Практика
Технический аудит сайта перед покупкой
Технический аудит сайта перед покупкой или редизайном: 10 областей проверки, что запросить у продавца, как не потерять трафик и что должно быть в отчёте.
Коротко. Технический аудит сайта — проверка того, как сайт устроен изнутри и в каком он состоянии: кому принадлежат домен, хостинг и код, на чём он написан и насколько устарел, есть ли уязвимости и следы взлома, как быстро загружается и индексируется, где резервные копии и как устроена работа с персональными данными. Перед покупкой сайта или бизнеса аудит отвечает на вопрос «что именно мы получаем и сколько будет стоить довести это до нормы». Перед редизайном — «что можно оставить, что переписать и как не потерять поисковый трафик при переезде». Результат — не выгрузка сотен замечаний из сканера, а отчёт с приоритетами, оценкой трудозатрат и рекомендацией: дорабатывать или делать заново.
Для владельцев бизнеса, которые покупают сайт, интернет-магазин или компанию вместе с цифровыми активами, и для маркетинга и ИТ, которые готовят редизайн или смену подрядчика.
Что такое технический аудит сайта и чем он отличается от других проверок
Технический аудит сайта — это экспертиза кода, платформы, инфраструктуры, безопасности, скорости и индексации, которая заканчивается оценкой состояния и планом работ. Его задача — дать решение для бизнеса, а не просто перечислить ошибки.
С чем его путают:
- SEO-аудит смотрит на семантику, контент, ссылки и позиции. Техническая часть SEO входит в техаудит, но техаудит шире: он заглядывает в код, сервер и доступы.
- Сканирование уязвимостей — автоматический поиск известных проблем. Это один из инструментов аудита, а не весь аудит.
- Пентест — ручная попытка взлома с доказательством каждой уязвимости. Техаудит проверяет базовую гигиену безопасности и показывает, нужен ли полноценный пентест веб-приложения.
- Аудит кода — глубокий разбор исходников. В техаудите он делается выборочно: насколько код поддерживаем, есть ли документация и тесты.
Когда нужен технический аудит
Перед покупкой сайта или бизнеса
Покупатель получает не только дизайн и трафик, но и всё, что под ними: устаревшую платформу, долги подрядчику, чужие доступы, следы старых взломов, базу клиентов с неясным основанием обработки. Аудит до сделки превращает эти риски в конкретный список и смету — аргумент в переговорах о цене.
Перед редизайном
Редизайн часто начинают с макетов, а технические вопросы всплывают на запуске: новый сайт теряет поисковый трафик, ломаются интеграции с CRM и оплатой. Аудит заранее показывает, что на текущем сайте работает и приносит посетителей, что можно переиспользовать и какую платформу выбирать.
При смене подрядчика
Новая команда должна понимать, что принимает: где код, как развернуть сайт, какие есть окружения, что сделано «на коленке». Без аудита первые месяцы уходят на раскопки.
Что проверяют: 10 областей
| Область | Что смотрим | Красный флаг |
|---|---|---|
| Владение и доступы | на кого оформлены домен, хостинг, DNS, репозиторий, аналитика, панели | домен оформлен на бывшего подрядчика или частное лицо |
| Платформа и код | CMS или фреймворк, версия, доля самописного кода, документация, тесты | платформа снята с поддержки, код есть только на боевом сервере |
| Зависимости | плагины, библиотеки, модули и их версии | плагины без обновлений годами, библиотеки с известными уязвимостями |
| Безопасность | админка, пароли, HTTPS, заголовки, права на файлы, следы взлома | общий пароль к админке, неизвестные пользователи, чужие скрипты |
| Инфраструктура | хостинг, окружения, мониторинг, резервные копии | бэкапы ни разу не проверялись восстановлением, нет тестового окружения |
| Производительность | Core Web Vitals, вес страниц, кеширование, изображения | медленная загрузка на мобильных |
| Индексация | robots.txt, sitemap, канонические адреса, редиректы, коды ответов, дубли | закрытые от индексации разделы, цепочки редиректов, массовые дубли |
| Данные и 99-З | формы, куда уходят заявки, политика, cookie-баннер, сторонние скрипты | счётчики срабатывают до согласия, заявки лежат в открытой таблице |
| Интеграции | CRM, оплата, 1С, доставка, ключи API | ключи API в коде, интеграции без владельца и документации |
| Вёрстка и доступность | адаптивность, кроссбраузерность, доступность по WCAG | формы не работают на мобильных и недоступны с клавиатуры |
Несколько пояснений по областям.
Производительность. Ориентир — метрики Core Web Vitals. Google на web.dev считает хорошими значения LCP (загрузка основного содержимого) до 2,5 секунды, INP (отклик на действия) до 200 миллисекунд и CLS (сдвиги макета) до 0,1 для 75-го перцентиля посещений.
Зависимости. Устаревшие плагины и библиотеки — один из самых частых путей взлома сайтов на популярных CMS. Как такие проверки автоматизировать в разработке — в статье «SAST, DAST, SCA простыми словами».
Безопасность. Аудит ищет не только уязвимости, но и следы прошлых взломов: скрытые редиректы, незнакомых администраторов, изменённые файлы. Список симптомов — в статье о признаках взлома сайта.
Данные. Формы, счётчики и cookie-баннер проверяются на соответствие требованиям к сайту по закону 99-З: при покупке это ваши будущие обязательства как оператора.
Перед покупкой сайта: что запросить у продавца
- Полный список доступов: регистратор домена, DNS, хостинг, репозиторий, CMS, аналитика, почта, платёжные системы
- Подтверждение, на кого оформлен домен, и порядок его переоформления
- Исходный код в репозитории с историей изменений, а не архив с сервера
- Лицензии на платные темы, плагины, шрифты и фотографии и порядок их передачи
- Договоры с разработчиками и дизайнерами, из которых видно, у кого права на код и дизайн
- Список подрядчиков и сервисов, которые получают данные клиентов
- Основание обработки клиентской базы и возможность её передачи новому владельцу
- Гостевой доступ к аналитике и панелям вебмастера вместо скриншотов
- История инцидентов, санкций поисковых систем и блокировок
- Резервная копия, из которой проверено восстановление
Если продавец не готов дать доступы до сделки, начните с внешнего аудита и подпишите соглашение о конфиденциальности для полного.
Перед редизайном: как не потерять трафик
- Выгрузите все адреса, которые получают поисковый трафик и внешние ссылки.
- Составьте карту редиректов 301 со старых адресов на новые — для каждого значимого URL, а не только на главную.
- Зафиксируйте метрики до запуска: трафик по разделам, позиции по ключевым запросам, конверсии, скорость.
- Сохраните то, что ранжируется: заголовки, мета-теги, тексты, микроразметку.
- Закройте тестовое окружение от индексации и не забудьте открыть новый сайт при запуске.
- После запуска проверьте коды ответов, sitemap, отчёты панелей вебмастера и сравните метрики с исходными.
Отдельно проверьте на новом сайте формы, интеграции с CRM и счётчики аналитики: при переезде они ломаются незаметно, и узнают об этом обычно по падению числа заявок.
Как проходит технический аудит сайта и что в отчёте
Работа идёт в четыре этапа: согласование целей и доступов, внешний анализ (скорость, индексация, заголовки, сторонние скрипты), анализ кода и инфраструктуры, отчёт с разбором.
В отчёте должны быть:
- список проблем, ранжированный по влиянию на бизнес и безопасность;
- оценка трудозатрат на исправление по каждой группе;
- рекомендация «дорабатывать или переписывать» с аргументами;
- первоочередные действия, которые снимают самые серьёзные риски;
- для покупки — перечень рисков, влияющих на цену и условия сделки.
Переписывать обычно выгоднее, когда совпадает несколько условий: платформа снята с поддержки, большая часть функциональности — самописный код без документации и тестов, а стоимость исправлений сопоставима с новым сайтом.
Сколько стоит и кто делает
Технический аудит — часть направления разработки, стоимость считается по объёму после знакомства с сайтом и задачей. Если нужна только базовая проверка безопасности и работы с данными, её закрывает пакет «Цифровой Минимум» — от 1 700 BYN: приведение к 99-З, сканирование уязвимостей и список приоритетов. Исправления по итогам аудита удобно вести в формате разработки по подписке — от 4 400 BYN в месяц за 20 часов, часы переносятся.
Частые вопросы
Чем технический аудит сайта отличается от SEO-аудита?
SEO-аудит оценивает, как сайт виден в поиске: семантику, контент, ссылки, позиции. Технический аудит смотрит глубже — на код, платформу, зависимости, сервер, резервные копии, безопасность и доступы. Технические SEO-проверки вроде индексации, редиректов и скорости входят в оба, но только техаудит отвечает, можно ли сайт безопасно развивать дальше.
Какие доступы нужны для технического аудита?
Для полного аудита — доступ к репозиторию или файлам сайта, панели хостинга, административной части CMS, аналитике и панелям вебмастера. Достаточно прав на чтение, изменять ничего не нужно. Если доступы есть не у всех сервисов, это уже находка: значит, часть активов контролирует кто-то другой.
Можно ли провести аудит сайта без доступа к коду?
Да, внешний: скорость, индексация, заголовки безопасности, видимые версии компонентов, сторонние скрипты, формы и cookie-баннер. Но без кода и сервера не видно качества кода, зависимостей, резервных копий и реальных прав доступа. Перед покупкой внешний аудит — первый шаг, полный делают после соглашения о конфиденциальности.
Что выгоднее после аудита: доработать сайт или сделать новый?
Дорабатывать разумно, когда платформа поддерживается, код понятен и проблемы локальные. Переписывать — когда платформа снята с поддержки, функциональность держится на самописном коде без документации и тестов, а смета исправлений сопоставима с новым сайтом. Решение принимают по цифрам из отчёта, а не по впечатлению от дизайна.
Нужно ли проверять безопасность сайта перед покупкой?
Да. Вместе с сайтом покупатель получает уязвимости и последствия прошлых взломов: скрытые скрипты, чужих администраторов, возможные утечки данных клиентов. Минимум — проверка на признаки взлома и сканирование уязвимостей. Если на сайте есть оплата или личный кабинет, разумно провести пентест до закрытия сделки.
Вывод
Технический аудит сайта перед покупкой или редизайном — способ принять решение по фактам: что вы получаете, где риски, сколько стоит довести сайт до нормы и что сохранить при переезде, чтобы не потерять трафик. Проверьте владение и доступы, платформу и зависимости, безопасность, инфраструктуру, скорость, индексацию и работу с данными — и требуйте отчёт с приоритетами и сметой. Если готовите сделку или редизайн, напишите нам: ответим за 2 рабочих дня и за полчаса разговора определим объём проверки.
Источники: Core Web Vitals — пороговые значения LCP, INP, CLS (web.dev, Google); Google Search Central — переезд сайта со сменой адресов (developers.google.com); Web Content Accessibility Guidelines (WCAG) 2.2 (w3.org); OWASP Top 10 (owasp.org); Закон Республики Беларусь от 07.05.2021 № 99-З «О защите персональных данных» (pravo.by).