Säkerhet på ett delat webbhotell skiljer sig från att administrera en egen server. Leverantören sköter det mesta - brandvägg, serveruppdateringar och nätverksskydd. Men du ansvarar för din egen sajt: WordPress, tillägg, lösenord och backup. Den här guiden täcker det du kan och bör göra.
Vad leverantören sköter
På delat webbhotell hanterar leverantören serverns grundläggande säkerhet:
- Brandvägg - Blockerar skadlig trafik innan den når din sajt.
- Serveruppdateringar - Operativsystem och serverprogramvara hålls uppdaterade.
- Isolering - Ditt konto är isolerat från andra kunder på samma server.
- DDoS-skydd - De flesta leverantörer har grundläggande DDoS-skydd.
- Fysisk säkerhet - Datacentret har inpasseringskontroll, övervakning och redundant strömförsörjning.
HostUp erbjuder WAF-skydd (Web Application Firewall) och daglig backup på sina paket. Inleed har backup på Prime-paket. Oderland och Loopia har också backup-lösningar.
Du kan inte installera egen brandväggsmjukvara eller ändra serverinställningar på delat webbhotell - det är leverantörens ansvar.
SSL-certifikat - HTTPS är ett krav
SSL krypterar all trafik mellan besökarens webbläsare och din server. Utan SSL visas en “Inte säkert”-varning i webbläsaren, och Google nedprioriterar sajter utan HTTPS.
Alla leverantörer i vår jämförelse inkluderar gratis SSL via Let’s Encrypt. Så aktiverar du det:
- Logga in i kontrollpanelen (cPanel, DirectAdmin, Plesk).
- Gå till “SSL/TLS” eller “Säkerhet”.
- Aktivera Let’s Encrypt eller AutoSSL för din domän.
- Certifikatet förnyas automatiskt.
Tvinga HTTPS
Efter att SSL är aktiverat, se till att all trafik dirigeras till HTTPS. I WordPress:
- Gå till Inställningar > Allmänt.
- Ändra båda URL-fälten till
https://. - Installera tillägget “Really Simple SSL” för att hantera mixat innehåll.
Starka lösenord
Svaga lösenord är den vanligaste orsaken till intrång på webbplatser. Använd starka, unika lösenord för:
- cPanel/kontrollpanel - Ditt konto hos webbhotellet.
- WordPress admin - Adminpanelen på din sajt.
- FTP - Filöverföringsprotokoll (undvik vanlig FTP, använd SFTP).
- Databas - MySQL-lösenordet.
- E-postkonton - Alla e-postadresser på domänen.
Vad är ett starkt lösenord?
- Minst 16 tecken
- Blandning av stora och små bokstäver, siffror och specialtecken
- Unikt för varje tjänst
Använd en lösenordshanterare (Bitwarden, 1Password, KeePass) för att generera och lagra starka lösenord. Återanvänd aldrig lösenord mellan tjänster.
Tvåfaktorsautentisering (2FA)
Tvåfaktorsautentisering lägger till ett extra lager skydd utöver lösenordet. Även om någon får tag i ditt lösenord behöver de din telefon eller säkerhetsnyckel för att logga in.
WordPress: Installera ett 2FA-tillägg som WP 2FA eller Wordfence Login Security. Använd en app (Google Authenticator, Authy) istället för SMS.
cPanel: Kontrollera om din leverantör stöder 2FA i kontrollpanelen. HostUp och Oderland erbjuder detta via cPanel.
Aktivera 2FA på alla konton - kontrollpanel, WordPress admin och e-post.
Håll WordPress uppdaterat
Föråldrad mjukvara är den näst vanligaste attackvektorn efter svaga lösenord. Hackare skannar automatiskt efter kända sårbarheter i gamla versioner.
WordPress-kärnan
- Mindre säkerhetsuppdateringar (t.ex. 6.5.1 till 6.5.2) installeras automatiskt.
- Större versioner (t.ex. 6.5 till 6.6) kräver manuell uppdatering. Gör det inom en vecka efter release.
Tillägg
- Aktivera automatiska uppdateringar för tillförlitliga tillägg (under Tillägg i adminpanelen).
- Avinstallera tillägg du inte använder. Inaktiverade tillägg kan fortfarande utnyttjas.
- Kontrollera att tillägget underhålls aktivt - undvik tillägg som inte uppdaterats på över ett år.
Teman
- Håll aktiva teman uppdaterade.
- Ta bort teman du inte använder (behåll bara det aktiva och eventuellt ett standardtema som fallback).
Backup - din viktigaste försäkring
Backup är inte valfritt. Oavsett hur bra säkerheten är kan saker gå fel - intrång, felaktiga uppdateringar, mänskliga misstag.
Leverantörens backup
- HostUp - Daglig backup ingår.
- Inleed - Backup på Prime-paket.
- STRATO - Backup som tilläggstjänst.
- One.com - Begränsad backup.
Egen backup
Förlita dig inte enbart på leverantörens backup. Ha alltid en extern backup:
- UpdraftPlus (WordPress) - Automatisk backup till Google Drive, Dropbox eller Amazon S3.
- cPanel Backup - Manuell fullständig backup som du laddar ner till din dator.
- BlogVault - Betaltjänst med automatisk daglig backup och enkel återställning.
Tumregel: Ha minst en backup utanför leverantörens infrastruktur. Om leverantörens servrar kraschar förlorar du både sajt och backup annars.
Backup-schema
- Daglig backup - För sajter som uppdateras ofta (e-handel, bloggar med dagligt innehåll).
- Veckovis backup - Räcker för sajter med sällsynta uppdateringar.
- Innan ändringar - Ta alltid en manuell backup innan du uppdaterar WordPress, tillägg eller teman.
Säkerhetstillägg för WordPress
Ett säkerhetstillägg ger extra skydd utöver leverantörens brandvägg:
- Wordfence - Populärt tillägg med brandvägg, malware-scanner och inloggningsskydd. Gratisversionen räcker för de flesta.
- Sucuri - Malware-scanning och hårdning. Betaltjänsten inkluderar en molnbaserad brandvägg.
- iThemes Security - Enkel att konfigurera med fokus på att låsa ner WordPress.
Välj ett, inte flera. Flera säkerhetstillägg kan konflikta med varandra.
Grundläggande härdning
De flesta säkerhetstillägg erbjuder dessa åtgärder:
- Begränsa inloggningsförsök - Blockera IP-adresser efter ett antal misslyckade försök.
- Byt login-URL - Ändra
/wp-admintill en annan adress för att minska automatiserade attacker. - Stäng av filredigering - Förhindra redigering av tema- och tilläggsfiler via adminpanelen.
- Blockera PHP i uploads - Förhindra att uppladdade filer körs som PHP-kod.
Skydda mot skadlig kod (malware)
Malware kan injiceras via sårbara tillägg, stulna lösenord eller osäkra teman.
Förebygg
- Ladda bara ner tillägg och teman från WordPress officiella katalog eller betrodda utvecklare.
- Använd aldrig piratkopierade (nulled) teman eller tillägg - de innehåller nästan alltid bakdörrar.
- Håll allt uppdaterat.
Upptäck
- Kör regelbundna skanningar med Wordfence eller Sucuri.
- Kontrollera Google Search Console för säkerhetsvarningar.
- Var uppmärksam på ovanligt beteende: oförklarliga filer, omdirigeringar, spam i kommentarer.
Åtgärda
Om du hittar malware:
- Ta sajten offline om möjligt.
- Återställ från en ren backup.
- Byt alla lösenord (WordPress, cPanel, FTP, databas).
- Uppdatera all mjukvara.
- Kontakta leverantörens support för hjälp.
SFTP istället för FTP
Vanlig FTP skickar lösenord och data i klartext. Använd alltid SFTP (Secure FTP) eller FTPS som krypterar anslutningen. De flesta kontrollpaneler och webbhotell stöder SFTP.
I din FTP-klient (FileZilla, Cyberduck), välj SFTP och port 22 istället för vanlig FTP på port 21.
Sammanfattning
| Åtgärd | Prioritet |
|---|---|
| SSL/HTTPS aktiverat | Kritiskt |
| Starka, unika lösenord | Kritiskt |
| WordPress och tillägg uppdaterade | Kritiskt |
| Extern backup | Kritiskt |
| Tvåfaktorsautentisering | Hög |
| Säkerhetstillägg (Wordfence/Sucuri) | Hög |
| SFTP istället för FTP | Hög |
| Begränsa inloggningsförsök | Medel |
| Ta bort oanvända teman/tillägg | Medel |
| Regelbundna malware-skanningar | Medel |
Börja med de kritiska åtgärderna och arbeta dig nedåt. Perfekt säkerhet finns inte, men med dessa steg skyddar du dig mot de allra flesta hoten. Läs mer om att välja rätt webbhotell om du vill ha en leverantör med starkare inbyggt säkerhetsskydd.