Anul acesta am tratat, doar în ultimele luni, zeci de incidente reale de securitate pe servere pe care le administrăm: malware injectat prin plugin-uri vulnerabile, campanii de brute-force pe formulare de login, atacuri de tip cloaking care redirecționau vizitatori din Google către pagini de spam, și cel puțin un cryptominer instalat printr-un port lăsat din greșeală deschis. În fiecare caz, clientul a aflat abia când Google i-a marcat site-ul ca nesigur sau când vânzările au scăzut brusc, fără explicație vizibilă.
Concluzia la care am ajuns a fost simplă: găzduirea bună nu mai e suficientă. Un server rapid, cu SSD NVMe și uptime de 99,99%, nu te apără de un atac care exploatează o vulnerabilitate dintr-un plugin de acum trei versiuni. De aceea am construit Găzduire cu Securitate WAF — o linie de planuri care combină găzduirea performantă cu un firewall de aplicații web administrat activ de echipa noastră, cu timp de remediere garantat prin SLA.
Planurile sunt live de acum pe gigashost.ro/gazduire-waf-security, în trei variante: Basic (89€/lună), Business (149€/lună) și Ecommerce (249€/lună).
Majoritatea furnizorilor de hosting din România vând spațiu pe disc, trafic și, cel mult, un certificat SSL. Securitatea rămâne, de cele mai multe ori, responsabilitatea clientului — care fie nu are timpul, fie nu are cunoștințele tehnice să țină pasul cu actualizări, patch-uri și monitorizare permanentă.
Pe de altă parte, soluțiile de securitate de sine stătătoare (plugin-uri de firewall, servicii externe de scanare) rezolvă doar o bucată din problemă și, de multe ori, intră în conflict cu configurația serverului sau cu alte plugin-uri. Clientul ajunge să aibă doi furnizori — unul pentru găzduire, unul pentru securitate — și, când ceva nu merge bine, fiecare dă vina pe celălalt.
Am vrut să eliminăm exact acest scenariu. Găzduire, firewall, backup, actualizări și suport — toate sub un singur acoperiș, cu o singură echipă responsabilă de la un capăt la altul.
Un Web Application Firewall este un filtru care se interpune între vizitatorii site-ului tău și serverul propriu-zis. Fiecare cerere HTTP — fie că vine de la un vizitator real, fie de la un bot — trece prin acest filtru înainte să ajungă la WordPress. Regulile de filtrare, actualizate constant, detectează și blochează tipare cunoscute de atac: injecții SQL, cross-site scripting, exploatarea unor vulnerabilități recent descoperite (CVE-uri) în teme și plugin-uri populare, sau pur și simplu boți care încearcă mii de combinații de parolă pe rând.
Diferența față de un plugin de securitate instalat direct pe WordPress este că filtrarea se întâmplă înainte ca traficul să ajungă la aplicație — deci un atac volumetric sau o campanie de brute-force nu mai consumă resursele serverului tău. Practic, site-ul rămâne rapid inclusiv sub atac, pentru că traficul malițios e oprit la margine, nu procesat de PHP și baza de date.
Am structurat oferta plecând de la o singură întrebare pe care o punem oricărui client nou: dacă site-ul tău pică o oră, cât te costă asta? Răspunsul diferă radical între un blog personal, un site de prezentare al unei firme de servicii și un magazin online cu comenzi non-stop — și de aici pornesc cele trei planuri.
Gândit pentru site-uri de prezentare, bloguri și portofolii, unde câteva ore de downtime sunt neplăcute, dar nu critice. SLA de remediere: 6 ore. Include firewall WAF, eliminare malware, scanare zilnică, protecție DDoS și brute-force, actualizări automate pentru WordPress, teme și plugin-uri, backup extern zilnic păstrat 30 de zile, raport lunar de securitate și — un beneficiu pe care majoritatea competitorilor nu-l oferă la acest nivel — un chatbot AI antrenat direct pe conținutul site-ului, activ 24/7.
Planul nostru cel mai ales, potrivit pentru afaceri care nu-și permit downtime prelungit — cabinete, agenții, firme de servicii cu formulare de contact și programări active permanent. SLA de remediere: 3 ore. Toate beneficiile din Basic, cu timp de intervenție înjumătățit.
Protecție prioritară pentru magazine online, unde fiecare minut de downtime înseamnă comenzi pierdute și, potențial, date de card expuse. SLA de remediere: 1 oră — cel mai rapid timp de răspuns din portofoliul nostru.
Toate cele trei planuri includ resurse garantate de CPU, memorie și SSD NVMe, spațiu pe disc și trafic nelimitate, conturi de email nelimitate, certificat SSL inclus și migrare gratuită, fără downtime, de la furnizorul actual.
Regulile din WAF-ul nostru nu vin dintr-o listă generică descărcată de undeva. Vin din atacurile reale pe care le-am oprit — sau, în unele cazuri, pe care le-am curățat după ce s-au întâmplat — pe infrastructura pe care o administrăm zilnic pentru zeci de clienți.
Când preluăm un site nou în planurile WAF, primul pas nu e activarea firewall-ului, ci un audit complet: scanăm pentru malware existent, verificăm dacă site-ul apare în vreo listă neagră (blocklist) de la Google Safe Browsing sau alți furnizori, și închidem orice ușă de acces rămasă deschisă dintr-un atac anterior. Abia după acest hardening inițial activăm protecția propriu-zisă — pentru că nu are sens să pui un lacăt pe o ușă în timp ce hoțul e deja înăuntru.
Mulți administratori de site-uri WordPress instalează un plugin de securitate și consideră problema rezolvată. E un pas util, dar are limite structurale pe care le vedem constant în incidentele pe care le remediem.
Un plugin rulează în interiorul WordPress — ceea ce înseamnă că orice cerere, inclusiv una malițioasă, ajunge deja la server, consumă resurse PHP și bază de date, și abia apoi e evaluată și eventual blocată. Sub un atac DDoS aplicativ sau o campanie masivă de brute-force, chiar dacă pluginul blochează fiecare cerere individuală, serverul tot resimte încărcarea — site-ul devine lent sau cade, chiar dacă „atacul a fost oprit”.
În plus, un plugin de securitate depinde de resursele găzduite alături de restul site-ului. Dacă serverul e deja suprasolicitat, pluginul suferă exact când ai mai multă nevoie de el. Un WAF administrat la nivel de infrastructură, cum e cel din planurile noastre, filtrează traficul înainte să ajungă la WordPress — deci resursele serverului rămân disponibile pentru vizitatorii reali, indiferent cât de intens e atacul.
Există și o diferență de întreținere: un plugin trebuie actualizat manual, regulile lui pot intra în conflict cu alte plugin-uri sau cu tema folosită, iar configurarea corectă cere timp și cunoștințe tehnice pe care majoritatea proprietarilor de site-uri nu le au și nici nu ar trebui să fie nevoiți să le aibă. WAF-ul nostru e administrat integral de echipa GigasHost — regulile se actualizează în fundal, fără nicio acțiune din partea ta.
Una dintre cele mai frecvente cauze ale infecțiilor pe care le curățăm este exploatarea unei vulnerabilități recent descoperite într-un plugin sau o temă populară, înainte ca dezvoltatorul să publice un patch — așa-numitele vulnerabilități zero-day. Fereastra de timp dintre descoperirea publică a unei vulnerabilități și momentul în care majoritatea site-urilor își actualizează plugin-ul afectat poate fi de zile sau chiar săptămâni, iar atacatorii automatizați scanează internetul exact în acest interval.
Echipa noastră monitorizează activ bazele de date de vulnerabilități (CVE-uri) specifice ecosistemului WordPress și actualizează regulile WAF-ului de îndată ce apare o amenințare nouă, adesea înainte ca patch-ul oficial al plugin-ului să fie disponibil. Practic, site-ul tău e protejat de o vulnerabilitate chiar și în intervalul în care ea există, dar încă nu a fost reparată la sursă.
Răspunsul scurt: orice site WordPress, indiferent de mărime. Atacurile automate nu selectează ținte după numărul de vizitatori — boții scanează în masă orice adresă IP care rulează WordPress, căutând vulnerabilități cunoscute în plugin-uri populare. Un blog cu 50 de vizitatori pe zi e la fel de expus ca un magazin cu 50.000, pentru că atacatorul nu știe (și nici nu-i pasă) cine ești până nu reușește să pătrundă.
Diferența reală nu e dacă ești o țintă, ci cât te costă atunci când un atac reușește: o pierdere de reputație pentru un blog, o pierdere de clienți pentru o firmă de servicii, sau o pierdere directă de venituri pentru un magazin online. De aici și structura celor trei planuri.
Știm că schimbarea furnizorului de hosting sună descurajator — teama de downtime, de emailuri pierdute, de configurări greșite ține mulți administratori de site-uri blocați la un furnizor cu care nu mai sunt mulțumiți. De asta migrarea către oricare dintre planurile WAF Platform e inclusă gratuit și o facem noi, integral, fără întrerupere de funcționare. Tu ne dai acces, noi mutăm site-ul, verificăm că totul funcționează identic — email, baze de date, certificate SSL — și abia apoi comutăm DNS-ul.
Nu există perioadă contractuală minimă, iar dacă în primele 30 de zile constați că nu e ce aveai nevoie, oferim garanție banii înapoi.
Dacă ai un site de prezentare sau un blog și downtime-ul ocazional nu-ți oprește afacerea din funcționare, Basic acoperă tot ce ai nevoie la un cost accesibil. Dacă site-ul tău e canalul principal prin care vin clienți — programări, cereri de ofertă, formulare de contact — și fiecare oră de nefuncționare înseamnă oportunități pierdute, Business e alegerea firească, cu timp de remediere înjumătățit. Dacă rulezi un magazin online, unde vânzările curg non-stop și orice minut de downtime se traduce direct în bani pierduți, Ecommerce oferă cel mai rapid SLA din portofoliu — o oră.
Și dacă nu ești sigur unde te încadrezi, poți oricând să începi cu un plan mai mic și să urci pe măsură ce afacerea crește — trecerea între planuri se face oricând, fără penalizări.
Găzduirea cu protecție WAF e primul pas dintr-o direcție mai amplă pe care o construim la GigasHost: securitate integrată, nu adăugată ulterior ca un căpăcel peste o infrastructură generică. În lunile următoare extindem monitorizarea și raportarea pentru clienții planurilor Business și Ecommerce, cu vizibilitate în timp real asupra amenințărilor blocate — nu doar un raport lunar trimis pe email.
Dacă gestionezi în prezent un site WordPress fără protecție dedicată sau ești nemulțumit de furnizorul actual, poți vedea planurile complete și detaliile fiecăruia pe pagina dedicată, sau ne poți scrie direct pentru o discuție despre ce nivel de protecție se potrivește afacerii tale — fără presiune de vânzare, doar o recomandare sinceră bazată pe ce am văzut că funcționează.