Sucuri WordPress: обзор плагина и пошаговая настройка в 2026
Что такое Sucuri Security для WordPress
Sucuri Security – один из лидирующих плагинов защиты WordPress, разработанный командой Sucuri, известной в сфере веб‑безопасности. Плагин объединяет в себе файловый сканер, веб‑аппликационный файрвол (WAF), систему аудита, мониторинг черных списков и автоматическое исправление уязвимостей. Все функции работают в режиме реального времени, что позволяет быстро реагировать на новые угрозы без вмешательства администратора.
Основные возможности плагина
Файловый сканер и проверка целостности
Сканер сравнивает текущие файлы ядра, тем и плагинов с оригинальными версиями, скачанными из репозитория WordPress. При обнаружении изменений выводится подробный отчёт, где указаны путь, тип изменения (модификация, удаление, добавление) и рекомендация по восстановлению.
Веб‑аппликационный файрвол (WAF)
WAF Sucuri работает на уровне DNS и CDN, фильтруя вредоносный трафик до того, как запрос достигнет вашего сервера. Плагин автоматически подключает BunnyCDN, если вы уже интегрировали его, тем самым ускоряя доставку и усиливая защиту.
Мониторинг черных списков и оповещения
Сервис проверяет ваш домен в более чем 30 публичных черных списках (Google Safe Browsing, PhishTank и др.). При попадании в список вы получаете мгновенное уведомление на email и в админ‑панель.
Аудит безопасности и журнал событий
Все действия администраторов, изменения файлов и попытки входа фиксируются в журнале. Журнал можно экспортировать в CSV для последующего анализа.
Пошаговая настройка Sucuri Security
Шаг 1 – установка и активация плагина
- Перейдите в Плагины → Добавить новый в админ‑панели.
- В поиске введите «Sucuri Security» и нажмите «Установить», затем «Активировать».
Шаг 2 – подключение к облачной платформе Sucuri
После активации откроется мастер подключения. Зарегистрируйтесь на sucuri.net (бесплатный план покрывает базовый скан и WAF) и получите API‑ключ.
Вставьте ключ в поле «API Token» и нажмите «Save Settings». Плагин сразу начнёт синхронизацию с облачной инфраструктурой.
Шаг 3 – настройка сканера
В разделе Security → Scanner включите автоматический запуск сканирования каждый день. При желании можно добавить кастомный план через cron:
// Добавляем кастомный cron‑хук для сканирования каждые 12 часов
add_filter( 'cron_schedules', function( $schedules ) {
$schedules['twicedaily'] = array(
'interval' => 12 * HOUR_IN_SECONDS,
'display' => 'Каждые 12 часов',
);
return $schedules;
} );
if ( ! wp_next_scheduled( 'sucuri_scan_event' ) ) {
wp_schedule_event( time(), 'twicedaily', 'sucuri_scan_event' );
}
add_action( 'sucuri_scan_event', 'sucuri_run_scan' );
function sucuri_run_scan() {
if ( class_exists( 'SucuriScanner' ) ) {
SucuriScanner::run(); // Запускаем сканирование вручную
}
}
Шаг 4 – конфигурация WAF и белый список IP
По умолчанию WAF блокирует большинство известных эксплойтов. Если ваш администратор работает из фиксированного IP, добавьте его в белый список, чтобы избежать ложных срабатываний.
// Добавляем IP в белый список через фильтр Sucuri
add_filter( 'sucuri_waf_whitelist_ip', function( $whitelist ) {
$whitelist[] = '203.0.113.45'; // Ваш статический IP
return $whitelist;
} );
Шаг 5 – включение автоматического исправления уязвимостей
В разделе Security → Hardening активируйте опцию «Automatic File Repair». Плагин будет восстанавливать изменённые файлы из оригинального репозитория без вашего вмешательства.
Лучшие практики и интеграция с другими инструментами
Совместное использование с кешированием и CDN
Если вы уже используете BunnyCDN, убедитесь, что в настройках Sucuri включена опция «Enable CDN Integration». Это позволит WAF работать совместно с кешем, исключая двойную компрессию.
Перенос сайта на Nginx без потери защиты
При миграции с Apache на Nginx (см. руководство Переход Apache → Nginx для WordPress) просто оставьте активным плагин – он будет использовать облачную часть WAF, а локальная часть (сканер, аудит) продолжит работать независимо от веб‑сервера.
Очистка базы данных после инцидента
После успешного устранения взлома рекомендуется выполнить чистку базы. Плагин Очистка базы данных WordPress автоматически удалит орфанные записи, оставшиеся после вредоносных скриптов.
Заключение
Sucuri Security – мощный, но при этом простой в настройке инструмент, который покрывает почти все аспекты защиты WordPress: от сканирования файлов до глобального WAF. При правильной конфигурации и сочетании с кешированием, CDN и регулярным обновлением ядра вы получаете надёжный щит, способный выдержать даже целенаправленные атаки. Следуйте описанным 5 шагам, добавляйте кастомные правила через PHP‑фильтры и периодически проверяйте отчёты – и ваш сайт будет защищён в 2026‑м году и дальше.
❓ Часто задаваемые вопросы
Как работает файловый сканер Sucuri и можно ли отключить проверку ядра?
Сканер сравнивает текущие файлы с оригинальными версиями из репозитория WordPress. Отключить проверку ядра можно в настройках Scanner → Advanced → Uncheck «Core Files».
Влияет ли WAF Sucuri на скорость загрузки страниц?
WAF работает на уровне DNS и CDN, поэтому запросы обрабатываются до попадания на ваш сервер, что обычно ускоряет загрузку. При включённом кешировании через BunnyCDN ускорение заметно.
Можно ли использовать Sucuri вместе с другими плагинами безопасности?
Да, но следует отключить дублирующие функции (например, отдельный сканер файлов), чтобы избежать конфликтов и лишних нагрузок на сервер.
Как быстро восстановить сайт после взлома с помощью Sucuri?
Включите «Automatic File Repair», запустите сканирование, а затем используйте функцию «Clean Up Site», которая удалит вредоносный код и восстановит изменённые файлы из резервных копий.