kahju juba sündinud. Usaldus kaob kiiresti.

Nii et vajad seiret. Mitte ainult uptime monitori, vaid ka regulaarset kontrolli, kas pluginates on teada turvaauke, kas failides on muutusi ja kas leht käitub ootuspäraselt.

Kui sa ei taha seda ise iga nädal käsitsi teha, siis mõistlik variant on võtta WordPressi hooldus, kus uuendused, kontrollid ja ennetav töö käivad regulaarselt. See on eriti mõistlik siis, kui e-pood toob aktiivselt müüki ja iga seisak maksab raha.

Samas kui sul on juba pood tegemisel või vana lahendus logiseb, siis vaata ka WooCommerce e-poe tegemise võimalusi. Mõnikord ei ole probleem ainult turvas, vaid kogu vana layout ja pluginavalik on nii lapitud, et normaalne hooldus muutubki raskeks.


Millised märgid viitavad, et e-poega võib juba midagi valesti olla?

Mõned ohumärgid on üsna nähtavad, mõned mitte. Vaata need korra üle. Lühike kontroll, aga võib palju päästa.

  • adminis on kasutajaid, keda sa ei tunne
  • tellimuste või maksete logis on kummalisi katseid
  • leht on järsku aeglasem ilma selge põhjuseta
  • brauser või Google näitab turvahoiatust
  • tootelehtedel või kassas on imelikku koodi, hüpikuid või suunamisi
  • hostingu poolt tuleb kiri malware kohta

Kui midagi neist on juba näha, siis ära jää ootama. Mitte “vaatan esmaspäeval”. Kui e-pood võtab makseid vastu, siis iga tund loeb. Tegelikult vahel isegi minutid.


Mida teha kohe täna, kui tahad riski väiksemaks saada

Siin on üks täiesti tehtav nimekiri. Mitte ideaalne maailm, vaid päris elu väikettevõtjale.

  1. Tee täna kõik update’id ära.
  2. Vaheta admin-paroolid ja kontrolli kasutajate nimekiri üle.
  3. Lülita sisse 2FA vähemalt adminidele.
  4. Kontrolli, kas backup taastub.
  5. Vaata üle makseplugin ja selle viimased turvauudised.
  6. Eemalda pluginad, mida sa enam ei kasuta.
  7. Pane paika igakuine hooldusrutiin või anna see teenusena edasi.

See ei pea olema perfektne. Aga peab olema tehtud. Üsna sageli tuleb suur jama just sellest, et kõik teadsid küll mida teha, aga lükkasid edasi.


Kui leht teenib raha, siis turve ei tohiks olla juhuse peal

Ausalt öeldes on see kogu asja tuum. Kui su WordPressi e-pood võtab makseid vastu, siis sa ei halda enam lihtsalt veebilehte. Sa haldad usaldust. Kliendi oma, enda oma, ja oma äri mainet ka.

Turvamine ei tähenda, et pead ise hakkama tehnikuks. See tähendab, et sul on selge süsteem: uuendused, backup, ligipääsud, seire ja kiire reageerimine. Kui see setup on paigas, on elu palju rahulikum.

Ja kui see kõik tundub praegu omjagu segane, siis see on normaalne. Väikeettevõtja ei peagi kõike ise tegema. Point on selles, et keegi peab tegema – enne kui midagi juhtub, mitte pärast.