Логотип seo-prodvizhenie-biznesa.ru
+7 (921) 333-77-45

Доступы к сайту: кому что давать и что забирать при увольнении

Доступы к сайту: кому что давать и что забирать при увольнении
Анатолий Кузнецов
Анатолий Кузнецов
SEO-оптимизатор с 20-летним стажем. Автор блога seo-prodvizhenie-biznesa.ru о продвижении и доработке сайтов.

Подрядчик перестал отвечать, а логин от админки у него был тот же, что у владельца, бухгалтера и копирайтера. Домен зарегистрирован на его почту, хостинг оплачен с его карты, счётчик Метрики создан в его аккаунте. Формально сайт работает, фактически он больше не ваш. Доступы к сайту сотрудникам и подрядчикам почти всегда выдают одним паролем на всех — и об этом вспоминают только в момент расставания. Ниже — как развести доступы по контурам, что реально может каждая роль WordPress и что забирать, когда человек уходит.

Почему «один пароль на всех» — это не мелочь

Общий административный логин ломает сразу три вещи, и ни одну из них нельзя починить задним числом.

  • Уход любого человека означает смену пароля для всех. На практике это значит, что пароль не меняют никогда.
  • Нельзя ограничить полномочия. Копирайтеру, которому нужно только опубликовать текст, выдаётся право удалить сайт.

Отдельная беда — почта. Если аккаунты созданы на личный ящик подрядчика, восстановление паролей идёт через него. Как этим пользуются злонамеренно — в разборе про мошенников, которые пишут от имени директора: механика та же, только доступ выманивают снаружи.

Пять контуров, которые нельзя смешивать

Сайт — это не один аккаунт, а пять независимых уровней. Потеря любого из них выключает бизнес, но лечится по-разному. Правило одно: все пять регистрируются на владельца, на его почту и телефон, а исполнители получают доступ внутрь, а не вместо.

Контур Что теряется при потере На кого должен быть оформлен Как пускать исполнителя
Домен (аккаунт регистратора) Всё сразу: сайт, почта, поддомены. Восстановление — месяцами и через суд Только владелец: его ИП или физлицо, его почта и телефон в контактах Не пускать вообще. Нужные DNS-записи владелец добавляет сам по инструкции
Хостинг и панель управления Файлы, база, серверная почта, SSL Владелец, оплата с его карты или счёта Отдельный пользователь панели или отдельный SFTP-аккаунт, запертый в каталоге сайта
CMS (админка WordPress) Контент, настройки, пользователи Учётная запись администратора на владельца Отдельный пользователь с минимально достаточной ролью
Аналитика (Метрика, счётчики) Вся история визитов и конверсий — восстановить нельзя Счётчик создаётся в аккаунте владельца Гостевой доступ к счётчику: просмотр или редактирование, не представитель
Вебмастер и реклама (Директ, кабинеты) Подтверждение прав, история запросов, статистика кампаний, остаток на балансе Аккаунт владельца, кошелёк владельца Делегирование прав в Вебмастере, представитель в Директе — с возможностью отзыва

Самая дорогая ошибка из списка — счётчик аналитики в чужом аккаунте. Домен можно вернуть, хостинг переехать, админку восстановить через базу. Историю визитов за три года не вернуть ничем: она останется у того, кто создал счётчик, а вы начнёте с нуля.

Роли WordPress: что реально может каждая

WordPress из коробки даёт пять ролей. Большинство владельцев знает две — «администратор» и «всё остальное» — и поэтому выдаёт администратора всем. Разница между ролями существеннее, чем кажется.

Роль Что может Чего не может Кому давать
Подписчик Только войти и посмотреть свой профиль Ничего больше Зарегистрированным читателям, клиентам личного кабинета
Участник Создавать черновики своих записей Публиковать, загружать файлы, править чужое Внешнему автору, чьи тексты вы просматриваете перед публикацией
Автор Публиковать и удалять свои записи, загружать файлы Трогать чужие записи, страницы, меню, категории Штатному автору, которому доверяете публикацию
Редактор Всё с контентом: чужие записи, страницы, категории, комментарии, медиатека. Может вставлять произвольный HTML и скрипты Плагины, темы, обновления, пользователи, настройки Контент-менеджеру, SEO-подрядчику по текстам и метатегам
Администратор Всё, включая установку плагинов, правку файлов темы, создание пользователей и смену адреса сайта — Владельцу. Подрядчику — временно и на конкретную задачу

Два нюанса, о которых обычно не знают. Первый: редактор может вставить в запись произвольный код, включая скрипт, — это штатная возможность роли, а не дыра. Полностью доверенный человек с ролью редактора безопасен, случайный фрилансер — нет. Второй: администратор в стандартной сборке правит файлы темы прямо из браузера, то есть может сломать сайт одной опечаткой. Редактор файлов отключается одной строкой в wp-config.php: define('DISALLOW_FILE_EDIT', true);.

Как дать доступ, не отдавая пароль

Ни один из пяти контуров не требует передавать пароль. Везде есть штатный механизм приглашения, и везде он отзывается в два клика.

  1. WordPress. Создайте отдельного пользователя на рабочую почту исполнителя, роль — минимально достаточная. Не «администратор на всякий случай»: если понадобится больше прав, повысите на день.
  2. Хостинг. В панелях есть либо дополнительные пользователи с ограниченным набором разделов, либо отдельные SFTP-аккаунты с домашним каталогом внутри сайта. Для сервера с консольным доступом — отдельный системный пользователь и вход по ключу, а не по паролю: ключ отзывается удалением строки из authorized_keys.
  3. Метрика. Гостевой доступ на просмотр или редактирование выдаётся на аккаунт исполнителя. Доступ «представителя» ко всему вашему аккаунту выдавать не нужно.
  4. Вебмастер. Права на сайт делегируются: полные или на просмотр. Подтверждение прав остаётся у вас, делегирование снимается в один клик.
  5. Директ. Исполнитель добавляется представителем, оплата идёт с вашего кошелька. Передача кампаний в агентство — отдельная процедура, после которой вернуть их себе сложнее, чем кажется.
  6. Двухфакторка. На домен, хостинг и главный аккаунт — обязательно, и привязана она к телефону владельца. Это единственная защита, которая работает, даже если пароль утёк.

Хранить всё это в заметках телефона бессмысленно. Нужен менеджер паролей с общими папками: исполнитель видит только свою папку, а вы — кто и когда открывал запись. Практическую сторону — какой выбрать, как заводить, что делать со старыми паролями — я подробно разбирал в материале про пароли и доступы в малом бизнесе.

Чек-лист при расставании с подрядчиком

Порядок важен: сначала закрываете вход, потом ищете, что осталось. Если поменять только пароль от админки, человек вернётся через SFTP, через ключ SSH, через приложение с сохранённым паролем или через задачу в планировщике.

# Действие Почему именно так
1 Смените пароль администратора WordPress Смена пароля завершает активные сессии этой учётной записи
2 Обновите секретные ключи и соли в wp-config.php Разлогинивает всех пользователей сразу, включая тех, о ком вы забыли
3 Просмотрите список пользователей, удалите или понизьте лишних Часто находится вторая учётка администратора с невнятным именем
4 Отзовите пароли приложений и ключи доступа к REST API Они продолжают работать после смены основного пароля
5 Смените пароль панели хостинга, удалите лишние SFTP-аккаунты Файловый доступ обходит админку целиком
6 Почистите authorized_keys на сервере Ключ SSH работает без пароля и переживает любые смены паролей
7 Проверьте список плагинов и каталог mu-plugins Плагины из этого каталога подключаются принудительно и не отключаются из админки
8 Отзовите доступы в Метрике, Вебмастере, Директе, карточке организации Отдельные системы, паролем от сайта они не закрываются
9 Проверьте, на кого оформлен домен и когда продление Самый дорогой пункт и самый часто пропускаемый
10 Заберите резервную копию файлов и базы себе Копия на стороне подрядчика — не ваша копия

Пункт про домен решается не технически, а переговорами и документами, и начинать лучше до конфликта. По резервной копии есть тонкость: копия, лежащая на том же сервере, шифруется вместе с сайтом. Какие копии реально спасают — на примере вируса-шифровальщика в малом бизнесе.

Признаки, что доступами уже кто-то пользуется

  • В списке пользователей есть учётная запись, которую вы не создавали, или у кого-то роль выше, чем вы выдавали.
  • На сайте появились страницы, которых вы не публиковали, или в статьях — исходящие ссылки на чужие ресурсы.
  • Поиск начал показывать по вашему домену страницы на другую тему. Что делать в этом случае — в разборе про то, как Яндекс помечает сайт как опасный.
  • Прайс-лист и контакты появились на чужом сайте один в один. Иногда это не взлом, а автоматический сбор данных, и лечится он иначе — см. защиту от парсинга.

Что не отдаётся никому, кроме владельца

Короткий список того, что не выдаётся ни подрядчику, ни помощнику, ни «на один раз». Здесь исключений нет.

  • Пароль от аккаунта регистратора домена. Нужную запись владелец добавляет сам по присланной инструкции — это пять минут.
  • Доступ к почте, на которую идёт восстановление паролей. Кто владеет этим ящиком, владеет всем остальным.

Когда дробить доступы не нужно

Честно про границы, потому что безопасность ради безопасности ест время и ничего не даёт.

  • Вы единственный человек, работающий с сайтом. Заводить себе роль редактора отдельно от администратора смысла нет. Хватит двухфакторки и нормального пароля.

И наоборот: если на сайте есть оплата, личные данные клиентов или заявки, на которых держится выручка, дробить доступы нужно с первого дня. Разобрать текущую схему прав, посмотреть, что у вас реально открыто наружу, и привести это в порядок можно в рамках технической доработки сайта, а если нужен взгляд на всю картину целиком — продвижение сайта под ключ начинается как раз с инвентаризации доступов, потому что без них не сделать ни одной правки.

Коротко

  • Пять независимых контуров: домен, хостинг, CMS, аналитика, Вебмастер и реклама. Все пять — на владельца, на его почту и телефон.
  • Самая невосполнимая потеря — счётчик аналитики в чужом аккаунте: историю визитов не вернуть ничем.
  • Редактор может вставлять произвольный код в записи; администратор может править файлы темы из браузера — это отключается строкой DISALLOW_FILE_EDIT.
  • При расставании смена пароля админки — только первый пункт из десяти. Обязательно: ключи и соли в wp-config.php, ключи SSH, пользователь базы, планировщик, mu-plugins, пересылка почты, DNS.

Частые вопросы

Как проверить, на кого зарегистрирован домен?

Зайдите в личный кабинет регистратора — если не можете, это уже ответ. Публичные данные о домене показывают регистратора и даты, но контактное лицо у частных владельцев скрыто. Надёжный путь — письмо регистратору с просьбой подтвердить администратора домена.

Подрядчик отказывается отдавать доступы. Что делать?

Смотрите, что оформлено на вас. Если домен и хостинг ваши, сайт восстанавливается из копии базы и файлов, а админка — сбросом пароля через базу. Если на вас ничего не оформлено, технических путей почти нет, остаётся переписка, договор и акты. Поэтому оформлять всё на себя нужно заранее, а не в момент спора.

Увеличьте позиции и продажи вашего сайта

Профессиональное SEO-продвижение с гарантией результата. Выберите подходящую услугу:

Анатолий Кузнецов — SEO-оптимизатор

Остались вопросы по продвижению?

Меня зовут Анатолий Кузнецов, я SEO-оптимизатор с 20-летним стажем. Разберу ваш сайт, отвечу на вопросы и подскажу, что улучшить для роста позиций в Яндексе и Google.

Связаться со мной →

Комментарии

Андрей

Попал ровно в пункт про счётчик. Разошлись со студией, сайт остался, а Метрика была в их аккаунте — четыре года статистики просто исчезли. Поставил новый счётчик, сравнивать теперь не с чем.

Анатолий Кузнецов автор

Это самая частая невосполнимая потеря из всех. Один совет на будущее: старый счётчик иногда ещё стоит в коде сайта и продолжает собирать данные в чужой аккаунт. Проверьте исходный код страницы на посторонние номера счётчиков и уберите их — заодно перестанете отдавать свою статистику наружу.

Светлана

Таблицу с ролями распечатала и повесила. До этого у нас четыре человека ходили под одним админом, и когда пропала страница с ценами, виноватых не нашлось.

Максим

Не согласен про роль редактора для SEO. Редактор не поставит плагин редиректов, не поправит robots.txt, не залезет в .htaccess. Кончится тем, что каждую мелочь будете просить у владельца, который отвечает раз в три дня.

Анатолий Кузнецов автор

Возражение по делу, и решается оно не ролями, а этапами. Техническая часть — плагины, редиректы, серверные файлы — это отдельный блок работ в начале, под него берутся права администратора на конкретный период. Дальше идёт долгая работа с контентом и метатегами, и там роли редактора достаточно месяцами.

Ирина

Вопрос: если я меняю ключи и соли в wp-config.php, у меня отвалятся плагины или что-то сломается? Боюсь трогать этот файл.

Анатолий Кузнецов автор

Не сломается — эти строки отвечают только за подпись cookies сессий. Эффект один: всех разлогинит, включая вас, и надо будет войти заново. Порядок безопасный: сначала копия файла рядом, потом замена блока с ключами, потом вход. Если что-то пошло не так, вернули копию — состояние как было.

Олег

Добавлю из своего опыта пункт в чек-лист: проверьте вебхуки и интеграции. У нас после ухода маркетолога заявки ещё месяц копировались в его личную таблицу через подключённый сервис автоматизации. Никто не заметил.

Татьяна

А как быть с бухгалтером, которому нужно только выгружать заказы из магазина? Админку давать не хочется совсем.

Анатолий Кузнецов автор

В магазинах на WordPress для этого есть отдельная роль уровня «менеджер заказов»: она видит заказы и товары и не видит настроек, плагинов и пользователей. Если у вас её нет, ставится плагин управления правами и нужный набор собирается вручную — это разовая настройка на полчаса.

Наталья

Про mu-plugins узнала впервые. Полезла смотреть — каталога нет. Значит, всё в порядке или надо искать дальше?

Анатолий Кузнецов автор

Нет каталога — значит, этот способ не использован, и это хорошая новость. Дальше смотрите два места: файл functions.php активной темы, куда любят дописывать посторонний код в самый конец, и список активных плагинов на предмет тех, названия которых вам ничего не говорят.

Роман

У нас сайт делали пять лет назад, разработчика не найти. Как понять, есть ли у него до сих пход доступ, если пароли мы меняли?

Алексей

Ключи SSH — это то, о чём никто не помнит. У меня в authorized_keys лежало четыре ключа, я опознал один свой. Остальные три удалил, сайт работает.

Вера

Двухфакторку на регистраторе включила после того, как чуть не потеряла домен: письмо о продлении ушло на почту человека, который у нас уже не работал. Осталось четыре дня до снятия делегирования.

Оставьте комментарий

Ваш адрес email не будет опубликован. Обязательные поля помечены *

 Нажимая «оставить комментарий» вы принимаетеправила конфиденциальности 

Прокрутить вверх