WordPress после установки: карта сайта уже есть, но защита ещё не настроена

После чистой установки WordPress сайт технически работает, но ещё не готов к публикации: нужно проверить адреса, доступы, резервное копирование, видимость для поисковиков и служебные страницы. При этом устанавливать SEO-плагин только ради XML-карты уже не требуется — базовый механизм входит в ядро WordPress.
Актуальный порядок настройки отличается от старых чек-листов: стандартное краткое описание теперь может быть пустым, смена административной почты требует подтверждения, а карта сайта доступна без отдельного расширения. Главный принцип — сначала обеспечить возможность восстановления и безопасный доступ, затем менять структуру ссылок, оформление и публичные параметры.
Сначала защитите доступ и возможность восстановления
- Проверьте общие параметры. Откройте «Настройки» → «Общие» и задайте название, краткое описание, язык, часовой пояс, формат даты и административную почту. Актуальная документация по общим настройкам, обновлённая 3 июля 2026 года, уточняет два важных момента: стандартное краткое описание представляет собой пустую строку, а новый административный адрес начинает действовать только после перехода по ссылке из письма. Убедитесь, что это не временный ящик разработчика и что на него действительно приходят уведомления.
- Закройте лишние способы входа. В разделе пользователей удалите ненужные учётные записи и не используйте общую запись администратора для нескольких людей. Каждому участнику назначьте минимально достаточную роль: автору сайта обычно не требуется доступ к плагинам, темам и системным настройкам. Для администраторов установите уникальные пароли и включите двухфакторную проверку через подходящее решение хостинга или плагин.
- Создайте полную резервную копию. Сделайте это до установки темы, расширений и массового редактирования. Полная копия должна включать одновременно базу данных и файлы: загрузки, темы, плагины, конфигурацию и другие элементы установки. Официальное руководство по резервному копированию рекомендует хранить несколько свежих копий в разных местах; практическая проверка состоит не только в успешном создании архива, но и в понимании процедуры восстановления.
Копия на том же сервере полезна для быстрого отката, но не защищает от потери всего аккаунта хостинга. Добавьте внешнее хранилище и зафиксируйте, где находятся данные доступа. Если резервным копированием занимается хостер, выясните срок хранения, состав копии и способ запросить восстановление.
Определите, что увидят посетители и поисковики
- Настройте главную страницу. В «Настройки» → «Чтение» выберите, показывать ли последние записи или статическую страницу. Для сайта компании, портфолио или услуги обычно нужна отдельная главная; для классического блога подходит лента публикаций. Если используется статическая главная, создайте также отдельную пустую страницу для списка записей и назначьте обе в настройках.
- Проверьте поисковую видимость. Пока сайт заполнен тестовыми материалами, индексацию можно временно ограничить соответствующим флажком в настройках чтения. Перед запуском его необходимо снять. Это лишь запрос поисковым системам, а не механизм защиты конфиденциальных данных, поэтому закрытый проект должен дополнительно использовать пароль, ограничение доступа или тестовую среду.
- Выберите постоянные ссылки до наполнения. В «Настройки» → «Постоянные ссылки» задайте понятную структуру адресов — например, на основе названия записи. После сохранения откройте несколько страниц и убедитесь, что они не возвращают ошибку. Менять схему на уже работающем сайте без перенаправлений рискованно: старые адреса из закладок и поисковой выдачи перестанут вести к материалам.
- Примите решение о комментариях. Если обсуждение не является частью проекта, отключите комментарии для новых записей в «Настройки» → «Обсуждение» и отдельно закройте их у уже созданных материалов. Если комментарии нужны, включите предварительную модерацию, определите правила для ссылок и проверьте почтовые уведомления. Не устанавливайте антиспамное расширение автоматически, пока не определено, будет ли форма комментариев вообще доступна.
Соберите минимальную рабочую версию сайта
Удалите демонстрационные записи, страницы и комментарии, если они появились при установке или импорте шаблона. Рубрику по умолчанию нельзя просто удалить, пока не назначена другая основная рубрика, поэтому сначала создайте подходящую категорию и выберите её в настройках публикации.
Установите тему из доверенного источника и проверьте её на телефоне, планшете и широком экране. Помимо главной страницы откройте запись, архив рубрики, результаты поиска, страницу ошибки 404 и формы. Название пункта настройки внешнего вида зависит от типа темы: у блочных тем основные шаблоны и навигация редактируются через редактор сайта, поэтому старые инструкции с обязательным переходом в «Настроить» подходят не для каждой установки.
Не превращайте список плагинов в обязательный комплект. Расширение должно решать конкретную задачу, которой нет в ядре, теме или панели хостинга: резервное копирование, форма обратной связи, двухфакторная проверка, кэширование либо специальная поисковая оптимизация. Перед установкой проверьте совместимость с вашей версией WordPress, недавние обновления и репутацию разработчика; неактивные и ненужные плагины лучше удалить.
Проверьте служебные страницы и данные
До запуска подготовьте страницы, которые действительно требуются проекту: контакты, сведения о владельце, условия использования и политика конфиденциальности. Их точный состав зависит от юрисдикции, способов сбора данных, приёма платежей и используемых внешних сервисов. Автоматически созданный шаблон политики — только заготовка: он не знает, какие формы, счётчики, видеоплееры или рассылки подключены именно у вас.
Пройдите путь посетителя целиком. Отправьте каждую форму, проверьте доставку писем, ссылки в меню и подвале, кнопки, поиск, загрузку файлов и отображение изображений. Не оставляйте адрес отправителя, номер телефона или реквизиты из демонстрационного шаблона. Если сайт принимает заявки, назначьте человека, который будет получать уведомления и отвечать на них.
Обновите систему и проверьте её состояние
Откройте «Консоль» → «Обновления» и установите доступные стабильные обновления ядра, активной темы и используемых плагинов — после создания резервной копии. Затем перейдите в «Инструменты» → «Здоровье сайта». Этот экран помогает обнаружить проблемы с HTTPS, фоновыми обновлениями, связью с WordPress.org и конфигурацией сервера, однако предупреждения следует разбирать по смыслу, а не пытаться убрать любой ценой.
Включите автоматические обновления там, где риск совместимости приемлем, и запланируйте регулярную ручную проверку. Для сайта с нестандартной темой, интернет-магазином или критичными интеграциями обновления разумно сначала проверять в тестовой копии. После каждого заметного изменения просмотрите главную страницу, форму входа и ключевой пользовательский сценарий.
Не создавайте вторую карту сайта без необходимости
Начиная с WordPress 5.5 ядро формирует базовый индекс XML-карты по адресу /wp-sitemap.xml и добавляет его в виртуальный robots.txt. Это подтверждает описание механизма в WordPress Core. Проверьте адрес в браузере: если карта открывается и содержит публичные типы материалов, отдельный плагин для одной этой функции не нужен.
SEO-плагин оправдан, когда требуются дополнительные возможности: исключение отдельных объектов, расширенная разметка, управление метаданными или собственная структура карт. При его установке убедитесь, что активен только один генератор XML-карты и в инструменты для веб-мастеров отправлен фактический адрес. Файл robots.txt не следует использовать для удаления уже проиндексированной страницы или защиты закрытой информации.
Финальная проверка перед публикацией
- резервная копия создана, хранится вне сервера и доступна для восстановления;
- административная почта подтверждена, а тестовые пользователи удалены;
- главная страница, меню, постоянные ссылки и страница 404 работают;
- формы отправляют данные нужному получателю, комментарии настроены осознанно;
- флажок ограничения индексации снят, если сайт должен появляться в поиске;
- карта /wp-sitemap.xml открывается, а HTTPS не вызывает предупреждений;
- ядро, тема и используемые плагины обновлены, лишние расширения удалены.
После запуска повторите проверку с устройства, на котором вы не авторизованы в WordPress: панель администратора может скрывать ошибки кэширования и показывать владельцу сайта иной интерфейс. Такой контрольный просмотр выявит оставшиеся заглушки, закрытые страницы и элементы, доступные только вошедшему пользователю.
Читайте также:
Подпишитесь на рассылку
Получайте свежие новости Web3, AI и криптовалют прямо на вашу почту.