
Подрядчик перестал отвечать, а логин от админки у него был тот же, что у владельца, бухгалтера и копирайтера. Домен зарегистрирован на его почту, хостинг оплачен с его карты, счётчик Метрики создан в его аккаунте. Формально сайт работает, фактически он больше не ваш. Доступы к сайту сотрудникам и подрядчикам почти всегда выдают одним паролем на всех — и об этом вспоминают только в момент расставания. Ниже — как развести доступы по контурам, что реально может каждая роль WordPress и что забирать, когда человек уходит.
Почему «один пароль на всех» — это не мелочь
Общий административный логин ломает сразу три вещи, и ни одну из них нельзя починить задним числом.
- Уход любого человека означает смену пароля для всех. На практике это значит, что пароль не меняют никогда.
- Нельзя ограничить полномочия. Копирайтеру, которому нужно только опубликовать текст, выдаётся право удалить сайт.
Отдельная беда — почта. Если аккаунты созданы на личный ящик подрядчика, восстановление паролей идёт через него. Как этим пользуются злонамеренно — в разборе про мошенников, которые пишут от имени директора: механика та же, только доступ выманивают снаружи.
Пять контуров, которые нельзя смешивать
Сайт — это не один аккаунт, а пять независимых уровней. Потеря любого из них выключает бизнес, но лечится по-разному. Правило одно: все пять регистрируются на владельца, на его почту и телефон, а исполнители получают доступ внутрь, а не вместо.
| Контур | Что теряется при потере | На кого должен быть оформлен | Как пускать исполнителя |
|---|---|---|---|
| Домен (аккаунт регистратора) | Всё сразу: сайт, почта, поддомены. Восстановление — месяцами и через суд | Только владелец: его ИП или физлицо, его почта и телефон в контактах | Не пускать вообще. Нужные DNS-записи владелец добавляет сам по инструкции |
| Хостинг и панель управления | Файлы, база, серверная почта, SSL | Владелец, оплата с его карты или счёта | Отдельный пользователь панели или отдельный SFTP-аккаунт, запертый в каталоге сайта |
| CMS (админка WordPress) | Контент, настройки, пользователи | Учётная запись администратора на владельца | Отдельный пользователь с минимально достаточной ролью |
| Аналитика (Метрика, счётчики) | Вся история визитов и конверсий — восстановить нельзя | Счётчик создаётся в аккаунте владельца | Гостевой доступ к счётчику: просмотр или редактирование, не представитель |
| Вебмастер и реклама (Директ, кабинеты) | Подтверждение прав, история запросов, статистика кампаний, остаток на балансе | Аккаунт владельца, кошелёк владельца | Делегирование прав в Вебмастере, представитель в Директе — с возможностью отзыва |
Самая дорогая ошибка из списка — счётчик аналитики в чужом аккаунте. Домен можно вернуть, хостинг переехать, админку восстановить через базу. Историю визитов за три года не вернуть ничем: она останется у того, кто создал счётчик, а вы начнёте с нуля.
Роли WordPress: что реально может каждая
WordPress из коробки даёт пять ролей. Большинство владельцев знает две — «администратор» и «всё остальное» — и поэтому выдаёт администратора всем. Разница между ролями существеннее, чем кажется.
| Роль | Что может | Чего не может | Кому давать |
|---|---|---|---|
| Подписчик | Только войти и посмотреть свой профиль | Ничего больше | Зарегистрированным читателям, клиентам личного кабинета |
| Участник | Создавать черновики своих записей | Публиковать, загружать файлы, править чужое | Внешнему автору, чьи тексты вы просматриваете перед публикацией |
| Автор | Публиковать и удалять свои записи, загружать файлы | Трогать чужие записи, страницы, меню, категории | Штатному автору, которому доверяете публикацию |
| Редактор | Всё с контентом: чужие записи, страницы, категории, комментарии, медиатека. Может вставлять произвольный HTML и скрипты | Плагины, темы, обновления, пользователи, настройки | Контент-менеджеру, SEO-подрядчику по текстам и метатегам |
| Администратор | Всё, включая установку плагинов, правку файлов темы, создание пользователей и смену адреса сайта | — | Владельцу. Подрядчику — временно и на конкретную задачу |
Два нюанса, о которых обычно не знают. Первый: редактор может вставить в запись произвольный код, включая скрипт, — это штатная возможность роли, а не дыра. Полностью доверенный человек с ролью редактора безопасен, случайный фрилансер — нет. Второй: администратор в стандартной сборке правит файлы темы прямо из браузера, то есть может сломать сайт одной опечаткой. Редактор файлов отключается одной строкой в wp-config.php: define('DISALLOW_FILE_EDIT', true);.
Как дать доступ, не отдавая пароль
Ни один из пяти контуров не требует передавать пароль. Везде есть штатный механизм приглашения, и везде он отзывается в два клика.
- WordPress. Создайте отдельного пользователя на рабочую почту исполнителя, роль — минимально достаточная. Не «администратор на всякий случай»: если понадобится больше прав, повысите на день.
- Хостинг. В панелях есть либо дополнительные пользователи с ограниченным набором разделов, либо отдельные SFTP-аккаунты с домашним каталогом внутри сайта. Для сервера с консольным доступом — отдельный системный пользователь и вход по ключу, а не по паролю: ключ отзывается удалением строки из
authorized_keys. - Метрика. Гостевой доступ на просмотр или редактирование выдаётся на аккаунт исполнителя. Доступ «представителя» ко всему вашему аккаунту выдавать не нужно.
- Вебмастер. Права на сайт делегируются: полные или на просмотр. Подтверждение прав остаётся у вас, делегирование снимается в один клик.
- Директ. Исполнитель добавляется представителем, оплата идёт с вашего кошелька. Передача кампаний в агентство — отдельная процедура, после которой вернуть их себе сложнее, чем кажется.
- Двухфакторка. На домен, хостинг и главный аккаунт — обязательно, и привязана она к телефону владельца. Это единственная защита, которая работает, даже если пароль утёк.
Хранить всё это в заметках телефона бессмысленно. Нужен менеджер паролей с общими папками: исполнитель видит только свою папку, а вы — кто и когда открывал запись. Практическую сторону — какой выбрать, как заводить, что делать со старыми паролями — я подробно разбирал в материале про пароли и доступы в малом бизнесе.
Чек-лист при расставании с подрядчиком
Порядок важен: сначала закрываете вход, потом ищете, что осталось. Если поменять только пароль от админки, человек вернётся через SFTP, через ключ SSH, через приложение с сохранённым паролем или через задачу в планировщике.
| # | Действие | Почему именно так |
|---|---|---|
| 1 | Смените пароль администратора WordPress | Смена пароля завершает активные сессии этой учётной записи |
| 2 | Обновите секретные ключи и соли в wp-config.php |
Разлогинивает всех пользователей сразу, включая тех, о ком вы забыли |
| 3 | Просмотрите список пользователей, удалите или понизьте лишних | Часто находится вторая учётка администратора с невнятным именем |
| 4 | Отзовите пароли приложений и ключи доступа к REST API | Они продолжают работать после смены основного пароля |
| 5 | Смените пароль панели хостинга, удалите лишние SFTP-аккаунты | Файловый доступ обходит админку целиком |
| 6 | Почистите authorized_keys на сервере |
Ключ SSH работает без пароля и переживает любые смены паролей |
| 7 | Проверьте список плагинов и каталог mu-plugins |
Плагины из этого каталога подключаются принудительно и не отключаются из админки |
| 8 | Отзовите доступы в Метрике, Вебмастере, Директе, карточке организации | Отдельные системы, паролем от сайта они не закрываются |
| 9 | Проверьте, на кого оформлен домен и когда продление | Самый дорогой пункт и самый часто пропускаемый |
| 10 | Заберите резервную копию файлов и базы себе | Копия на стороне подрядчика — не ваша копия |
Пункт про домен решается не технически, а переговорами и документами, и начинать лучше до конфликта. По резервной копии есть тонкость: копия, лежащая на том же сервере, шифруется вместе с сайтом. Какие копии реально спасают — на примере вируса-шифровальщика в малом бизнесе.
Признаки, что доступами уже кто-то пользуется
- В списке пользователей есть учётная запись, которую вы не создавали, или у кого-то роль выше, чем вы выдавали.
- На сайте появились страницы, которых вы не публиковали, или в статьях — исходящие ссылки на чужие ресурсы.
- Поиск начал показывать по вашему домену страницы на другую тему. Что делать в этом случае — в разборе про то, как Яндекс помечает сайт как опасный.
- Прайс-лист и контакты появились на чужом сайте один в один. Иногда это не взлом, а автоматический сбор данных, и лечится он иначе — см. защиту от парсинга.
Что не отдаётся никому, кроме владельца
Короткий список того, что не выдаётся ни подрядчику, ни помощнику, ни «на один раз». Здесь исключений нет.
- Пароль от аккаунта регистратора домена. Нужную запись владелец добавляет сам по присланной инструкции — это пять минут.
- Доступ к почте, на которую идёт восстановление паролей. Кто владеет этим ящиком, владеет всем остальным.
Когда дробить доступы не нужно
Честно про границы, потому что безопасность ради безопасности ест время и ничего не даёт.
- Вы единственный человек, работающий с сайтом. Заводить себе роль редактора отдельно от администратора смысла нет. Хватит двухфакторки и нормального пароля.
И наоборот: если на сайте есть оплата, личные данные клиентов или заявки, на которых держится выручка, дробить доступы нужно с первого дня. Разобрать текущую схему прав, посмотреть, что у вас реально открыто наружу, и привести это в порядок можно в рамках технической доработки сайта, а если нужен взгляд на всю картину целиком — продвижение сайта под ключ начинается как раз с инвентаризации доступов, потому что без них не сделать ни одной правки.
Коротко
- Пять независимых контуров: домен, хостинг, CMS, аналитика, Вебмастер и реклама. Все пять — на владельца, на его почту и телефон.
- Самая невосполнимая потеря — счётчик аналитики в чужом аккаунте: историю визитов не вернуть ничем.
- Редактор может вставлять произвольный код в записи; администратор может править файлы темы из браузера — это отключается строкой
DISALLOW_FILE_EDIT. - При расставании смена пароля админки — только первый пункт из десяти. Обязательно: ключи и соли в
wp-config.php, ключи SSH, пользователь базы, планировщик,mu-plugins, пересылка почты, DNS.
Частые вопросы
Как проверить, на кого зарегистрирован домен?
Зайдите в личный кабинет регистратора — если не можете, это уже ответ. Публичные данные о домене показывают регистратора и даты, но контактное лицо у частных владельцев скрыто. Надёжный путь — письмо регистратору с просьбой подтвердить администратора домена.
Подрядчик отказывается отдавать доступы. Что делать?
Смотрите, что оформлено на вас. Если домен и хостинг ваши, сайт восстанавливается из копии базы и файлов, а админка — сбросом пароля через базу. Если на вас ничего не оформлено, технических путей почти нет, остаётся переписка, договор и акты. Поэтому оформлять всё на себя нужно заранее, а не в момент спора.
Увеличьте позиции и продажи вашего сайта
Профессиональное SEO-продвижение с гарантией результата. Выберите подходящую услугу:
Остались вопросы по продвижению?
Меня зовут Анатолий Кузнецов, я SEO-оптимизатор с 20-летним стажем. Разберу ваш сайт, отвечу на вопросы и подскажу, что улучшить для роста позиций в Яндексе и Google.
Связаться со мной →
Комментарии
Андрей
Попал ровно в пункт про счётчик. Разошлись со студией, сайт остался, а Метрика была в их аккаунте — четыре года статистики просто исчезли. Поставил новый счётчик, сравнивать теперь не с чем.
Анатолий Кузнецов автор
Это самая частая невосполнимая потеря из всех. Один совет на будущее: старый счётчик иногда ещё стоит в коде сайта и продолжает собирать данные в чужой аккаунт. Проверьте исходный код страницы на посторонние номера счётчиков и уберите их — заодно перестанете отдавать свою статистику наружу.
Светлана
Таблицу с ролями распечатала и повесила. До этого у нас четыре человека ходили под одним админом, и когда пропала страница с ценами, виноватых не нашлось.
Максим
Не согласен про роль редактора для SEO. Редактор не поставит плагин редиректов, не поправит robots.txt, не залезет в .htaccess. Кончится тем, что каждую мелочь будете просить у владельца, который отвечает раз в три дня.
Анатолий Кузнецов автор
Возражение по делу, и решается оно не ролями, а этапами. Техническая часть — плагины, редиректы, серверные файлы — это отдельный блок работ в начале, под него берутся права администратора на конкретный период. Дальше идёт долгая работа с контентом и метатегами, и там роли редактора достаточно месяцами.
Ирина
Вопрос: если я меняю ключи и соли в wp-config.php, у меня отвалятся плагины или что-то сломается? Боюсь трогать этот файл.
Анатолий Кузнецов автор
Не сломается — эти строки отвечают только за подпись cookies сессий. Эффект один: всех разлогинит, включая вас, и надо будет войти заново. Порядок безопасный: сначала копия файла рядом, потом замена блока с ключами, потом вход. Если что-то пошло не так, вернули копию — состояние как было.
Олег
Добавлю из своего опыта пункт в чек-лист: проверьте вебхуки и интеграции. У нас после ухода маркетолога заявки ещё месяц копировались в его личную таблицу через подключённый сервис автоматизации. Никто не заметил.
Татьяна
А как быть с бухгалтером, которому нужно только выгружать заказы из магазина? Админку давать не хочется совсем.
Анатолий Кузнецов автор
В магазинах на WordPress для этого есть отдельная роль уровня «менеджер заказов»: она видит заказы и товары и не видит настроек, плагинов и пользователей. Если у вас её нет, ставится плагин управления правами и нужный набор собирается вручную — это разовая настройка на полчаса.
Наталья
Про mu-plugins узнала впервые. Полезла смотреть — каталога нет. Значит, всё в порядке или надо искать дальше?
Анатолий Кузнецов автор
Нет каталога — значит, этот способ не использован, и это хорошая новость. Дальше смотрите два места: файл
functions.phpактивной темы, куда любят дописывать посторонний код в самый конец, и список активных плагинов на предмет тех, названия которых вам ничего не говорят.Роман
У нас сайт делали пять лет назад, разработчика не найти. Как понять, есть ли у него до сих пход доступ, если пароли мы меняли?
Алексей
Ключи SSH — это то, о чём никто не помнит. У меня в authorized_keys лежало четыре ключа, я опознал один свой. Остальные три удалил, сайт работает.
Вера
Двухфакторку на регистраторе включила после того, как чуть не потеряла домен: письмо о продлении ушло на почту человека, который у нас уже не работал. Осталось четыре дня до снятия делегирования.