Checklist securitate website 2026: ce trebuie verificat lunar

14.08.2026 7 min citire

Checklist lunar pentru securitatea unui website

Checklist securitate website 2026: ce trebuie verificat lunar

Actualizări website

Primul lucru care trebuie verificat lunar este starea actualizărilor. Pentru site-urile WordPress, asta înseamnă verificarea versiunii WordPress, a temei active, a pluginurilor instalate și a compatibilității cu versiunea PHP de pe server. Pentru site-urile custom, verificarea trebuie să includă framework-ul folosit, librăriile externe, scripturile, endpointurile și eventualele dependențe tehnice.

Actualizările nu ar trebui făcute haotic, direct pe site-ul live, mai ales dacă website-ul are trafic, formulare importante sau funcții custom. Ideal, înainte de orice actualizare se face backup, apoi se verifică dacă site-ul funcționează corect după modificări. Un update simplu poate rezolva vulnerabilități, dar poate provoca și erori dacă există incompatibilități.

De verificat lunar:

  • Versiune CMS, temă și pluginuri
  • Versiune PHP și compatibilitate server
  • Librării, framework-uri sau module custom
  • Pluginuri inactive sau nefolosite
  • Erori apărute după actualizări

Backup și restaurare

Backup-ul este una dintre cele mai importante măsuri de protecție. Dacă site-ul este compromis, șters, afectat de o actualizare greșită sau blocat de o eroare de server, backup-ul poate face diferența între o restaurare rapidă și reconstrucția site-ului de la zero.

Un backup bun nu înseamnă doar să existe undeva o copie. Trebuie verificat dacă backup-ul se face automat, dacă include fișierele și baza de date, dacă este păstrat într-un loc sigur și dacă poate fi restaurat. Multe firme descoperă prea târziu că backup-ul există, dar este incomplet, corupt sau stocat pe același server afectat.

De verificat lunar:

  • Backup automat activ
  • Backup pentru fișiere și bază de date
  • Copie stocată extern sau în cloud
  • Data ultimului backup
  • Test de restaurare periodic
  • Backup înainte de actualizări importante

Parole, utilizatori și acces admin

Zona de administrare este una dintre cele mai sensibile părți ale unui website. Parolele slabe, utilizatorii vechi, conturile nefolosite sau rolurile greșite pot crea riscuri inutile. Un cont de administrator lăsat activ după finalizarea colaborării cu un fost angajat, colaborator sau dezvoltator poate deveni o problemă serioasă.

Este important ca fiecare utilizator să aibă doar accesul de care are nevoie. Nu toată lumea trebuie să fie administrator. Pentru site-urile importante, autentificarea în doi pași este o măsură foarte utilă, mai ales pentru conturile cu drepturi mari.

De verificat lunar:

  • Utilizatori activi în admin
  • Conturi vechi sau nefolosite
  • Roluri corecte pentru fiecare utilizator

Parole puternice

  • 2FA pentru administratori
  • Încercări repetate de logare
  • Limitare acces la zona de admin

Formulare, spam și protecție la abuz

Formularele sunt utile, dar pot deveni rapid o poartă de intrare pentru spam, mesaje automate sau încercări de abuz. Un formular neprotejat poate încărca serverul, poate trimite sute de emailuri nedorite sau poate fi folosit pentru tentative de injectare de cod.

Un formular sigur trebuie să aibă validare corectă, protecție anti-spam, limitare a cererilor repetate și mesaje clare pentru utilizator. Pentru site-urile custom, verificarea trebuie să includă și modul în care datele sunt procesate, stocate și trimise pe email.

De verificat lunar:

reCAPTCHA sau alternativă anti-spam

  • Honeypot pentru boți
  • Validare corectă a câmpurilor
  • Protecție împotriva injectării de cod
  • Limitare cereri repetate
  • Emailuri trimise corect
  • Mesaje spam sau suspecte înregistrate

SSL, HTTPS și securitatea conexiunii

Certificatul SSL este esențial pentru orice website. El protejează conexiunea dintre utilizator și site și transmite un semnal de încredere. Un certificat expirat sau configurat greșit poate genera avertismente în browser, iar utilizatorii pot părăsi site-ul imediat.

Nu este suficient ca site-ul să aibă SSL. Trebuie verificat dacă toate paginile se încarcă prin HTTPS, dacă nu există conținut mixt, dacă redirecționările sunt corecte și dacă domeniul principal funcționează coerent cu varianta www sau fără www.

De verificat lunar:

  • Certificat SSL valid
  • Data expirării certificatului
  • Redirecționare HTTP către HTTPS
  • Lipsă mixed content
  • Configurare corectă www / non-www
  • Avertismente în browser

Hosting, server și performanță tehnică

Securitatea unui website depinde și de mediul în care este găzduit. Un hosting slab configurat, versiuni vechi de PHP, permisiuni greșite ale fișierelor sau lipsa unui firewall pot crește riscurile. În plus, un site lent sau instabil poate afecta experiența utilizatorilor și imaginea firmei.

Verificarea lunară ar trebui să includă uptime-ul, erorile de server, spațiul disponibil, versiunile tehnice folosite și eventualele alerte din panoul de hosting. Dacă site-ul are trafic mai mare, merită urmărite și resursele consumate.

De verificat lunar:

  • Versiune PHP activă
  • Spațiu disponibil pe server
  • Erori 500, 403, 404 frecvente
  • Uptime website
  • Firewall server
  • Permisiuni fișiere și foldere
  • Loguri de acces suspecte

Malware, fișiere suspecte și redirecționări

Unele atacuri nu blochează imediat site-ul. Din contră, îl lasă aparent funcțional, dar adaugă fișiere ascunse, pagini spam, cod injectat sau redirecționări către domenii suspecte. Aceste probleme pot trece neobservate până când Google afișează avertismente sau site-ul începe să piardă trafic.

O verificare lunară ar trebui să includă scanarea fișierelor, analiza modificărilor recente și verificarea paginilor indexate. Dacă apar fișiere necunoscute, scripturi ciudate, directoare noi sau pagini care nu au fost create de administrator, site-ul trebuie analizat urgent.

De verificat lunar:

  • Scanare malware
  • Fișiere modificate recent
  • Directoare necunoscute
  • Cod suspect în fișiere
  • Redirecționări neobișnuite
  • Pagini spam indexate
  • Avertismente Google Safe Browsing

Google Search Console și reputația site-ului

Google Search Console este foarte util pentru detectarea problemelor care afectează vizibilitatea și reputația site-ului. Uneori, un atac nu este vizibil direct pe homepage, dar apare în indexarea Google sub formă de pagini spam, titluri străine, URL-uri suspecte sau erori de securitate.

Verificarea Search Console ar trebui făcută lunar, mai ales pentru site-urile care se bazează pe trafic organic. Dacă apar pagini necunoscute, creșteri bruște de URL-uri indexate sau avertismente de securitate, trebuie intervenit rapid.

De verificat lunar:

  • Avertismente de securitate
  • Pagini indexate suspecte
  • Erori de acoperire
  • Creșteri bruște de URL-uri
  • Sitemap actualizat
  • Probleme de mobile usability
  • Scăderi bruște de trafic organic

Protecția datelor și formularele cu informații personale

Dacă site-ul colectează nume, telefon, email, mesaje, programări sau alte date personale, trebuie tratat cu mai multă atenție. Datele nu ar trebui stocate inutil, accesul la ele trebuie limitat, iar emailurile trimise din formulare trebuie gestionate responsabil.

Nu toate site-urile au nevoie de sisteme complexe, dar orice website care colectează date trebuie să aibă o logică clară: ce date se colectează, unde ajung, cine are acces la ele, cât timp sunt păstrate și cum pot fi protejate.

De verificat lunar:

  • Ce date colectează formularele
  • Cine primește emailurile
  • Unde sunt stocate datele
  • Accesuri în panoul de administrare
  • Politică de confidențialitate actualizată
  • Date vechi păstrate inutil
  • Securizarea exporturilor sau fișierelor descărcate

Emailuri, domeniu și autentificare

Un site poate fi sigur, dar emailurile trimise de pe domeniu pot avea probleme dacă nu sunt configurate corect. SPF, DKIM și DMARC ajută la protejarea domeniului împotriva folosirii abuzive în campanii false sau mesaje de phishing.

Pentru firme, acest lucru contează mult. Dacă atacatorii trimit emailuri care par să vină de la domeniul firmei, imaginea brandului poate fi afectată. În plus, emailurile legitime pot ajunge în spam dacă domeniul nu este configurat corect.

De verificat lunar:

  • SPF configurat
  • DKIM activ
  • DMARC configurat
  • Emailuri din formulare livrate corect
  • Mesaje ajunse în spam
  • Domenii sau subdomenii nefolosite
  • Redirecționări email suspecte

Plan de intervenție în caz de incident

Un site bine întreținut trebuie să aibă și un plan minim de intervenție. Când apare o problemă, este important să se știe cine verifică site-ul, unde există backup-ul, ce parole se schimbă, cine comunică intern și ce pași se fac înainte de orice modificare.

Multe probleme se agravează pentru că intervenția este făcută în panică. Se șterg fișiere fără copie, se fac update-uri peste un site compromis sau se schimbă setări fără să se știe ce a provocat problema. Un plan simplu poate reduce mult riscul.

De verificat lunar:

  • Persoană responsabilă pentru intervenție
  • Acces rapid la hosting și admin
  • Backup recent disponibil
  • Listă parole importante
  • Procedură de schimbare parole
  • Pași pentru restaurare
  • Contact tehnic pentru urgențe

Checklist rapid lunar

Verificări esențiale

  • Website-ul este actualizat
  • Pluginurile și tema sunt actualizate
  • Backup-ul este activ și recent
  • Certificatul SSL este valid
  • Formularele sunt protejate
  • Nu există utilizatori admin necunoscuți
  • Parolele importante sunt sigure
  • Site-ul nu are redirecționări suspecte
  • Nu există pagini spam indexate
  • Google Search Console nu afișează avertismente
  • Datele personale sunt gestionate corect
  • Emailurile de pe domeniu sunt configurate corect
  • Există un plan de intervenție în caz de incident

Întrebări Frecvente

Un site mic poate fi atacat?
Da. Multe atacuri sunt automate și caută site-uri vulnerabile în masă. Un site mic poate fi afectat dacă are pluginuri vechi, parole slabe, formulare neprotejate sau lipsă de mentenanță.
Cât de des trebuie actualizat un website?
Una dintre cele mai frecvente greșeli este ideea că un site mic nu poate fi atacat. În realitate, multe atacuri sunt automate și caută vulnerabilități în masă. Site-ul nu trebuie să fie celebru ca să fie vizat.

O altă greșeală este amânarea actualizărilor. Cu cât un site rămâne mai mult timp neactualizat, cu atât crește riscul de incompatibilități și vulnerabilități. La fel de riscantă este și actualizarea făcută fără backup, mai ales pe site-uri cu funcții importante.

Depinde de tipul site-ului, dar verificarea lunară este minimul recomandat. Actualizările critice de securitate trebuie aplicate mai rapid, după ce se face backup.
Backup-ul este suficient pentru securitate?
Nu. Backup-ul ajută la recuperare, dar nu previne atacurile. El trebuie combinat cu actualizări, parole sigure, protecție formulare, monitorizare și verificări tehnice.
Ce fac dacă site-ul a fost compromis?
Nu șterge fișiere la întâmplare. Fă o copie a situației actuale, schimbă parolele importante, verifică utilizatorii din admin, oprește accesurile suspecte și cere ajutor tehnic pentru analiză și curățare.
Este WordPress nesigur?
WordPress nu este nesigur în sine. Problemele apar de obicei din pluginuri neactualizate, teme vechi, parole slabe, utilizatori necontrolați și lipsa mentenanței.
Share Facebook