חזרה לבלוג

אבטחת אתר אינטרנט: הצ׳קליסט — 10 בדיקות שכל בעל אתר חייב לעבור

ערן סימטוב

אבטחת אתר אינטרנט נשמעת כמו נושא למומחים, אבל בפועל רוב ההגנה של אתר עסקי נשענת על רשימה קצרה של בדיקות פשוטות. הכנו לכם צ׳קליסט של 10 סעיפים — עוברים עליו תוך שעה, מסמנים וי, ויודעים בדיוק איפה אתם עומדים. ולמה זה בכלל קריטי לעסק? כתבנו על זה כאן.

הצ׳קליסט המלא

✅ 1. תעודת SSL תקינה

יש מנעול ליד הכתובת, אין אזהרות, וכתובת ה-http הישנה מפנה אוטומטית ל-https. זה הבסיס — לגולשים, לגוגל ולהצפנת הטפסים.

✅ 2. סיסמאות חזקות וייחודיות

לניהול האתר, לאחסון ולדומיין: 12 תווים ומעלה, ולא סיסמה שמשמשת אתכם במקום אחר. מנהל סיסמאות עושה את זה בלי כאב ראש.

✅ 3. אימות דו-שלבי מופעל

קוד לטלפון בנוסף לסיסמה — בכל חשבון שנוגע לאתר: מערכת הניהול, האחסון, הדומיין והמייל העסקי. חמש דקות הפעלה, וההגנה הכי משתלמת שקיימת.

✅ 4. הכול מעודכן

מערכת האתר, התוספים והתבניות — בגרסה האחרונה. רוב הפריצות מנצלות חורים שכבר תוקנו בעדכון שלא הותקן. אם יש תוספים שאינכם משתמשים בהם — להסיר, לא רק לכבות.

✅ 5. גיבוי אוטומטי + בדיקת שחזור

גיבוי שרץ לבד, נשמר במקום נפרד מהאתר, ולפחות פעם בחצי שנה — ניסיון שחזור אמיתי. גיבוי שלא בדקתם הוא תקווה, לא ביטוח.

✅ 6. משתמשים והרשאות מסודרים

רק מי שצריך גישה — יש לו, וברמה הנמוכה שמספיקה לו. עובדים שעזבו וספקים שסיימו פרויקט מוסרים מיד. כל משתמש מיותר הוא דלת נוספת לאתר.

✅ 7. טפסים מוגנים

הגנת אנטי-בוט על כל טופס (reCAPTCHA או דומה), וכתובת המייל שלכם לא מופיעה כטקסט חשוף בעמוד — כך נמנעים מהצפות ספאם ומניצול הטפסים.

✅ 8. ספק אחסון רציני

SSL כלול, גיבויים אוטומטיים, הגנה בסיסית מהתקפות עומס ותמיכה שעונה. אם הספק שלכם לא נותן את אלה כסטנדרט — זה סימן אזהרה. איך בוחרים אחסון נכון.

✅ 9. אין אזהרות ב-Search Console

גוגל מתריע שם על בעיות אבטחה שהוא מזהה באתר שלכם — בחינם. אם עוד לא חיברתם את האתר, זה הזמן; אם חיברתם, הציצו בלשונית "בעיות אבטחה" אחת לחודש.

✅ 10. סיור חודשי באתר

פעם בחודש, חמש דקות: לגלוש בעמודים, לוודא שאין קישורים או דפים זרים, שהטפסים עובדים ושהכול נטען מהר. עין אנושית תופסת דברים שכלים מפספסים.

מה הסדר אם מצאתם בעיות

מטפלים לפי סיכון, לא לפי מה שקל: קודם גישות (סיסמאות, אימות דו-שלבי, משתמשים ישנים) — כי דלת פתוחה מסוכנת מהכול. אחר כך עדכונים שסוגרים חורים מוכרים, ואז גיבוי שנותן רשת ביטחון. רוב הסעיפים נסגרים תוך דקות ובחינם, ואת מה שדורש התעסקות טכנית אפשר להעביר לאיש מקצוע — אבל לפחות תדעו בדיוק מה חסר ומה לבקש.

כל כמה זמן חוזרים על זה

אבטחה היא לא פעולה חד-פעמית. קבעו לעצמכם תזכורת: בדיקה מלאה של כל עשרת הסעיפים פעמיים בשנה, ובדיקה קצרה פעם בחודש — שהעדכונים הותקנו, שהגיבוי האחרון רץ, ושאין אזהרות ב-Search Console. חמש דקות בחודש שמונעות ימים של תיקונים.

ולחנויות אונליין — שכבה נוספת

אם אתם מוכרים באתר, נוספים לצ׳קליסט: ספק סליקה מאובטח ומוכר, עמידה בדרישות תקן הסליקה, והקפדה שפרטי אשראי לעולם לא נשמרים אצלכם אלא אצל חברת הסליקה בלבד.

שורה תחתונה

עשרה סעיפים, שעה אחת, ורוב הסיכון של האתר שלכם מנוטרל. קבעו תזכורת לבדיקה מלאה פעמיים בשנה וסיור קצר פעם בחודש — ותהיו מוגנים יותר מרוב האתרים העסקיים בישראל.


רוצים שהעסק שלכם יופיע ראשון בגוגל — בלי לרדוף אחרי זה? המערכת של Eran-AI עושה את זה בשבילכם: תוכן, מעקב ודוח פשוט בעברית. דברו איתי לשיחת היכרות קצרה →

שאלות נפוצות

כל כמה זמן כדאי לעבור על צ׳קליסט אבטחה?

בדיקה מלאה פעמיים בשנה, ובדיקה קצרה (עדכונים, גיבוי אחרון, אזהרות ב-Search Console) פעם בחודש. אחרי כל שינוי גדול באתר — לעבור שוב.

איך בודקים שה-SSL תקין?

גולשים לאתר ומוודאים שיש מנעול ליד הכתובת ושאין אזהרות. חשוב גם לבדוק שגרסת ה-http (בלי s) מפנה אוטומטית לגרסה המאובטחת.

מה נחשבת סיסמה חזקה לאתר?

12 תווים ומעלה, שילוב אותיות מספרים וסימנים, ייחודית לאתר — לא כזו ששימשה אתכם במקום אחר. מנהל סיסמאות הופך את זה לקל.

מה זה אימות דו-שלבי ואיך מפעילים?

שכבה שנייה אחרי הסיסמה — קוד מאפליקציה או SMS. מפעילים בהגדרות החשבון של מערכת הניהול, האחסון והדומיין. זו ההגנה הכי משתלמת שיש.

איך בודקים שהגיבוי באמת עובד?

לא מסתפקים בקיומו — פעם בחצי שנה מנסים לשחזר ממנו עותק. גיבוי שלא נבדק הוא תקווה, לא ביטוח.

למה חשוב למחוק משתמשים ישנים?

כל משתמש עם גישה לאתר הוא דלת נוספת. עובד שעזב, ספק שסיים פרויקט — מסירים מיד. משאירים רק מי שבאמת צריך, ובהרשאה הנמוכה שמספיקה לו.

איך מגינים על טפסים באתר מספאם?

מוסיפים הגנת אנטי-בוט (כמו reCAPTCHA או מנגנון מוסתר), מגבילים שליחות חוזרות, ולא מציגים את כתובת המייל שלכם כטקסט חשוף בעמוד.

מה בודקים אצל ספק האחסון?

שיש SSL כלול, גיבויים אוטומטיים, הגנת DDoS בסיסית ותמיכה זמינה. ספק רציני נותן את כל אלה כסטנדרט.

מה עושים אם מצאתי בעיה באחת הבדיקות?

מטפלים לפי סדר הסיכון: קודם סיסמאות וגישות, אחר כך עדכונים, ואז גיבוי. רוב הסעיפים בצ׳קליסט מתוקנים תוך דקות ובחינם.

האם הצ׳קליסט הזה מספיק לחנות אונליין?

לחנות עם תשלומים ופרטי אשראי צריך שכבה נוספת: עמידה בתקן סליקה, ספק סליקה מאובטח, והקפדה שפרטי אשראי לעולם לא נשמרים אצלכם. הצ׳קליסט כאן הוא הבסיס המשותף לכל אתר.