Аудит безопасности сайта

вернутся

Сайт работает, заявки приходят — и кажется, что о безопасности можно подумать позже. Но взлом редко выглядит эффектно: чаще это тихий скрипт в устаревшем плагине, который месяцами рассылает спам, подменяет ссылки в поисковой выдаче или выгружает базу клиентов. Владелец узнаёт о проблеме последним — от хостинга, от браузера с красным экраном или от самих покупателей.

Аудит безопасности — это проверка сайта до того, как его найдут злоумышленники. Мы смотрим на ресурс так же, как посмотрел бы взломщик, но результат отдаём вам: перечень слабых мест, оценку риска по каждому и понятный план — что чинить сегодня, а что можно отложить.


Проверяем не только страницы, но и всё, что вокруг: сервер, панель управления, почту, платёжные интеграции и сторонние скрипты. Одна-единственная дыра встречается редко — обычно это цепочка мелочей, каждая из которых сама по себе выглядит безобидно.

Что входит в проверку

  • Разведка и инвентаризация: домены и поддомены, открытые порты, забытые копии сайта, тестовые стенды и панели администрирования, доступные из интернета.
  • Версии и обновления: CMS, плагины, темы, библиотеки и серверное ПО сверяются с базами известных уязвимостей.
  • Код и формы: SQL-инъекции, XSS, загрузка произвольных файлов, обход авторизации, небезопасная работа с сессиями и cookie.
  • Права доступа: учётные записи и роли в админке, права на файлы и папки, доступ к резервным копиям, логам и файлам конфигурации.
  • Соединение и заголовки: сертификат, редиректы, HSTS, CSP, защита от кликджекинга и утечек данных через сторонние скрипты.
  • Следы заражения: чужой код в шаблонах, скрытые ссылки и дорвеи, лишние задачи в планировщике, подозрительные записи в логах.
  • Устойчивость: есть ли резервные копии, проверялось ли восстановление и сколько времени займёт возврат сайта в строй.

Автоматические сканеры находят типовые ошибки, но логические дыры видит только человек: чужой заказ по прямой ссылке, вход в чужой личный кабинет, скидка, которую можно подставить в запрос. Поэтому инструменты у нас не заменяют ручную проверку, а дополняют её.

Что вы получаете

Отчёт написан обычным языком, а не выгружен из сканера. По каждой находке — где нашли, чем это грозит бизнесу и как исправить.

  • Список уязвимостей с приоритетом: критичные, важные, некритичные.
  • Пошаговые рекомендации для разработчика или службы поддержки хостинга.
  • Оценку трудозатрат на устранение каждой находки.
  • Короткое резюме для руководителя — без технических терминов.

Если своей команды нет, мы устраняем найденное сами: обновляем движок, чистим заражённые файлы, закрываем лишние доступы, настраиваем резервное копирование и контроль изменений, чтобы следующая попытка взлома была видна сразу. После работ проводим повторную проверку и убеждаемся, что дыры закрыты, а сайт при этом ничего не потерял.

Работу мы начинаем с короткого обсуждения задачи. Уточняем, что именно проверяем, есть ли доступы к серверу и панели управления, можно ли трогать рабочую версию сайта и в какое время нагрузка минимальна. Проверка на живом проекте ведётся аккуратно: мы не используем сценарии, способные положить сайт или испортить данные, а найденные уязвимости не публикуем и не передаём третьим лицам.

Проверку стоит заказать, если сайт достался вам вместе с бизнесом, если его делала другая команда, если движок давно не обновлялся или если уже были странности: письма из формы уходят не туда, в коде появились незнакомые файлы, хостинг присылает предупреждения. Отдельный повод — запуск оплаты онлайн и работа с персональными данными покупателей.

Стоимость и срок зависят от размера сайта, движка и глубины проверки: для визитки это несколько дней, для интернет-магазина с интеграциями — заметно дольше. Напишите нам, опишите проект в двух словах — мы посчитаем работу и предложим формат, который закроет задачу.