Analityka i audyty

Audyt strony
na WordPressie

WordPress jest bezpieczny dopóty, dopóki ktoś go pilnuje. Sprawdzamy, co siedzi w instalacji, które wtyczki są porzucone przez autorów i czy kopie zapasowe faktycznie da się odtworzyć.

Zapytaj o wycenę +48 887 831 588

Kod strony wyświetlony na ekranie laptopa 120+sprawdzanych punktów
Wersje i aktualizacje Wtyczki i motyw Kopie zapasowe Bezpieczeństwo Szybkość ładowania Baza danych Certyfikat SSL Konfiguracja serwera Dostępność
3–5dni roboczych na audyt
40%stron ma nieaktualne wtyczki
1test odtworzenia kopii zapasowej
0zmian bez Twojej zgody

Dlaczego akurat WordPress wymaga uwagi

WordPress obsługuje ogromną część stron w sieci i właśnie dlatego jest najczęstszym celem automatycznych ataków. Boty nie wybierają — skanują wszystko po kolei i szukają znanej dziury w konkretnej wersji konkretnej wtyczki.

Sam system jest solidny. Problem prawie zawsze leży gdzie indziej: w kilkunastu wtyczkach dokładanych przez lata, z których połowa nie była aktualizowana od dwóch lat, a autorzy trzech porzucili projekt.

Co sprawdzamy w instalacji

  • Wersje: rdzeń, motyw, wtyczki — i które mają znane podatności
  • Wtyczki porzucone przez autorów albo dublujące swoje funkcje
  • Konta użytkowników, uprawnienia i siła haseł
  • Ślady włamania: podejrzane pliki, mu-pluginy, wstrzyknięty kod
  • Kopie zapasowe: czy istnieją, gdzie leżą i czy da się je odtworzyć
  • Wydajność: zapytania do bazy, rozmiar obrazów, cache
  • Podstawy SEO: indeksacja, tytuły, mapa strony, przekierowania

Zdarzało nam się znaleźć backdoora ukrytego w pliku mu-plugin, którego żaden skaner z panelu nie wykrywał, bo katalog mu-plugins ładuje się automatycznie i nie widać go na liście wtyczek.

Kopia zapasowa, której nikt nie odtworzył, nie jest kopią

To najczęstsze odkrycie w całym audycie. Kopie robią się co noc, ale na ten sam serwer, na którym stoi strona. Awaria dysku albo szyfrowanie przez ransomware zabiera wtedy jednocześnie dane i backup.

Drugi wariant: kopie leżą poza serwerem, ale nikt nigdy nie sprawdził, czy da się z nich cokolwiek odzyskać. Robimy próbne odtworzenie na osobnym środowisku i mierzymy, ile realnie trwa powrót do pracy.

Trzy pytania, na które trzeba znać odpowiedź

Gdzie leży kopia? Kiedy ostatnio ją odtwarzano? Ile czasu zajmie przywrócenie strony po awarii? Jeśli na którekolwiek nie znasz odpowiedzi, kopia jest założeniem, a nie zabezpieczeniem.

Dysk zewnętrzny z kopią przy laptopie

Wydajność: skąd biorą się cztery sekundy

Wolny WordPress to zwykle suma trzech rzeczy: obrazów wrzuconych w oryginalnym rozmiarze z aparatu, wtyczek ładujących swoje skrypty na każdej podstronie oraz braku cache po stronie serwera.

Każdą z nich da się naprawić bez przebudowy strony. W audycie wskazujemy, ile konkretnie waży każdy element i co da największy zysk — bo optymalizacja „wszystkiego naraz" zwykle kończy się popsutym układem strony.

Wtyczki: mniej znaczy szybciej i bezpieczniej

W typowej instalacji, do której wchodzimy, działa od dwudziestu do trzydziestu wtyczek. Zwykle da się z tego zejść do kilkunastu bez utraty jakiejkolwiek funkcji — bo część robi to samo, część obsługuje rzeczy dawno wyłączone, a kilka zostało zainstalowanych „na próbę" i nigdy nie usuniętych.

Każda wtyczka to dodatkowy kod ładowany przy każdym żądaniu i dodatkowa powierzchnia ataku. Sprawdzamy więc nie tylko, czy są aktualne, ale też czy są w ogóle potrzebne — i czy autor nadal je rozwija.

  • Wtyczki bez aktualizacji od ponad roku
  • Funkcje dublujące się między wtyczkami
  • Wtyczki nieaktywne, ale nadal obecne w plikach
  • Rozwiązania premium bez ważnej licencji — czyli bez poprawek bezpieczeństwa
  • Wtyczki ładujące swoje skrypty na każdej podstronie, także tam, gdzie ich nie ma

Co robimy, gdy strona jest już zainfekowana

Zdarza się, że audyt zamienia się w akcję ratunkową. Wtedy kolejność jest sztywna: najpierw kopia stanu obecnego (także zainfekowanego — będzie potrzebna do analizy), potem odcięcie dostępu, dopiero na końcu czyszczenie.

Samo usunięcie złośliwego kodu nie wystarcza. Trzeba jeszcze ustalić, którędy napastnik wszedł, bo inaczej wróci w ciągu kilku tygodni. Najczęstsze drogi to nieaktualna wtyczka, słabe hasło do panelu i konto FTP używane przez kogoś, kto dawno nie pracuje w firmie.

Po wyczyszczeniu zmieniamy wszystkie hasła i klucze bezpieczeństwa, sprawdzamy listę kont administratorów i wprowadzamy monitoring, który zgłosi kolejną zmianę plików, zanim zauważy ją Google.

Znak ostrzegawczy, który łatwo przeoczyć

Nagły wzrost ruchu z zagranicy na podstrony, których nie znasz. To zwykle oznacza, że ktoś dokleił do serwisu własne treści i pozycjonuje je na Twojej domenie.

Ile to kosztuje

Audyt standardowej strony firmowej mieści się zwykle w kilkuset złotych. Jeśli w trakcie okaże się, że serwis jest zainfekowany, czyszczenie wyceniamy osobno — bo to już nie diagnoza, tylko naprawa.

Po audycie możesz zostać przy własnej obsłudze albo przejść na stałą opiekę, w której aktualizacje, kopie i monitoring są po naszej stronie.

Panel administracyjny strony na laptopie

Czasem winny jest serwer, nie strona

Zanim zaczniemy optymalizować WordPressa, sprawdzamy, na czym stoi. Współdzielony hosting za kilkadziesiąt złotych rocznie potrafi mieć limity, przy których żadna optymalizacja nie pomoże: wolne dyski, przestarzałą wersję PHP, brak cache po stronie serwera i limit zapytań do bazy.

W raporcie podajemy konkretne pomiary — czas odpowiedzi serwera, wersję PHP, dostępne limity — żeby dało się porównać oferty, zamiast wierzyć hasłom marketingowym o „superszybkim hostingu".

Jeśli okaże się, że problemem jest serwer, mamy własną ofertę — zobacz hosting stron. Nie jest to jednak warunek: raport działa niezależnie od tego, gdzie zdecydujesz się zostać.

Dostępność i podstawy prawne

Przy okazji audytu sprawdzamy rzeczy, o które nikt nie pyta, dopóki nie zrobi się problem: czy formularze mają poprawne etykiety, czy kontrast tekstu jest wystarczający, czy stronę da się obsłużyć klawiaturą.

Dokładamy też przegląd dokumentów: polityka prywatności, polityka cookies i baner zgód spięty z pomiarem. To nie jest audyt prawny, ale wskazujemy miejsca, w których warto poprosić o opinię prawnika.

Współpraca

Jak to wygląda krok po kroku

  1. Dostęp do panelu i serwera

    Czytamy, nie zmieniamy. Żadna modyfikacja nie wchodzi bez Twojej zgody.

  2. Analiza i testy

    Skan bezpieczeństwa, pomiar wydajności i próbne odtworzenie kopii zapasowej.

  3. Raport i plan

    Lista problemów według wagi plus propozycja, co naprawić natychmiast, a co można zaplanować.

Pytania

Zanim zapytasz

Nie. Audyt jest czytaniem — niczego nie modyfikujemy bez uzgodnienia. Wyjątkiem jest sytuacja, w której znajdziemy aktywne włamanie; wtedy dzwonimy natychmiast.

Usuwamy go, utwardzamy instalację i sprawdzamy, którędy wszedł. Bez tego ostatniego kroku problem wraca po kilku tygodniach.

Nie. Raport zostaje Twój. Jeśli jednak strona ma dłużej działać bez awarii, sama lista poprawek nie wystarczy — potrzebny jest ktoś, kto ją wykona i będzie pilnował aktualizacji.

Raz w roku przy stronie, która nie zmienia się często, i po każdej większej przebudowie. Między audytami wystarczy monitoring aktualizacji i kopii — to zdejmuje większość ryzyka przy ułamku kosztu.

Tak. Metoda jest ta sama, zmienia się tylko lista rzeczy specyficznych dla platformy. Dla sklepów mamy osobne warianty: PrestaShop i audyt sklepu.

Sprawdźmy, co naprawdę siedzi w Twojej instalacji

Podaj adres strony. Odeślemy zakres audytu i termin realizacji.

Wszystkie miasta i usługi (851 stron) →
Bezpłatna wycena