Κάθε φορά που ρωτάω έναν πελάτη αν το site του είναι ασφαλές, παίρνω σχεδόν πάντα την ίδια απάντηση: «ναι, έχει το λουκετάκι». Το λέει με τέτοια σιγουριά, που λυπάμαι κιόλας που θα του το χαλάσω, αλλά θα το κάνω, αφού γι’ αυτό με φώναξε. Το λουκέτο σημαίνει ένα και μόνο πράγμα: ότι η σύνδεση είναι κρυπτογραφημένη. Δεν λέει απολύτως τίποτα για το τι διακινείται μέσω αυτής της σύνδεσης, ούτε για το ποιος ελέγχει την πρόσβαση στον server στο άλλο άκρο.
Προσοχή, δεν υποτιμώ το TLS. Λύνει ένα πραγματικό πρόβλημα: κανείς ενδιάμεσος δεν διαβάζει και δεν αλλοιώνει την επικοινωνία. Τα υπόλοιπα προβλήματα όμως, αυτά που χτυπούν στην πράξη μικρές επιχειρήσεις, δε βρίσκονται μέσα στη σύνδεση. Ζουν ένα επίπεδο πιο πάνω, στην ίδια την εφαρμογή. Ας δούμε λοιπόν τι λένε εκείνοι που μετράνε.
Τι μας λέει το OWASP για το 2025
Το OWASP Top 10 είναι ο πιο αναγνωρισμένος κατάλογος κατηγοριών κινδύνου για web εφαρμογές, και η έκδοση 2025 είναι η όγδοη της σειράς. Δεν είναι λίστα με βαρύγδουπα ονόματα, είναι μια λίστα με το τι στ’ αλήθεια πάει στραβά στην πραγματικότητα. Τα τρία πρώτα:
A01, ελαττωματικός έλεγχος πρόσβασης. Παραμένει πρώτο, σαν τον τραγουδιστή που μένει στο top 10 επί δεκαετίες. Με απλά λόγια: κάποιος βλέπει ή κάνει κάτι που δεν θα έπρεπε, επειδή η εφαρμογή δεν ελέγχει σωστά ποιος ζητάει τι.
A02, εσφαλμένη ρύθμιση ασφάλειας. Ανέβηκε στη δεύτερη θέση. Προεπιλεγμένοι κωδικοί, ανοιχτοί κατάλογοι αρχείων, ενεργοποιημένα μηνύματα σφάλματος που αποκαλύπτουν τα εσωτερικά του σπιτιού. Δεν είναι απλά διάρρηξη. Είναι ανοιχτή πόρτα!
A03, αστοχίες στην αλυσίδα εφοδιασμού λογισμικού. Νέα κατηγορία, και η πιο σχετική με όποιον τρέχει site πάνω σε πλατφόρμα με plugins. Δεν σας χτυπούν εσάς, χτυπούν κάτι που εγκαταστήσατε εσείς. Λεπτή η διαφορά, τεράστια η συνέπεια.
Τι μέτρησε η ENISA για την Ευρώπη
Η ευρωπαϊκή αρχή κυβερνοασφάλειας δημοσίευσε την Έκθεση Απειλών 2025, με ανάλυση 4.875 περιστατικών από 1 Ιουλίου 2024 έως 30 Ιουνίου 2025. Δεν είναι εκτίμηση του καφενείου, είναι καταμέτρηση.
Δύο νούμερα αξίζουν την προσοχή σας, γιατί δείχνουν πού χάνεται πραγματικά η μάχη. Το 60% των σημείων αρχικής πρόσβασης ήταν phishing. Η εκμετάλλευση ευπαθειών ήταν 21,3%. Το πιάσατε; Η πιο συχνή είσοδος δεν είναι κάποιο εξωτικό τεχνικό κενό που ανακάλυψε μια ιδιοφυΐα στις τρεις τα ξημερώματα. Είναι ένα email που άνοιξε κάποιος!
Η ENISA περιγράφει το ransomware ως την πιο επιβαρυντική απειλή στην ΕΕ. Οι επιθέσεις άρνησης υπηρεσίας (DoS) κυριαρχούν αριθμητικά στα αναφερθέντα περιστατικά, αλλά προέρχονται σε συντριπτικό βαθμό από ομάδες ακτιβιστών με στόχους κυρίως τη δημόσια διοίκηση, οπότε δεν είναι το προφίλ κινδύνου μιας μικρής επιχείρησης. Γι’ αυτές τουλάχιστον, κοιμηθείτε ήσυχοι.
Το WordPress και η μεγάλη παρεξήγηση
Το WordPress έχει κακή φήμη στην ασφάλεια. Δεν θα σας πω ότι η φήμη είναι άδικη. Θα σας πω ότι είναι σε λάθος τόπο.
Σύμφωνα με την ετήσια αναφορά της Wordfence για το 2024, δημοσιεύτηκαν 8.223 ευπάθειες, αύξηση περίπου 68% έναντι του 2023. Από αυτές, μόλις 5 αφορούσαν τον πυρήνα του WordPress. Το 96% αφορούσε plugins και το υπόλοιπο themes. Ξαναδιαβάστε το, δεν είναι τυπογραφικό. Είναι στοιχεία κατασκευαστή, όχι ανεξάρτητη έρευνα, και οφείλω να το πω. Η ίδια αναφορά όμως προσθέτει και τη νηφάλια πλευρά: πάνω από το 68% χαρακτηρίζονται χαμηλού κινδύνου για τους περισσότερους ιδιοκτήτες, επειδή απαιτούν επίπεδο πρόσβασης ή αλληλεπίδραση με χρήστη για να αξιοποιηθούν.
Το συμπέρασμα λοιπόν δεν είναι «φύγετε τρέχοντας από το WordPress». Είναι ότι κάθε πρόσθετο είναι μια απόφαση ασφάλειας. Η ίδια η τεκμηρίωση του WordPress το γράφει καθαρά: μην παίρνετε πρόσθετα και θέματα από μη έμπιστες πηγές, περιοριστείτε στο επίσημο αποθετήριο ή σε γνωστές εταιρείες. Και προσθέτει κάτι που το ξεχνούν όλοι: όταν ανακοινώνεται μια διόρθωση, η πληροφορία για την εκμετάλλευση του κενού είναι πλέον δημόσια. Δηλαδή το ρολόι ξεκινά όταν βγαίνει η λύση, όχι όταν θα βρείτε εσείς χρόνο να τη διαβάσετε.
Και μια λεπτομέρεια που κοστίζει: από την έκδοση 5.6 οι νέες εγκαταστάσεις ενημερώνουν αυτόματα τον πυρήνα. Για plugins και themes οι αυτόματες ενημερώσεις δεν είναι ενεργές από προεπιλογή. Όποιος νομίζει ότι το site του ενημερώνεται μόνο του, συνήθως κάνει λάθος ακριβώς εκεί που αξίζει… και το μαθαίνει αργά.
Τα έξι πράγματα που κάνουν όντως τη διαφορά
Προγραμματισμένες ενημερώσεις. Όχι όταν το θυμηθείτε! Ούτε όταν σας κουράσει η κόκκινη ειδοποίηση που αγνοείτε επί τρεις μήνες! Και πάντα με backup πριν, ώστε η ενημέρωση να πάψει να είναι απειλητική.
Λιγότερα plugins. Το πιο υποτιμημένο μέτρο ασφάλειας που ξέρω. Κάθε plugin που δεν χρησιμοποιείται είναι κώδικας τρίτου που τρέχει στον server σας χωρίς κανέναν λόγο. Στο yachtsgreece.com πέσαμε από τα 40 και πλέον πρόσθετα στα 9, και το κέρδος δεν ήταν μόνο σε ταχύτητα.
Ισχυρή ταυτοποίηση. Μοναδικοί κωδικοί, δικαιώματα διαχειριστή μόνο όπου χρειάζεται, 2FA στους λογαριασμούς που μπορούν να αλλάξουν το site. Οι επιθέσεις σε φόρμες login είναι μαζικές και αυτοματοποιημένες. Κανείς δεν σας επέλεξε, μην το πάρετε προσωπικά.
Backups που έχουν δοκιμαστεί. Ο κανόνας 3-2-1 της CISA είναι απλός: 3 αντίγραφα, σε 2 διαφορετικά μέσα, με 1 εκτός του χώρου σας. Και προσοχή: backup που δεν έχει δοκιμαστεί ποτέ σε επαναφορά δεν είναι backup. Είναι ελπίδα!
Security headers. Εδώ ακριβώς είναι το κομμάτι που το TLS δεν καλύπτει, γιατί αφορά την εφαρμογή και όχι τη μεταφορά. Το Content-Security-Policy ελέγχει ποιους πόρους επιτρέπεται να φορτώσει η σελίδα και βοηθά ενάντια στο cross-site scripting. Το Strict-Transport-Security επιβάλλει HTTPS και δεν επιτρέπει στον χρήστη να προσπεράσει ένα σφάλμα πιστοποιητικού. Το X-Content-Type-Options: nosniff εμποδίζει τον browser να εκτελέσει ως κώδικα κάτι που ανέβηκε ως αρχείο.
Έλεγχος στο τι ανεβαίνει. Φόρμες που δέχονται αρχεία, σχόλια που δέχονται HTML, πεδία που δέχονται ό,τι τους δώσετε χωρίς να ρωτήσουν τίποτα. Εκεί μπαίνουν οι περισσότεροι, από την πόρτα που ανοίξαμε μόνοι μας.
Κι αν τελικά σας χτυπήσουν
Η Google τεκμηριώνει τέσσερις μορφές παραβιασμένου περιεχομένου: εισαγωγή κώδικα σε υπάρχουσες σελίδες, δημιουργία νέων σελίδων με ανεπιθύμητο περιεχόμενο, διακριτική αλλοίωση υπάρχοντος περιεχομένου με κρυμμένα στοιχεία, και ανακατευθύνσεις που στέλνουν μέρος των επισκεπτών αλλού.
Οι δύο τελευταίες είναι ο λόγος που πολλοί ανακαλύπτουν την παραβίαση από τη Google και όχι από το site τους. Ο κώδικας συχνά ενεργοποιείται μόνο για επισκέπτες που έρχονται από την αναζήτηση ή από κινητό. Εσείς ανοίγετε την αρχική σας, πίνετε ήσυχα τον καφέ σας, και όλα δείχνουν φυσιολογικά.
Και κάτι ακόμη: το παραβιασμένο περιεχόμενο είναι επίσης παράβαση των πολιτικών ανεπιθύμητου περιεχομένου της Google. Δηλαδή η ζημιά δεν είναι μόνο τεχνική, είναι και στην ορατότητά σας. Πληρώνετε δύο φορές το ίδιο συμβάν.
Σας αφορά τελικά η NIS2;
Η οδηγία (ΕΕ) 2022/2555 εφαρμόζεται, ως προς το μέγεθος, σε οντότητες των Παραρτημάτων Ι και ΙΙ που είναι μεσαίες επιχειρήσεις ή μεγαλύτερες. Μια τυπική ελληνική μικρή επιχείρηση μένει εκτός με βάση αυτόν τον κανόνα. Ανασκουφιστήκατε; Περιμένετε μισό λεπτό…
Υπάρχουν και ρητές εξαιρέσεις ανεξαρτήτως μεγέθους: πάροχοι δημόσιων δικτύων ηλεκτρονικών επικοινωνιών, πάροχοι υπηρεσιών εμπιστοσύνης, μητρώα ονομάτων ανωτάτου επιπέδου και πάροχοι υπηρεσιών DNS, καθώς και οντότητες που είναι ο μοναδικός πάροχος μιας ουσιώδους υπηρεσίας σε κράτος μέλος. Σε ξεχωριστή παράγραφο, ανεξαρτήτως μεγέθους και πάλι, εντάσσονται και οι πάροχοι υπηρεσιών κατοχύρωσης domain names.
Στην πράξη: το εστιατόριο και η μικρή εταιρεία δεν εμπίπτουν λόγω μεγέθους. Η μικρή εταιρεία hosting ή κατοχύρωσης domain μπορεί να εμπίπτει παρότι είναι μικρή. Η οδηγία ενσωματώνεται σε κάθε κράτος μέλος με εθνικό νόμο, οπότε το τι ακριβώς ισχύει για εσάς θέλει έλεγχο στο εθνικό πλαίσιο και, αν το ερώτημα είναι κρίσιμο, νομική συμβουλή. Αυτή δεν θα σας τη δώσει ένα άρθρο.
Γιατί η δουλειά αυτή δεν τελειώνει ποτέ
Η ασφάλεια δεν είναι κατάσταση, είναι συντήρηση. Το γράφει και η ίδια η τεκμηρίωση του WordPress: μιλάμε για μείωση κινδύνου, όχι για εξάλειψή του. Κανείς δεν μπορεί να σας υποσχεθεί ότι δεν θα σας συμβεί τίποτα, και όποιος το υπόσχεται σας λέει ήδη ψέματα.
Αυτό που μπορεί να υποσχεθεί κάποιος είναι πιο ταπεινό και πιο χρήσιμο: ότι θα ξέρετε τι τρέχει στο site σας, ότι θα υπάρχει αντίγραφο που δουλεύει στ’ αλήθεια, και ότι όταν κάτι πάει στραβά θα υπάρχει διαδικασία αντί για πανικό. Έχω γράψει σχετικά και για το γιατί ο φθηνός hosting κοστίζει περισσότερο, γιατί τα δύο θέματα είναι στην πράξη το ίδιο θέμα.
Κι έτσι επιστρέφουμε εκεί που ξεκινήσαμε, στο λουκετάκι. Ωραίο είναι, το θέλουμε, κανείς δεν το βγάζει. Απλώς δεν είναι πόρτα ασφαλείας, είναι σφραγισμένος φάκελος. Αν θέλετε έναν έλεγχο του τι πραγματικά τρέχει στο site σας, με λίστα προτεραιότητας αντί για αυτόματη αναφορά γεμάτη τρομακτικά χρώματα, επικοινωνήστε μαζί μου.