У большинства владельцев сайта журнал действий WordPress вызывает ровно одну реакцию — «ой, тут слишком много всего, потом посмотрю». И это понятно. Открыл лог, а там десятки строк: входы, обновления, смена настроек, какие-то крон-задачи, редактор что-то сохранил, плагин что-то переписал. Шум. Много шума.
Но вот в чем фишка: если у вас магазин, сайт услуг или корпоративный сайт который приносит заявки, журнал действий — это не технарская игрушка. Это обычный способ быстро понять, что у вас на сайте происходит. Нормальная рутина или уже кто-то лезет куда не надо.
Особенно полезно это, когда на сайте не один человек. Менеджер меняет товары, маркетолог правит баннеры, фрилансер ковыряет SEO, кто-то ставит новый плагин «на пять минут». А потом сайт внезапно тормозит, пропадают страницы или появляется левый админ. И все такие: «это не я». Знакомо?
Что вообще считается журналом действий
Если по-простому, это история событий на сайте. Кто вошел, кто вышел, кто поменял пароль, кто добавил плагин, кто удалил страницу, кто сменил email администратора. Иногда видно даже больше — например, изменения в WooCommerce, настройки тем, попытки входа, создание новых юзеров.
Хороший лог нужен не ради «посмотреть потом». Он нужен для двух вещей:
- разобраться, что сломалось и после какого действия;
- заметить подозрительную активность до того, как сайт ляжет или словит малварь.
Если у вас такого журнала вообще нет, стоит хотя бы включить журнал действий. Это базовая штука, честно, без нее вы просто слеповаты.
Где в логе норма, и паниковать не надо
Сначала хорошая новость. Большая часть записей в журнале — обычная бытовуха. Она не значит, что сайт уже взломали.
Например:
— админ вошел утром и вышел вечером;
— плагин обновился после апдейта;
— редактор сохранил запись 7 раз подряд;
— WooCommerce поменял статус заказа;
— хостинг или плагин кеша запустил свою задачу по расписанию.
И да, если у вас интернет-магазин, лог может быть очень «болтливым». Заказы меняются, письма уходят, остатки пересчитываются, платежка дергает callback. Это норм.
Тут главное не отдельная строка, а паттерн. Один вход ночью — еще ни о чем. Но если в 03:17 зашел админ, сменил почту, создал нового пользователя и поставил неизвестный плагин — ну, это уже совсем другой разговор.
Красные флаги — на что смотреть в первую очередь
Если времени мало, не читайте весь лог от корки до корки. Пробегитесь по событиям, которые чаще всего указывают на проблему.
- Новый администратор.
Если появился юзер с правами admin, и вы не знаете кто это — тревога. Особенно если имя странное: wpadmin_new, support-system, temp-admin-01. Такие штуки я видел не раз. - Смена email администратора.
Это любимый ход после взлома. Сначала меняют почту, потом сбрасывают пароль, и сайт уже «их». - Установка или активация плагина, который вы не ставили.
Часто это маскируют под что-то безобидное: cache helper, seo tools, wp optimize pro. А внутри — бэкдор. - Много неудачных попыток входа.
Не одна-две. А десятки или сотни. Это уже перебор паролей или бот. - Изменения в файлах, теме, functions.php.
Если никто не должен был ничего править, а лог показывает изменение — проверяйте сразу. - Логины в странное время или из странных мест.
Если вы в Таллине, а админ заходит из Бразилии в 4 утра — ну камон.
Вот эти шесть пунктов я бы смотрел первым делом. Не потому что все остальное не важно. Просто это самые «дорогие» сигналы. Пропустили — потом можно потратить полдня, а то и пару дней на чистку сайта.
Один подозрительный вход — это уже взлом?
Не-а.
И это как раз место, где люди часто перегибают. Увидели незнакомый IP, сразу паника. А потом оказывается, что это ваш сотрудник зашел с телефона через мобильный интернет. Или разработчик включил VPN. Или хостинг сам дернул задачу через другой адрес.
Смотрите на контекст. Что было до и после события? Просто вход — ладно. Вход, потом смена пароля, потом создание админа, потом установка zip-плагина — вот это уже цепочка.
Короче, лог надо читать не как отдельные строки, а как маленький сюжет.
Как быстро проверять лог, если у вас нет времени
У малого бизнеса обычно одна беда — все срочно. Сайт, клиенты, счета, поставщики. Сидеть и медитировать над логами никто не будет. И не надо. Достаточно короткой рутины раз в неделю, минут на 10-15.
Я бы делал так:
- смотреть новых пользователей и изменения ролей;
- проверять входы админов за последние 7 дней;
- искать установку, удаление и активацию плагинов;
- проверять смену основных настроек — email, URL сайта, платежные модули;
- открывать все события, которые вы не можете объяснить за 5 секунд.
Все. Этого уже хватает, чтобы отсечь 80% неприятностей до того как они разрастутся.
А если у вас WooCommerce и на сайте 47 плагинов, руками следить уже муторно. В таком случае есть смысл либо отдать сайт на обслуживание WordPress, либо хотя бы настроить уведомления по критичным событиям. Для магазина это обычно стоит дешевле, чем один день простоя. Буквально. Потерянные заявки и заказы бьют больнее любой подписки на обслуживание.
Когда лог помогает поймать взлом очень рано
Самый полезный сценарий — вы замечаете не сам взлом, а первые странности. Например, ночью было 60 неудачных попыток входа, потом один успешный логин в админку, потом создан новый пользователь, потом активирован неизвестный плагин. Сайт пока еще выглядит нормальным. Но по сути его уже начали трогать.
Вот тут журнал действий реально спасает. Можно быстро закрыть доступы, сменить пароли, отключить подозрительный плагин, проверить файлы, поднять чистый бэкап если надо. Кстати, если видите симптомы и сомневаетесь, почитайте как понять, что ваш сайт на WordPress взломали — 7 явных признаков. Там как раз про те мелкие сигналы, которые владельцы часто пропускают.
А если уже ясно, что сайт ломали, не тяните. Тут важны часы, а не «посмотрим завтра». Нормальный план на первые шаги описан тут: что делать в первые 24 часа после взлома сайта. Прям полезно сохранить в закладки.
Чего лог не покажет
Есть важный момент. Журнал действий — не магия. Он не заменяет бэкапы, сканер малвари, мониторинг файлов и защиту входа. Если на сайте уже сидит хитрый бэкдор, часть действий может вообще не попасть в лог. Или попасть криво.
Поэтому лог — это один слой защиты, не весь пирог. На практике нормальная схема такая: журнал действий + бэкапы + защита логина + обновления + проверка файлов. Иначе вы видите только верхушку айсберга.
Если сайт уже ведет себя странно — редиректы, лишняя реклама, файлы меняются сами, хостинг ругается на вирусы — скорее всего, одного чтения лога мало. Тут уже нужна чистка. В таком случае проще сразу смотреть страницу если сайт взломан и решать вопрос по-нормальному, а не тыкаться вслепую. Потому что, честно говоря, самостоятельная «чистка» часто просто прячет симптомы, а бэкдор остается.
Итог — как понять, где норма, а где тревога
Если совсем коротко: норма — это ожидаемые действия понятных людей и плагинов. Тревога — это неожиданные изменения в доступах, файлах, плагинах и настройках.
Не ищите в логе идеальный порядок. Его не будет. WordPress шумный, особенно с магазином и кучей интеграций. И это ок. Смотрите не на шум, а на странности. Кто вошел? Когда? Что поменял? Можете это объяснить? Если да — живем дальше. Если нет — копаем сразу.
И да, журнал действий полезен только если вы его иногда открываете. Банально, но вот так. Поставить и забыть — плохая идея.
Раз в неделю. Десять минут. Этого уже хватит, чтобы не проспать что-то реально неприятное.