Состав переносимого архива
design;content;uploads;- установленные модули и их шаблоны;
- импортированные данные;
- структура страниц и экземпляры модулей;
- настройки без пароля MySQL;
- экспорт всех таблиц текущей базы;
manifest.jsonс форматом, версией, размерами и SHA-256.
Не включаются сессии, Git, вложенные копии, secrets.json и старый файл администратора.
Создание архива
Откройте «Настройки → Резервное копирование» и нажмите «Создать полный архив». ZIP сохраняется в storage/backups, который закрыт от HTTP-доступа.
Скопируйте важный архив на другой сервер или локальный зашифрованный носитель. Копия, оставшаяся только на том же сервере, не защищает от потери сервера.
Восстановление в админке
- Загрузите ZIP.
- Дождитесь статуса «проверен».
- Нажмите «Восстановить».
- Подтвердите действие.
Перед изменением система создаёт автоматический rollback-архив. Реквизиты MySQL и адрес текущей установки сохраняются.
Проверки архива
- допустимый формат и версия;
- максимум 512 МБ ZIP и 1 ГБ распакованных данных;
- максимум 30 000 файлов;
- отсутствие абсолютных путей и
..; - запись только в разрешённые каталоги;
- размер и SHA-256 каждого файла;
- SHA-256 экспорта MySQL.
Основные правила безопасности
- Используйте HTTPS.
- Используйте поддерживаемую версию PHP.
- Держите «Выводить сообщения об ошибках» выключенным.
- Используйте уникальные пароли администратора и MySQL.
- Не выдавайте MySQL
WITH GRANT OPTION. - Ограничьте MySQL-пользователя базой CMS.
- Не удаляйте
.htaccess,.user.iniиinstalled.lock. - Не открывайте
storage,src,modules,database,tools,testsчерез веб-сервер. - Для nginx вручную повторите правила запрета из
.htaccess. - В Apache задайте
TraceEnable Off,ServerTokens Prod,ServerSignature Offв конфигурации виртуального хоста.
Сессии и вход
Админка использует строгий режим PHP-сессий, HttpOnly, SameSite=Strict, обновление ID после входа, тайм-аут бездействия, абсолютный тайм-аут и ограничение попыток авторизации. На HTTPS cookie получает флаг Secure.
Действия после инцидента
- Включите режим обслуживания.
- Сохраните журналы и текущий архив для анализа.
- Смените пароли администратора, MySQL и внешних интеграций.
- Обновите PHP и сервер.
- Разверните чистую CMS и восстановите проверенный архив, созданный до инцидента.
- Проверьте пользователей, роли, шаблоны и специальные коды.

← Документация