La sicurezza di un sito non è un’operazione da fare una volta e dimenticare: è un’abitudine. La buona notizia è che non servono ore. Con una mezz’ora al mese puoi controllare le cose che contano davvero e accorgerti per tempo dei problemi. Ecco una checklist pratica, pensata per chi gestisce un sito WordPress o PrestaShop sui nostri hosting. Stampala, mettila in calendario, oppure copiala nel tuo gestore di attività.
1. Aggiornamenti (10 minuti)
- CMS: WordPress, PrestaShop o il CMS che usi sono all’ultima versione disponibile per il tuo ramo?
- Plugin, moduli e temi: ci sono aggiornamenti in attesa? Aggiornali, partendo da quelli che segnalano correzioni di sicurezza.
- Componenti abbandonati: c’è un plugin o un modulo che non riceve aggiornamenti da molto tempo? Valuta un’alternativa.
- Versione di PHP: il sito usa una versione ancora supportata? Dal pannello puoi scegliere fra più versioni; prima di cambiarla, verifica che tema e plugin siano compatibili.
Se hai installato il sito con Installatron, puoi attivare gli aggiornamenti automatici con un backup prima di ogni aggiornamento: ti toglie buona parte di questo punto.
2. Pulizia (5 minuti)
- elimina plugin, moduli e temi disattivati che non usi;
- cerca nella cartella del sito archivi, dump del database e copie di file lasciati dopo un lavoro, e toglili da
public_html; - controlla che non ci siano vecchie installazioni dimenticate (siti di prova, versioni precedenti) in sottocartelle o sottodomini;
- verifica che la modalità di debug sia spenta.
3. Utenti e accessi (5 minuti)
- Amministratori del CMS: li riconosci tutti? Servono ancora tutti?
- Account FTP: ci sono account di collaboratori che non lavorano più al sito? Eliminali dal pannello.
- Caselle di posta: ci sono caselle di persone che non ci sono più, o caselle inutilizzate con password vecchie?
- Verifica in due passaggi: è ancora attiva per gli amministratori?
Un utente amministratore che non riconosci non va solo cancellato: è un segnale di possibile violazione. Apri un ticket.
4. Protezioni e segnalazioni (5 minuti)
- cPGuard: apri la sua sezione nel pannello DirectAdmin e guarda l’esito delle ultime scansioni. Ci sono file in quarantena o segnalazioni di file sospetti? Se una segnalazione non ti è chiara, apri un ticket.
- Security Intelligence: guarda le statistiche e lo storico dei blocchi del tuo dominio. Non devi fare nulla, ma un aumento improvviso di un certo tipo di tentativi ti dice cosa stanno cercando sul tuo sito.
- Email di avviso: hai ricevuto messaggi dal CMS, dai plugin di sicurezza o da noi che non hai ancora letto?
5. Backup (5 minuti)
- apri JetBackup dal pannello e controlla che ci siano copie recenti di file e database;
- ogni tanto prova un ripristino su qualcosa di poco importante, per esempio un singolo file: un backup che non hai mai provato è solo una speranza;
- ricorda che i backup automatici durano 30 giorni e che alcuni file (archivi, dump, cache) ne sono esclusi: per le copie da tenere più a lungo, scarica un backup e conservalo altrove.
6. Uno sguardo da fuori (5 minuti)
- apri il sito da smartphone, non solo dal computer: alcuni redirect malevoli colpiscono solo i dispositivi mobili;
- cerca il tuo dominio su un motore di ricerca e guarda titoli e descrizioni: ci sono pagine che non hai creato, magari in altre lingue?
- il certificato SSL è valido e il lucchetto compare? Il certificato Let’s Encrypt si rinnova da solo, ma un errore di configurazione può impedirlo;
- prova il modulo di contatto o un ordine di prova: funzionano e le email arrivano?
Ogni tanto, non ogni mese
Alcune verifiche hanno senso a intervalli più lunghi, per esempio ogni tre o sei mesi:
| Controllo | Perché |
|---|---|
| Rivedere le password principali (area clienti, amministratori, FTP) | Soprattutto se sono cambiate le persone che lavorano al sito |
| Controllare i dati personali che conservi | Curriculum, vecchi ordini, iscritti inattivi: meno dati, meno rischi |
| Verificare i contatti nell’area clienti | Gli avvisi devono arrivare a un indirizzo che leggi davvero |
| Controllare il computer da cui lavori | Sistema aggiornato, antivirus attivo, niente programmi da fonti dubbie |
| Rivedere i permessi dei collaboratori | Ognuno con i soli permessi che gli servono |
Cosa fa il server mentre tu non guardi
Questa checklist è la tua parte. Nel frattempo, sui nostri hosting lavorano in automatico:
- cPGuard, che controlla ogni giorno file e database, mette in quarantena i file infetti e blocca le richieste che provano a sfruttare una falla;
- Security Intelligence, che blocca bot invadenti e tentativi di attacco con regole su misura per il tuo dominio;
- la gestione delle vulnerabilità, che porta protezioni mirate quando esce una falla in un software diffuso;
- i backup di JetBackup, almeno due copie al giorno con una copia cifrata fuori sede.
Se usi iWebLab Cache Pro, Sentinella serve dalla cache i bot utili, come motori di ricerca e assistenti AI, così leggono il sito senza pesare sul server, mentre il traffico malevolo viene comunque fermato.
Vuoi anche un parere esterno sul sito? AIweblab Scan e Report analizza il sito e ti manda un report scritto.
In sintesi
Aggiornamenti, pulizia, utenti, protezioni, backup e uno sguardo da fuori: sei voci, mezz’ora al mese. Se durante il controllo trovi qualcosa che non ti convince, non aspettare il mese successivo: apri un ticket dall’area clienti.