Jak bezpiecznie przekazać dostęp do hostingu specjaliście?
Przekazanie dostępu do hostingu — co może pójść nie tak?
Gdy zlecasz usunięcie wirusa ze strony, specjalista musi mieć dostęp do serwera. To konieczne — analiza przez FTP lub SSH jest niezbędna do skutecznego czyszczenia. Jednak przekazanie dostępu nieprzemyślanie niesie własne ryzyko bezpieczeństwa. W tym artykule pokazujemy jak to zrobić poprawnie.
Co specjalista naprawdę potrzebuje?
Do skutecznego odwirusowania potrzebny jest jeden z poniższych dostępów (im wyżej na liście, tym lepiej):
- Dostęp SSH — najskuteczniejszy. Pozwala na szybką analizę całego serwera, wyszukiwanie wzorców malware i masowe operacje na plikach. Bez SSH praca trwa kilkakrotnie dłużej.
- Dostęp FTP/SFTP — wystarczający do podstawowego czyszczenia plików. Wolniejszy niż SSH, nie daje wglądu w logi systemowe.
- Dostęp do panelu hostingu (cPanel/Plesk/DirectAdmin) — daje dostęp do File Managera, phpMyAdmin i konfiguracji. Wystarczy dla większości przypadków.
- Dostęp do phpMyAdmin lub eksport bazy — potrzebny do czyszczenia bazy danych. Można przekazać osobno od dostępu do plików.
Jak przekazać dostęp bezpiecznie?
Nigdy nie wysyłaj haseł przez e-mail lub komunikator
E-mail nie jest szyfrowany end-to-end. Wiadomość z hasłem w skrzynce może być przeczytana przez osobę trzecią — lub przez hakerów jeśli skrzynka jest skompromitowana (co zdarza się przy włamaniach).
Bezpieczne metody przekazania hasła:
- Jednorazowy link z hasłem — serwisy jak Privnote.com lub OneTimeSecret.com — link wygasa po jednym odczytaniu
- Menedżer haseł ze współdzieleniem — Bitwarden lub 1Password pozwalają udostępnić hasło bez wysyłania go w czytelnej formie
- SMS osobno od loginu — wyślij login e-mailem, a hasło SMS-em na numer specjalisty
Stwórz tymczasowe konto FTP/SSH tylko na czas pracy
Większość paneli hostingu pozwala tworzyć dodatkowe konta FTP z ograniczonym dostępem do wybranego katalogu. Zamiast dawać główne hasło FTP, stwórz konto tymczasowe:
- Użytkownik: np.
service_cleanup
- Hasło: losowe, wygenerowane
- Katalog:
/public_html/ (i nic poza tym)
- Po zakończeniu pracy: usuń to konto
Dokumentuj co udostępniasz
Zapisz sobie co i komu przekazałeś: typ dostępu, datę, zakres. To ułatwi późniejsze odebranie dostępu i weryfikację czy nic nieautoryzowanego się nie wydarzyło.
Co zrobić PO zakończeniu pracy?
To krok, który właściciele stron najczęściej pomijają:
- Zmień hasło głównego konta FTP/SSH
- Usuń tymczasowe konto FTP/SSH jeśli je stworzyłeś
- Usuń specjalistę z listy użytkowników WordPress jeśli miał tam konto
- Zmień hasło do panelu hostingu jeśli specjalista miał do niego dostęp
- Sprawdź logi dostępu w panelu hostingu — czy nie ma wejść spoza oczekiwanego zakresu czasu
Czego NIE udostępniać
- Dostępu do poczty e-mail powiązanej z domeną lub hostingiem (to zbędne i ryzykowne)
- Dostępu do rejestratora domeny (nie jest potrzebny do pracy na serwerze)
- Danych karty płatniczej w panelu hostingu (zablokuj je przed przekazaniem dostępu do panelu)
- Danych logowania do zewnętrznych serwisów (Google Analytics, Ads, Search Console) jeśli nie są niezbędne
Zaufany specjalista vs. niezaufany — jak odróżnić?
Kilka pytań, które warto zadać przed przekazaniem dostępu:
- Czy mogę zobaczyć referencje lub przykładowe realizacje (zanonimizowane)?
- Jak będziesz chronił moje dane dostępowe po zakończeniu pracy?
- Czy dajesz gwarancję na wykonaną usługę?
- Czy mogę otrzymać raport z tego co znalazłeś i co zmieniłeś?
Solidna firma bez problemu odpowie na te pytania. Brak odpowiedzi lub uniki to sygnał ostrzegawczy.