Безопасность

Безопасность и доступы

Установка правок требует доступа к сайту — это главный риск, который вы берёте, работая с любым подрядчиком. Поэтому сервис сейчас устроен так, что доступы к вашему серверу ему не нужны и не передаются.

Доступы не хранимКак сейчас

В сервисе нет форм для паролей FTP, SSH или панели хостинга, и в базе нет полей для них. Прежняя версия админки сохраняла такие доступы в браузере открытым текстом — этот раздел удалён. Не присылайте пароли и в форме заявки.

Правки без доступа к серверу

Предложенные title, description и тексты видны в кабинете рядом с исходными. Переносите их на сайт сами или силами своего разработчика — сервис вашего сервера не касается.

Если договоримся об установке

Установка правок силами сервиса пока не подключена. Когда понадобится, выдавайте временный доступ: отдельного пользователя с правами только на нужную папку, которого вы удалите сразу после работ.

Технические меры

Соединение с сайтом и с сервером сервиса идёт по HTTPS. Пароли учётных записей хранит служба входа Supabase — только в виде хешей, сам пароль сервис не видит.

Доступ к данным в базе разграничен правилами на уровне строк (Row Level Security): аудиты и сметы вошедшего пользователя видит только он, заявки с сайта — только администратор. Проверки, запущенные без входа, ни к кому не привязаны и защищены слабее: для сайтов, которые вы не хотите показывать посторонним, запускайте аудит из кабинета. Ключи внешних сервисов — языковой модели, почты, поисковой выдачи — хранятся в секретах серверных функций и в браузер не попадают.

Аудит обходит только публичные адреса по http и https. Адреса внутренних сетей, localhost и служебные диапазоны, включая адреса облачных метаданных, отклоняются; имя сайта перед обходом разрешается в IP-адреса, и проверяется каждый из них, а каждый переход по редиректу проверяется заново. Так аудит нельзя использовать, чтобы заглянуть во внутреннюю сеть сервиса.

Чего пока нет

Двухфакторного входа. Его можно включить технически, но защитой он станет, только когда вход будет требовать второй фактор на каждом шаге, — до этого не показываем его как работающий. В настройках кабинета можно сменить пароль и завершить сессии на других устройствах.

Превью исправленной копии сайта. Когда оно появится, копия будет закрыта от индексации: незакрытая копия стала бы дублем вашего сайта в выдаче.

Читать дальше

Индексация4 минRobots.txt и sitemap: две ошибки, закрывающие сайт от поискаПоисковик, получивший противоречивые указания — адрес и приглашён в карте, и запрещён в robots.txt, — решает сам, и не обязательно в вашу пользу.
Индексация5 минДубли страниц: как фильтры каталога съедают позицииЛечится canonical, директивой Clean-param для Яндекса и аккуратной работой с параметрами — при условии, что canonical ведёт на открытую для индексации страницу.
Контент5 минПлотность ключей: сколько вхождений безопасноСчитать повторы нужно по всему тексту страницы, включая меню, фильтры и подвал: именно там ключи чаще всего дублируются незаметно для автора.
Структура5 минПерелинковка в магазине: пять ссылок, которые работаютАнкор берётся из того, что ищут на целевой странице, а не «читать здесь»: ссылка должна говорить, что находится по адресу.
Скорость6 минУскорение сайта: что на самом деле тормозит каталогLCP, INP и CLS на шаблоне листинга. Сначала изображения первого экрана, потом шрифты, и только после этого скрипты и серверный кэш.
Контент5 минТексты категорий: как писать, чтобы это не выглядело спамомМинимального числа слов у поисковиков нет. Есть малоценные страницы — и чаще всего это категории, где текст повторяет то, что уже написано на соседних.