La sicurezza di un sito non è un’operazione da fare una volta e dimenticare: è un’abitudine. La buona notizia è che non servono ore. Con una mezz’ora al mese puoi controllare le cose che contano davvero e accorgerti per tempo dei problemi. Ecco una checklist pratica, pensata per chi gestisce un sito WordPress o PrestaShop sui nostri hosting. Stampala, mettila in calendario, oppure copiala nel tuo gestore di attività.

1. Aggiornamenti (10 minuti)

  • CMS: WordPress, PrestaShop o il CMS che usi sono all’ultima versione disponibile per il tuo ramo?
  • Plugin, moduli e temi: ci sono aggiornamenti in attesa? Aggiornali, partendo da quelli che segnalano correzioni di sicurezza.
  • Componenti abbandonati: c’è un plugin o un modulo che non riceve aggiornamenti da molto tempo? Valuta un’alternativa.
  • Versione di PHP: il sito usa una versione ancora supportata? Dal pannello puoi scegliere fra più versioni; prima di cambiarla, verifica che tema e plugin siano compatibili.

Se hai installato il sito con Installatron, puoi attivare gli aggiornamenti automatici con un backup prima di ogni aggiornamento: ti toglie buona parte di questo punto.

2. Pulizia (5 minuti)

  • elimina plugin, moduli e temi disattivati che non usi;
  • cerca nella cartella del sito archivi, dump del database e copie di file lasciati dopo un lavoro, e toglili da public_html;
  • controlla che non ci siano vecchie installazioni dimenticate (siti di prova, versioni precedenti) in sottocartelle o sottodomini;
  • verifica che la modalità di debug sia spenta.

3. Utenti e accessi (5 minuti)

  • Amministratori del CMS: li riconosci tutti? Servono ancora tutti?
  • Account FTP: ci sono account di collaboratori che non lavorano più al sito? Eliminali dal pannello.
  • Caselle di posta: ci sono caselle di persone che non ci sono più, o caselle inutilizzate con password vecchie?
  • Verifica in due passaggi: è ancora attiva per gli amministratori?

Un utente amministratore che non riconosci non va solo cancellato: è un segnale di possibile violazione. Apri un ticket.

4. Protezioni e segnalazioni (5 minuti)

  • cPGuard: apri la sua sezione nel pannello DirectAdmin e guarda l’esito delle ultime scansioni. Ci sono file in quarantena o segnalazioni di file sospetti? Se una segnalazione non ti è chiara, apri un ticket.
  • Security Intelligence: guarda le statistiche e lo storico dei blocchi del tuo dominio. Non devi fare nulla, ma un aumento improvviso di un certo tipo di tentativi ti dice cosa stanno cercando sul tuo sito.
  • Email di avviso: hai ricevuto messaggi dal CMS, dai plugin di sicurezza o da noi che non hai ancora letto?

5. Backup (5 minuti)

  • apri JetBackup dal pannello e controlla che ci siano copie recenti di file e database;
  • ogni tanto prova un ripristino su qualcosa di poco importante, per esempio un singolo file: un backup che non hai mai provato è solo una speranza;
  • ricorda che i backup automatici durano 30 giorni e che alcuni file (archivi, dump, cache) ne sono esclusi: per le copie da tenere più a lungo, scarica un backup e conservalo altrove.

6. Uno sguardo da fuori (5 minuti)

  • apri il sito da smartphone, non solo dal computer: alcuni redirect malevoli colpiscono solo i dispositivi mobili;
  • cerca il tuo dominio su un motore di ricerca e guarda titoli e descrizioni: ci sono pagine che non hai creato, magari in altre lingue?
  • il certificato SSL è valido e il lucchetto compare? Il certificato Let’s Encrypt si rinnova da solo, ma un errore di configurazione può impedirlo;
  • prova il modulo di contatto o un ordine di prova: funzionano e le email arrivano?

Ogni tanto, non ogni mese

Alcune verifiche hanno senso a intervalli più lunghi, per esempio ogni tre o sei mesi:

Controllo Perché
Rivedere le password principali (area clienti, amministratori, FTP) Soprattutto se sono cambiate le persone che lavorano al sito
Controllare i dati personali che conservi Curriculum, vecchi ordini, iscritti inattivi: meno dati, meno rischi
Verificare i contatti nell’area clienti Gli avvisi devono arrivare a un indirizzo che leggi davvero
Controllare il computer da cui lavori Sistema aggiornato, antivirus attivo, niente programmi da fonti dubbie
Rivedere i permessi dei collaboratori Ognuno con i soli permessi che gli servono

Cosa fa il server mentre tu non guardi

Questa checklist è la tua parte. Nel frattempo, sui nostri hosting lavorano in automatico:

  • cPGuard, che controlla ogni giorno file e database, mette in quarantena i file infetti e blocca le richieste che provano a sfruttare una falla;
  • Security Intelligence, che blocca bot invadenti e tentativi di attacco con regole su misura per il tuo dominio;
  • la gestione delle vulnerabilità, che porta protezioni mirate quando esce una falla in un software diffuso;
  • i backup di JetBackup, almeno due copie al giorno con una copia cifrata fuori sede.

Se usi iWebLab Cache Pro, Sentinella serve dalla cache i bot utili, come motori di ricerca e assistenti AI, così leggono il sito senza pesare sul server, mentre il traffico malevolo viene comunque fermato.

Vuoi anche un parere esterno sul sito? AIweblab Scan e Report analizza il sito e ti manda un report scritto.

In sintesi

Aggiornamenti, pulizia, utenti, protezioni, backup e uno sguardo da fuori: sei voci, mezz’ora al mese. Se durante il controllo trovi qualcosa che non ti convince, non aspettare il mese successivo: apri un ticket dall’area clienti.

Altri articoli su Sicurezza e vulnerabilità

Parliamone

Un hosting che ti spiega le cose, e poi le fa

Questi articoli nascono dalle domande dei nostri clienti. Se vuoi un hosting dove dietro ogni risposta c’è un tecnico vero, parliamone.

  • 4,9 su 5 su Trustpilot264 recensioni, il 96% a cinque stelle
  • Risponde un tecnicoIn italiano, da chi gestisce i server
  • Il trasloco lo facciamo noiSito, database e posta, controllati prima di spostare i DNS