Analityka i audyty
Audyt strony
na WordPressie
WordPress jest bezpieczny dopóty, dopóki ktoś go pilnuje. Sprawdzamy, co siedzi w instalacji, które wtyczki są porzucone przez autorów i czy kopie zapasowe faktycznie da się odtworzyć.
Dlaczego akurat WordPress wymaga uwagi
WordPress obsługuje ogromną część stron w sieci i właśnie dlatego jest najczęstszym celem automatycznych ataków. Boty nie wybierają — skanują wszystko po kolei i szukają znanej dziury w konkretnej wersji konkretnej wtyczki.
Sam system jest solidny. Problem prawie zawsze leży gdzie indziej: w kilkunastu wtyczkach dokładanych przez lata, z których połowa nie była aktualizowana od dwóch lat, a autorzy trzech porzucili projekt.
Co sprawdzamy w instalacji
- Wersje: rdzeń, motyw, wtyczki — i które mają znane podatności
- Wtyczki porzucone przez autorów albo dublujące swoje funkcje
- Konta użytkowników, uprawnienia i siła haseł
- Ślady włamania: podejrzane pliki, mu-pluginy, wstrzyknięty kod
- Kopie zapasowe: czy istnieją, gdzie leżą i czy da się je odtworzyć
- Wydajność: zapytania do bazy, rozmiar obrazów, cache
- Podstawy SEO: indeksacja, tytuły, mapa strony, przekierowania
Zdarzało nam się znaleźć backdoora ukrytego w pliku mu-plugin, którego żaden skaner z panelu nie wykrywał, bo katalog mu-plugins ładuje się automatycznie i nie widać go na liście wtyczek.
Kopia zapasowa, której nikt nie odtworzył, nie jest kopią
To najczęstsze odkrycie w całym audycie. Kopie robią się co noc, ale na ten sam serwer, na którym stoi strona. Awaria dysku albo szyfrowanie przez ransomware zabiera wtedy jednocześnie dane i backup.
Drugi wariant: kopie leżą poza serwerem, ale nikt nigdy nie sprawdził, czy da się z nich cokolwiek odzyskać. Robimy próbne odtworzenie na osobnym środowisku i mierzymy, ile realnie trwa powrót do pracy.
Gdzie leży kopia? Kiedy ostatnio ją odtwarzano? Ile czasu zajmie przywrócenie strony po awarii? Jeśli na którekolwiek nie znasz odpowiedzi, kopia jest założeniem, a nie zabezpieczeniem.
Wydajność: skąd biorą się cztery sekundy
Wolny WordPress to zwykle suma trzech rzeczy: obrazów wrzuconych w oryginalnym rozmiarze z aparatu, wtyczek ładujących swoje skrypty na każdej podstronie oraz braku cache po stronie serwera.
Każdą z nich da się naprawić bez przebudowy strony. W audycie wskazujemy, ile konkretnie waży każdy element i co da największy zysk — bo optymalizacja „wszystkiego naraz" zwykle kończy się popsutym układem strony.
Wtyczki: mniej znaczy szybciej i bezpieczniej
W typowej instalacji, do której wchodzimy, działa od dwudziestu do trzydziestu wtyczek. Zwykle da się z tego zejść do kilkunastu bez utraty jakiejkolwiek funkcji — bo część robi to samo, część obsługuje rzeczy dawno wyłączone, a kilka zostało zainstalowanych „na próbę" i nigdy nie usuniętych.
Każda wtyczka to dodatkowy kod ładowany przy każdym żądaniu i dodatkowa powierzchnia ataku. Sprawdzamy więc nie tylko, czy są aktualne, ale też czy są w ogóle potrzebne — i czy autor nadal je rozwija.
- Wtyczki bez aktualizacji od ponad roku
- Funkcje dublujące się między wtyczkami
- Wtyczki nieaktywne, ale nadal obecne w plikach
- Rozwiązania premium bez ważnej licencji — czyli bez poprawek bezpieczeństwa
- Wtyczki ładujące swoje skrypty na każdej podstronie, także tam, gdzie ich nie ma
Co robimy, gdy strona jest już zainfekowana
Zdarza się, że audyt zamienia się w akcję ratunkową. Wtedy kolejność jest sztywna: najpierw kopia stanu obecnego (także zainfekowanego — będzie potrzebna do analizy), potem odcięcie dostępu, dopiero na końcu czyszczenie.
Samo usunięcie złośliwego kodu nie wystarcza. Trzeba jeszcze ustalić, którędy napastnik wszedł, bo inaczej wróci w ciągu kilku tygodni. Najczęstsze drogi to nieaktualna wtyczka, słabe hasło do panelu i konto FTP używane przez kogoś, kto dawno nie pracuje w firmie.
Po wyczyszczeniu zmieniamy wszystkie hasła i klucze bezpieczeństwa, sprawdzamy listę kont administratorów i wprowadzamy monitoring, który zgłosi kolejną zmianę plików, zanim zauważy ją Google.
Nagły wzrost ruchu z zagranicy na podstrony, których nie znasz. To zwykle oznacza, że ktoś dokleił do serwisu własne treści i pozycjonuje je na Twojej domenie.
Ile to kosztuje
Audyt standardowej strony firmowej mieści się zwykle w kilkuset złotych. Jeśli w trakcie okaże się, że serwis jest zainfekowany, czyszczenie wyceniamy osobno — bo to już nie diagnoza, tylko naprawa.
Po audycie możesz zostać przy własnej obsłudze albo przejść na stałą opiekę, w której aktualizacje, kopie i monitoring są po naszej stronie.
Czasem winny jest serwer, nie strona
Zanim zaczniemy optymalizować WordPressa, sprawdzamy, na czym stoi. Współdzielony hosting za kilkadziesiąt złotych rocznie potrafi mieć limity, przy których żadna optymalizacja nie pomoże: wolne dyski, przestarzałą wersję PHP, brak cache po stronie serwera i limit zapytań do bazy.
W raporcie podajemy konkretne pomiary — czas odpowiedzi serwera, wersję PHP, dostępne limity — żeby dało się porównać oferty, zamiast wierzyć hasłom marketingowym o „superszybkim hostingu".
Jeśli okaże się, że problemem jest serwer, mamy własną ofertę — zobacz hosting stron. Nie jest to jednak warunek: raport działa niezależnie od tego, gdzie zdecydujesz się zostać.
Dostępność i podstawy prawne
Przy okazji audytu sprawdzamy rzeczy, o które nikt nie pyta, dopóki nie zrobi się problem: czy formularze mają poprawne etykiety, czy kontrast tekstu jest wystarczający, czy stronę da się obsłużyć klawiaturą.
Dokładamy też przegląd dokumentów: polityka prywatności, polityka cookies i baner zgód spięty z pomiarem. To nie jest audyt prawny, ale wskazujemy miejsca, w których warto poprosić o opinię prawnika.
Współpraca
Jak to wygląda krok po kroku
Dostęp do panelu i serwera
Czytamy, nie zmieniamy. Żadna modyfikacja nie wchodzi bez Twojej zgody.
Analiza i testy
Skan bezpieczeństwa, pomiar wydajności i próbne odtworzenie kopii zapasowej.
Raport i plan
Lista problemów według wagi plus propozycja, co naprawić natychmiast, a co można zaplanować.
Pytania
Zanim zapytasz
Nie. Audyt jest czytaniem — niczego nie modyfikujemy bez uzgodnienia. Wyjątkiem jest sytuacja, w której znajdziemy aktywne włamanie; wtedy dzwonimy natychmiast.
Usuwamy go, utwardzamy instalację i sprawdzamy, którędy wszedł. Bez tego ostatniego kroku problem wraca po kilku tygodniach.
Nie. Raport zostaje Twój. Jeśli jednak strona ma dłużej działać bez awarii, sama lista poprawek nie wystarczy — potrzebny jest ktoś, kto ją wykona i będzie pilnował aktualizacji.
Raz w roku przy stronie, która nie zmienia się często, i po każdej większej przebudowie. Między audytami wystarczy monitoring aktualizacji i kopii — to zdejmuje większość ryzyka przy ułamku kosztu.
Tak. Metoda jest ta sama, zmienia się tylko lista rzeczy specyficznych dla platformy. Dla sklepów mamy osobne warianty: PrestaShop i audyt sklepu.
Powiązane usługi
Co jeszcze może się przydać
Twoje miasto
Audyt strony WordPress w Twoim mieście
Dla każdego z tych miast mamy osobną stronę z lokalnym rynkiem, cenami i przykładami — a nie ten sam tekst z podmienioną nazwą.
Sprawdźmy, co naprawdę siedzi w Twojej instalacji
Podaj adres strony. Odeślemy zakres audytu i termin realizacji.