🍪Käytämme evästeitä

Käytämme välttämättömiä evästeitä, joita sivusto tarvitsee toimiakseen. Analytiikka- ja markkinoinnin mittausevästeitä käytämme vain suostumuksellasi, eikä niitä oteta käyttöön ennen valintaasi. Kohdassa ”Muokkaa asetuksia” voit sallia vain välttämättömät evästeet, ja voit perua suostumuksesi milloin tahansa.

CaptivateClick
  • Etusivu/
  • Palvelut/
    Verkkosuunnittelu
    • Web designResponsiiviset sivut, jotka on suunniteltu konvertoimaan.
    • Brändi-ilmeBrändi-ilme, logo ja visuaalinen järjestelmä, jotka pysyvät tunnistettavina ja yhtenäisinä yrityksesi kasvaessa.
    • VerkkokauppaVerkkokaupat, jotka on rakennettu myymään.
    • Shopify-toimistoShopify-kaupat, jotka myyvät.
    • Konversio-optimointiKampanja- ja tarjoussivut, jotka konvertoivat.
    Liidien generointi
    • Cold emailOsuvia B2B-sähköposteja, joissa jokaisessa on kielto-oikeus.
    • LinkedIn outreachSocial sellingiä inhimillisellä äänellä.
    • Tapaamisten buukkausLaadukkaita B2B-tapaamisia suoraan kalenteriisi.
    • KylmäsoittoB2B-puhelinmyyntiä lain rajoissa ja kieltoja kunnioittaen.
    SEO
    • Google Search ConsoleAuta Googlea löytämään, lukemaan ja indeksoimaan oikeat sivut.
    • Paikallinen SEOGoogle Maps, Google-arvostelut ja Google-yritysprofiili.
    • SEO-analyysiNäe, mikä jarruttaa sinua ja mitä kannattaa korjata ensin.
    • Näkyvyys GooglessaAuta asiakkaita löytämään yrityksesi.
    Mainonta
    • Google AdsGoogle Ads -mainontaa ostovalmiille hauille, laadukkaille konversioille ja mitattavalle myynnille.
    • Facebook-mainontaFacebook- ja Instagram-kampanjat, jotka perustuvat luovien testaukseen, puhtaaseen dataan ja kannattavaan kasvuun.
    • LinkedIn-mainontaB2B-kampanjat tavoitelluille yrityksille, ostopäätöksen tekijöille ja laadukkaalle myyntiputkelle.
    Tekoälyautomaatio
    • TekoälyagentitAgentit, jotka tekevät työn puolestasi.
    • Procountor-integraatioProcountor yhdistettynä muihin järjestelmiisi.
    • HubSpot-automaatiotHubSpot-myyntiputkesi automaatio.
    • JärjestelmäintegraatioJärjestelmät, jotka jakavat saman datan.
    Tekoälyn näkyvyys
    • Answer engine optimizationOle vastaus, jonka tekoäly mainitsee.
    • GEO-optimointiNäy tekoälyn tuottamissa vastauksissa.
    • Tekoälyhaku (opas)Opas: mitä tekoälyhaku on ja mitä se muuttaa.
    Katso kaikki palvelut
  • Projektit/
    • Climentum CapitalVerkkosivutKatso referenssi
    • Nordic Acceleration GroupVerkkosivutKatso referenssi
    • NorthforkVerkkosivutKatso referenssi
    • Hawkeye AdvertisingVerkkosivutKatso referenssi
    Alla projekt
  • Meistä/
  • Blogi/Kotisivujen Yllapito
  • Yhteystiedot/
CaptivateClick

Navigointi

  • Etusivu
  • Palvelut
  • Projektit
  • Meistä
  • Blogi
  • Yhteystiedot

Palvelut

  • Verkkosuunnittelu
  • Liidien generointi
  • SEO
  • Mainonta
  • Tekoälyautomaatio
  • Tekoälyn näkyvyys

Verkkosuunnittelu

  • Web design
  • Brändi-ilme
  • Verkkokauppa
  • Shopify-toimisto
  • Konversio-optimointi

Liidien generointi

  • Cold email
  • LinkedIn outreach
  • Tapaamisten buukkaus
  • Kylmäsoitto

SEO

  • Google Search Console
  • Paikallinen SEO
  • SEO-analyysi
  • Näkyvyys Googlessa

Mainonta

  • Google Ads
  • Facebook-mainonta
  • LinkedIn-mainonta

Tekoälyautomaatio

  • Tekoälyagentit
  • Procountor-integraatio
  • HubSpot-automaatiot
  • Järjestelmäintegraatio

Tekoälyn näkyvyys

  • Answer engine optimization
  • GEO-optimointi
  • Tekoälyhaku (opas)
© 2026 CaptivateClick

Blogi

Kotisivujen ylläpito: päivitykset, varmuuskopiointi ja tietoturva

11. lokakuuta 20265 min lukuaika
Lähikuva avatusta kiintolevystä: kiiltävä levy, luku- ja kirjoituspää sekä keskiön kiinnitysruuvit

Tällä sivulla

  • Mitä kotisivujen ylläpito on?
  • Miksi tietoturva vaatii ylläpitoa
  • Päivitykset: WordPress, lisäosat, teema ja PHP
  • WordPress
  • Lisäosat ja teemat
  • PHP
  • HTTPS
  • Varmuuskopiointi: näin kotisivut varmuuskopioidaan
  • Kirjautumisten suojaaminen
  • Ylläpidon tarkistuslista
  • Jos sivusto murretaan
  • Itse vai ylläpitosopimus?
  • Usein kysytyt kysymykset
  • Lähteet

Lyhyesti: kotisivujen ylläpito on säännöllistä työtä, joka pitää sivuston turvallisena, nopeana ja toimivana. Siihen kuuluu neljä asiaa: julkaisujärjestelmän, lisäosien, teeman ja PHP:n päivitykset, varmuuskopiointi niin, että kopio on tallessa muuallakin kuin palvelimella, kirjautumisten suojaaminen monivaiheisella tunnistautumisella sekä viikoittainen tarkistus siitä, että kaikki toimii. Useimmat murrot eivät tapahdu WordPressin itsensä vaan päivittämättömien lisäosien kautta. Hyvä ylläpito on siksi sivuston tärkein tietoturvatoimi.

Tiivistelmä

Vuonna 2025 WordPress-ekosysteemistä löytyi 11 334 uutta haavoittuvuutta, joista 91 % lisäosista. Pahimmin hyödynnettyjä aukkoja käytettiin laajasti hyväksi mediaanina viidessä tunnissa. Päivitä lisäosat viikoittain, ota aktiivisesta sivustosta päivittäin varmuuskopio ja säilytä se erillään palvelimesta, käytä PHP 8.3:a tai uudempaa ja ota monivaiheinen tunnistautuminen käyttöön. Jos ostit sivuston toimistolta, ylläpitovastuu on Kyberturvallisuuskeskuksen mukaan sinulla, ellei muuta ole sovittu.

Sisällys

  1. Mitä kotisivujen ylläpito on?
  2. Miksi tietoturva vaatii ylläpitoa
  3. Päivitykset: WordPress, lisäosat, teema ja PHP
  4. Varmuuskopiointi: näin kotisivut varmuuskopioidaan
  5. Kirjautumisten suojaaminen
  6. Ylläpidon tarkistuslista
  7. Jos sivusto murretaan
  8. Itse vai ylläpitosopimus?

Mitä kotisivujen ylläpito on?

Kotisivujen ylläpito kattaa kaikki toistuvat tehtävät, joilla sivusto pysyy turvallisena ja käyttökelpoisena:

  • Päivitykset julkaisujärjestelmään, lisäosiin, teemaan ja palvelimen PHP-versioon.
  • Varmuuskopiointi tietokannasta ja tiedostoista niin, että ainakin yksi kopio on palvelimen ulkopuolella.
  • Tietoturva: suojatut kirjautumiset, ajantasaiset käyttäjätunnukset ja tiukat asetukset.
  • Valvonta: onko sivusto päällä, toimivatko lomakkeet ja kassa, pysyykö sivusto nopeana?

Tämä artikkeli keskittyy WordPressiin, joka pyörittää noin 40 % kaikista verkkosivustoista (W3Techs). Kotisivukoneissa, kuten Wixissä, palveluntarjoaja hoitaa ohjelmistopäivitykset ja palvelimen. Vertaamme vaihtoehtoja artikkelissa Wix vai WordPress.

Miksi tietoturva vaatii ylläpitoa

WordPress on suosittu, joten se on myös houkutteleva kohde. Tietoturvayhtiö Patchstack kirjasi vuonna 2025 yhteensä 11 334 uutta haavoittuvuutta, 42 % enemmän kuin edellisenä vuonna. Niistä 91 % oli lisäosissa ja 9 % teemoissa, kun taas WordPressin ytimessä niitä oli vain kuusi (Patchstack).

Saman raportin mukaan 46 % haavoittuvuuksista oli vielä korjaamatta, kun ne julkistettiin, ja eniten hyödynnettyjä aukkoja alettiin käyttää laajasti hyväksi mediaanina viidessä tunnissa (Patchstack). Myös Kyberturvallisuuskeskus muistuttaa, että löydettyjä haavoittuvuuksia hyödynnetään erittäin nopeasti, jopa tunneissa, ja että se havaitsee rutiininomaisesti haavoittuvia WordPress-lisäosia. Lisäosien haavoittuvuuksista se ei yleensä tiedota erikseen, joten sivuston omistajan on itse seurattava päivityksiä (Kyberturvallisuuskeskus).

Päivitykset: WordPress, lisäosat, teema ja PHP

Päivitykset ovat tärkein yksittäinen tietoturvatoimi, ja niiden pitää kattaa neljä tasoa.

WordPress

WordPressin pienet versiopäivitykset, joissa on usein tietoturvakorjauksia, asentuvat automaattisesti. Versiosta 5.6 alkaen uudet asennukset saavat automaattisesti myös suuret versiopäivitykset, kun taas vanhemmat asennukset säilyttävät alkuperäisen asetuksensa (WordPress Developer Resources). Tarkista, mikä koskee omaa sivustoasi.

Lisäosat ja teemat

Oletuksena lisäosat ja teemat eivät päivity automaattisesti (WordPress Developer Resources). Kyberturvallisuuskeskus neuvoo valvomaan niiden päivittymistä käsin, poistamaan turhat lisäosat ja asentamaan lisäosia vain virallisista lähteistä (Kyberturvallisuuskeskus). Isolla sivustolla on turvallisinta päivittää hallitusti ja testata sen jälkeen lomakkeet, verkkokauppa ja ulkoasu.

PHP

WordPress suosittelee PHP-versiota 8.3 tai uudempaa (WordPress.org). PHP 8.1 ja sitä vanhemmat eivät enää saa tietoturvapäivityksiä, ja PHP 8.2:n tietoturvatuki päättyy 31.12.2026 (PHP.net). Versio vaihdetaan webhotellin hallintapaneelissa, mutta testaa ensin teeman ja lisäosien yhteensopivuus. Jos sivusto on niin vanha, ettei sitä saa päivitettyä, uudistus on usein halvempi kuin paikkailu: lue verkkosivujen uudistus.

HTTPS

Koko sivuston pitää toimia HTTPS-yhteydellä. Chrome on vuodesta 2018 merkinnyt sivut ilman HTTPS:ää ”ei turvallinen” -merkinnällä (Google Security Blog). Varmista webhotellilta, että sertifikaatti uusiutuu automaattisesti.

Varmuuskopiointi: näin kotisivut varmuuskopioidaan

Kotisivujen varmuuskopioinnissa pitää ottaa talteen sekä tietokanta että tiedostot. WordPress suosittelee pienille sivustoille varmuuskopiota kerran viikossa ja vilkkaille sivustoille päivittäin, ja tuoreita kopioita kannattaa säilyttää ainakin 3–5 (WordPress Developer Resources). Ota kopio aina myös ennen isoja päivityksiä.

Kyberturvallisuuskeskuksen pienyritysten oppaan ohjeet sopivat suoraan kotisivuihin:

  • Säilytä kopiot erillään. Varmuuskopiot pidetään erillään suojattavista järjestelmistä, esimerkiksi verkosta irrotetulla levyllä, jotta kiristyshaittaohjelma ei tee myös niistä käyttökelvottomia.
  • Testaa palautus. Palauttamista kannattaa kokeilla säännöllisesti, esimerkiksi neljännesvuosittain. Vasta silloin tiedät, että kopio toimii.
  • Huomioi säilytysajat. Joillakin aloilla dokumentteja on säilytettävä tietyn ajan, joten tarkista tämä myös varmuuskopioita suunnitellessa.

Lähde: Kyberturvallisuuskeskus, Pienyritysten kyberturvallisuusopas. Kopio, joka on vain samalla palvelimella kuin sivusto, ei auta, jos juuri se palvelin vaurioituu tai murretaan.

Kirjautumisten suojaaminen

Kaapattu ylläpitäjän tunnus antaa täyden pääsyn sivustoon. Kyberturvallisuuskeskuksen mukaan huomattava osa murroista tapahtuu heikosti suojattujen käyttäjätunnusten kautta (Kyberturvallisuuskeskus). Nämä toimet suojaavat:

  • Monivaiheinen tunnistautuminen vähintään ylläpitäjille. Esimerkiksi WordPress.orgin Two Factor -lisäosalla on yli 100 000 aktiivista asennusta (WordPress.org).
  • Vahvat ja yksilölliset salasanat salasanojen hallintaohjelmassa.
  • Vähimmät oikeudet. Blogitekstejä kirjoittava ei tarvitse ylläpitäjän tunnusta.
  • Vanhojen tunnusten poisto entisiltä työntekijöiltä ja kumppaneilta.
  • Kommentoinnin ja rekisteröitymisen poisto, jos et tarvitse niitä.

WordPressin virallinen kovennusohje neuvoo lisäksi poistamaan hallintapaneelin tiedostoeditorin käytöstä, käyttämään SFTP:tä FTP:n sijaan ja rajaamaan tietokantakäyttäjän oikeudet (WordPress Developer Resources). Älä myöskään luota sokeasti webhotelliin: Patchstackin testeissä webhotellien vakiosuojaukset torjuivat vain 26 % hyökkäyksistä (Patchstack).

Ylläpidon tarkistuslista

Kiinteä rytmi estää unohdukset:

Kuinka useinTehtävät
PäivittäinAutomaattinen varmuuskopio tietokannasta ja tiedostoista, sivuston saatavuuden valvonta
ViikoittainLisäosien ja teeman päivitys, lomakkeiden ja kassan testaus
KuukausittainKäyttäjätunnusten läpikäynti, turhien lisäosien poisto, nopeuden tarkistus
NeljännesvuosittainPHP-version tarkistus, varmuuskopion palautustesti
VuosittainKokonaiskatsaus: teema, lisäosat, sisällöt ja tekniikan elinkaari

Nopeutta kannattaa seurata samoilla mittareilla kuin Google. Ne selitetään Core Web Vitals -oppaassamme.

Jos sivusto murretaan

Toimi nopeasti ja tässä järjestyksessä:

  1. Ota sivusto pois käytöstä tai näytä huoltosivu.
  2. Vaihda kaikki salasanat: WordPress, webhotelli, tietokanta ja SFTP.
  3. Selvitä murron syy. Kyberturvallisuuskeskuksen mukaan pelkkä jälkien siivoaminen ei yleensä riitä, vaan hyökkääjä on suljettava järjestelmästä.
  4. Palauta puhdas varmuuskopio ajalta ennen murtoa, päivitä kaikki ja poista lisäosa, jonka kautta murto tehtiin.
  5. Tarkista Google Search Consolesta, ettei Google ole merkinnyt sivustoa vaaralliseksi.

Kyberturvallisuuskeskus kehottaa ottamaan yhteyttä palveluntarjoajaan ja ilmoittamaan tapahtuneesta Kyberturvallisuuskeskukselle sekä poliisille. Se muistuttaa myös, että organisaation on varauduttava ilmoittamaan poikkeamasta viranomaisille ja viestimään siitä asiakkailleen, varsinkin jos sivusto käsittelee henkilö- tai maksutietoja (Kyberturvallisuuskeskus).

Itse vai ylläpitosopimus?

Itse tekeminen toimii pienellä sivustolla, jossa on vähän lisäosia, kunhan siitä oikeasti pitää kiinni joka viikko. Kun sivusto tuo tarjouspyyntöjä tai ottaa vastaan maksuja, ylläpitosopimus on usein turvallisempi valinta.

Yksi asia yllättää monet: Kyberturvallisuuskeskuksen mukaan jos olet ostanut sivustosi esimerkiksi mainostoimistolta, ylläpito- ja päivitysvastuu siirtyy kokonaan sinulle, ellei muuta ole sovittu (Kyberturvallisuuskeskus). Varmista siis sopimuksesta, mitä ylläpitoon kuuluu. Vertaa tarjouksia sisällön, ei pelkän hinnan perusteella:

  • Kuinka usein päivitykset tehdään, ja testataanko sivusto niiden jälkeen?
  • Missä varmuuskopiot säilytetään, kuinka kauan, ja testataanko palautus?
  • Valvotaanko sivuston saatavuutta?
  • Kuinka nopeasti vikoihin reagoidaan?
  • Onko tehty henkilötietojen käsittelysopimus, jos ylläpitäjä pääsee käsiksi henkilötietoihin?

Hyvä ylläpito näkyy myös Googlessa: nopea ja virheetön sivusto on hakukoneoptimoinnin perusta. Jos mietit, onko WordPress oikea työkalu, lue mikä on CMS.

Etkö halua enää miettiä päivityksiä?

Hoidamme WordPress-sivustosi päivitykset, varmuuskopioinnin ja valvonnan, ja autamme, kun sivustoa pitää kehittää.

Tutustu kotisivupalveluumme

Usein kysytyt kysymykset

Mitä kotisivujen ylläpito sisältää?

Kotisivujen ylläpitoon kuuluvat julkaisujärjestelmän, lisäosien, teeman ja PHP:n päivitykset, varmuuskopiointi niin, että kopio on myös palvelimen ulkopuolella, suojatut kirjautumiset sekä sivuston saatavuuden, lomakkeiden ja nopeuden valvonta.

Kuinka usein kotisivut pitää varmuuskopioida?

WordPress suosittelee pienille sivustoille varmuuskopiota kerran viikossa ja vilkkaille sivustoille päivittäin sekä aina ennen isoja päivityksiä. Säilytä kopiot erillään palvelimesta ja testaa palautus säännöllisesti, esimerkiksi neljännesvuosittain.

Miten WordPress-sivusto varmuuskopioidaan?

Varmuuskopioon tarvitaan sekä tietokanta että tiedostot. Käytä webhotellin automaattista varmuuskopiointia tai varmuuskopiolisäosaa, tallenna ainakin yksi kopio palvelimen ulkopuolelle ja kokeile palautusta säännöllisesti.

Kuinka usein WordPress pitää päivittää?

Tarkista päivitykset viikoittain. WordPressin pienet päivitykset asentuvat usein automaattisesti, mutta lisäosat ja teemat eivät oletuksena päivity itsestään, ja juuri niissä on suurin osa haavoittuvuuksista.

Kuka vastaa kotisivujen ylläpidosta, jos sivusto on ostettu toimistolta?

Kyberturvallisuuskeskuksen mukaan ylläpito- ja päivitysvastuu siirtyy kokonaan sivuston ostajalle, ellei muuta ole sovittu. Tarkista sopimuksesta, mitä ylläpitoon kuuluu ja mitkä tehtävät jäävät sinulle.

Mitä PHP-versiota WordPressissä pitää käyttää?

WordPress suosittelee PHP 8.3:a tai uudempaa. PHP 8.1 ja vanhemmat eivät enää saa tietoturvapäivityksiä, ja PHP 8.2:n tietoturvatuki päättyy 31.12.2026.

Mitä teen, jos kotisivuni on murrettu?

Ota sivusto pois käytöstä, vaihda kaikki salasanat, selvitä murron syy, palauta puhdas varmuuskopio ja päivitä kaikki. Ota yhteyttä palveluntarjoajaan ja ilmoita tapahtuneesta Kyberturvallisuuskeskukselle ja poliisille.

Lähteet

  1. State of WordPress Security in 2026, Patchstack
  2. Usage statistics of content management systems, W3Techs
  3. Vinkkejä WordPress-julkaisujärjestelmän tietoturvaan, Traficomin Kyberturvallisuuskeskus
  4. Pienyritysten kyberturvallisuusopas, Traficomin Kyberturvallisuuskeskus
  5. Upgrading WordPress, WordPress Developer Resources
  6. Requirements, WordPress.org
  7. Supported Versions, PHP.net
  8. A secure web is here to stay, Google Security Blog
  9. WordPress Backups, WordPress Developer Resources
  10. Two Factor, WordPress.org
  11. Hardening WordPress, WordPress Developer Resources
EdellinenKotisivukone vai WordPress? Näin valitset oikein ja vaihdat sujuvasti
SeuraavaIlmaiset kotisivut: mitä ilmaiseksi oikeasti saa ja milloin se riittää

Aiheeseen liittyvät artikkelit

  • Lue blogi

    Verkkosivujen uudistus: 9 merkkiä, että on aika, ja näin se onnistuu

    11. lokakuuta 20264 min lukuaika
    Lue lisää
  • Lue blogi

    Wix suomi: Wix vai WordPress yrityksen kotisivuille?

    11. lokakuuta 20264 min lukuaika
    Lue lisää
  • Lue blogi

    Core Web Vitals -opas: LCP, INP, CLS ja sivuston nopeus

    11. lokakuuta 20265 min lukuaika
    Lue lisää
AloitetaanAloitetaan

Valmis kasvamaan?

Jutellaan projektistasi.

Yli 110 yritystä luottaa meihin kasvaakseen verkossa.

  • Mercer Consulting, Co.
  • Mercer Consulting, Co.