Перейти к содержимому

Практика

Технический аудит сайта перед покупкой

Технический аудит сайта перед покупкой или редизайном: 10 областей проверки, что запросить у продавца, как не потерять трафик и что должно быть в отчёте.

8 июн. 2026 г./7 мин. чтения/Команда Viviar

Коротко. Технический аудит сайта — проверка того, как сайт устроен изнутри и в каком он состоянии: кому принадлежат домен, хостинг и код, на чём он написан и насколько устарел, есть ли уязвимости и следы взлома, как быстро загружается и индексируется, где резервные копии и как устроена работа с персональными данными. Перед покупкой сайта или бизнеса аудит отвечает на вопрос «что именно мы получаем и сколько будет стоить довести это до нормы». Перед редизайном — «что можно оставить, что переписать и как не потерять поисковый трафик при переезде». Результат — не выгрузка сотен замечаний из сканера, а отчёт с приоритетами, оценкой трудозатрат и рекомендацией: дорабатывать или делать заново.

Для владельцев бизнеса, которые покупают сайт, интернет-магазин или компанию вместе с цифровыми активами, и для маркетинга и ИТ, которые готовят редизайн или смену подрядчика.

Что такое технический аудит сайта и чем он отличается от других проверок

Технический аудит сайта — это экспертиза кода, платформы, инфраструктуры, безопасности, скорости и индексации, которая заканчивается оценкой состояния и планом работ. Его задача — дать решение для бизнеса, а не просто перечислить ошибки.

С чем его путают:

  • SEO-аудит смотрит на семантику, контент, ссылки и позиции. Техническая часть SEO входит в техаудит, но техаудит шире: он заглядывает в код, сервер и доступы.
  • Сканирование уязвимостей — автоматический поиск известных проблем. Это один из инструментов аудита, а не весь аудит.
  • Пентест — ручная попытка взлома с доказательством каждой уязвимости. Техаудит проверяет базовую гигиену безопасности и показывает, нужен ли полноценный пентест веб-приложения.
  • Аудит кода — глубокий разбор исходников. В техаудите он делается выборочно: насколько код поддерживаем, есть ли документация и тесты.

Когда нужен технический аудит

Перед покупкой сайта или бизнеса

Покупатель получает не только дизайн и трафик, но и всё, что под ними: устаревшую платформу, долги подрядчику, чужие доступы, следы старых взломов, базу клиентов с неясным основанием обработки. Аудит до сделки превращает эти риски в конкретный список и смету — аргумент в переговорах о цене.

Перед редизайном

Редизайн часто начинают с макетов, а технические вопросы всплывают на запуске: новый сайт теряет поисковый трафик, ломаются интеграции с CRM и оплатой. Аудит заранее показывает, что на текущем сайте работает и приносит посетителей, что можно переиспользовать и какую платформу выбирать.

При смене подрядчика

Новая команда должна понимать, что принимает: где код, как развернуть сайт, какие есть окружения, что сделано «на коленке». Без аудита первые месяцы уходят на раскопки.

Что проверяют: 10 областей

ОбластьЧто смотримКрасный флаг
Владение и доступына кого оформлены домен, хостинг, DNS, репозиторий, аналитика, панелидомен оформлен на бывшего подрядчика или частное лицо
Платформа и кодCMS или фреймворк, версия, доля самописного кода, документация, тестыплатформа снята с поддержки, код есть только на боевом сервере
Зависимостиплагины, библиотеки, модули и их версииплагины без обновлений годами, библиотеки с известными уязвимостями
Безопасностьадминка, пароли, HTTPS, заголовки, права на файлы, следы взломаобщий пароль к админке, неизвестные пользователи, чужие скрипты
Инфраструктурахостинг, окружения, мониторинг, резервные копиибэкапы ни разу не проверялись восстановлением, нет тестового окружения
ПроизводительностьCore Web Vitals, вес страниц, кеширование, изображениямедленная загрузка на мобильных
Индексацияrobots.txt, sitemap, канонические адреса, редиректы, коды ответов, дублизакрытые от индексации разделы, цепочки редиректов, массовые дубли
Данные и 99-Зформы, куда уходят заявки, политика, cookie-баннер, сторонние скриптысчётчики срабатывают до согласия, заявки лежат в открытой таблице
ИнтеграцииCRM, оплата, 1С, доставка, ключи APIключи API в коде, интеграции без владельца и документации
Вёрстка и доступностьадаптивность, кроссбраузерность, доступность по WCAGформы не работают на мобильных и недоступны с клавиатуры

Несколько пояснений по областям.

Производительность. Ориентир — метрики Core Web Vitals. Google на web.dev считает хорошими значения LCP (загрузка основного содержимого) до 2,5 секунды, INP (отклик на действия) до 200 миллисекунд и CLS (сдвиги макета) до 0,1 для 75-го перцентиля посещений.

Зависимости. Устаревшие плагины и библиотеки — один из самых частых путей взлома сайтов на популярных CMS. Как такие проверки автоматизировать в разработке — в статье «SAST, DAST, SCA простыми словами».

Безопасность. Аудит ищет не только уязвимости, но и следы прошлых взломов: скрытые редиректы, незнакомых администраторов, изменённые файлы. Список симптомов — в статье о признаках взлома сайта.

Данные. Формы, счётчики и cookie-баннер проверяются на соответствие требованиям к сайту по закону 99-З: при покупке это ваши будущие обязательства как оператора.

Перед покупкой сайта: что запросить у продавца

  • Полный список доступов: регистратор домена, DNS, хостинг, репозиторий, CMS, аналитика, почта, платёжные системы
  • Подтверждение, на кого оформлен домен, и порядок его переоформления
  • Исходный код в репозитории с историей изменений, а не архив с сервера
  • Лицензии на платные темы, плагины, шрифты и фотографии и порядок их передачи
  • Договоры с разработчиками и дизайнерами, из которых видно, у кого права на код и дизайн
  • Список подрядчиков и сервисов, которые получают данные клиентов
  • Основание обработки клиентской базы и возможность её передачи новому владельцу
  • Гостевой доступ к аналитике и панелям вебмастера вместо скриншотов
  • История инцидентов, санкций поисковых систем и блокировок
  • Резервная копия, из которой проверено восстановление

Если продавец не готов дать доступы до сделки, начните с внешнего аудита и подпишите соглашение о конфиденциальности для полного.

Перед редизайном: как не потерять трафик

  1. Выгрузите все адреса, которые получают поисковый трафик и внешние ссылки.
  2. Составьте карту редиректов 301 со старых адресов на новые — для каждого значимого URL, а не только на главную.
  3. Зафиксируйте метрики до запуска: трафик по разделам, позиции по ключевым запросам, конверсии, скорость.
  4. Сохраните то, что ранжируется: заголовки, мета-теги, тексты, микроразметку.
  5. Закройте тестовое окружение от индексации и не забудьте открыть новый сайт при запуске.
  6. После запуска проверьте коды ответов, sitemap, отчёты панелей вебмастера и сравните метрики с исходными.

Отдельно проверьте на новом сайте формы, интеграции с CRM и счётчики аналитики: при переезде они ломаются незаметно, и узнают об этом обычно по падению числа заявок.

Как проходит технический аудит сайта и что в отчёте

Работа идёт в четыре этапа: согласование целей и доступов, внешний анализ (скорость, индексация, заголовки, сторонние скрипты), анализ кода и инфраструктуры, отчёт с разбором.

В отчёте должны быть:

  • список проблем, ранжированный по влиянию на бизнес и безопасность;
  • оценка трудозатрат на исправление по каждой группе;
  • рекомендация «дорабатывать или переписывать» с аргументами;
  • первоочередные действия, которые снимают самые серьёзные риски;
  • для покупки — перечень рисков, влияющих на цену и условия сделки.

Переписывать обычно выгоднее, когда совпадает несколько условий: платформа снята с поддержки, большая часть функциональности — самописный код без документации и тестов, а стоимость исправлений сопоставима с новым сайтом.

Сколько стоит и кто делает

Технический аудит — часть направления разработки, стоимость считается по объёму после знакомства с сайтом и задачей. Если нужна только базовая проверка безопасности и работы с данными, её закрывает пакет «Цифровой Минимум» — от 1 700 BYN: приведение к 99-З, сканирование уязвимостей и список приоритетов. Исправления по итогам аудита удобно вести в формате разработки по подписке — от 4 400 BYN в месяц за 20 часов, часы переносятся.

Частые вопросы

Чем технический аудит сайта отличается от SEO-аудита?

SEO-аудит оценивает, как сайт виден в поиске: семантику, контент, ссылки, позиции. Технический аудит смотрит глубже — на код, платформу, зависимости, сервер, резервные копии, безопасность и доступы. Технические SEO-проверки вроде индексации, редиректов и скорости входят в оба, но только техаудит отвечает, можно ли сайт безопасно развивать дальше.

Какие доступы нужны для технического аудита?

Для полного аудита — доступ к репозиторию или файлам сайта, панели хостинга, административной части CMS, аналитике и панелям вебмастера. Достаточно прав на чтение, изменять ничего не нужно. Если доступы есть не у всех сервисов, это уже находка: значит, часть активов контролирует кто-то другой.

Можно ли провести аудит сайта без доступа к коду?

Да, внешний: скорость, индексация, заголовки безопасности, видимые версии компонентов, сторонние скрипты, формы и cookie-баннер. Но без кода и сервера не видно качества кода, зависимостей, резервных копий и реальных прав доступа. Перед покупкой внешний аудит — первый шаг, полный делают после соглашения о конфиденциальности.

Что выгоднее после аудита: доработать сайт или сделать новый?

Дорабатывать разумно, когда платформа поддерживается, код понятен и проблемы локальные. Переписывать — когда платформа снята с поддержки, функциональность держится на самописном коде без документации и тестов, а смета исправлений сопоставима с новым сайтом. Решение принимают по цифрам из отчёта, а не по впечатлению от дизайна.

Нужно ли проверять безопасность сайта перед покупкой?

Да. Вместе с сайтом покупатель получает уязвимости и последствия прошлых взломов: скрытые скрипты, чужих администраторов, возможные утечки данных клиентов. Минимум — проверка на признаки взлома и сканирование уязвимостей. Если на сайте есть оплата или личный кабинет, разумно провести пентест до закрытия сделки.

Вывод

Технический аудит сайта перед покупкой или редизайном — способ принять решение по фактам: что вы получаете, где риски, сколько стоит довести сайт до нормы и что сохранить при переезде, чтобы не потерять трафик. Проверьте владение и доступы, платформу и зависимости, безопасность, инфраструктуру, скорость, индексацию и работу с данными — и требуйте отчёт с приоритетами и сметой. Если готовите сделку или редизайн, напишите нам: ответим за 2 рабочих дня и за полчаса разговора определим объём проверки.

Источники: Core Web Vitals — пороговые значения LCP, INP, CLS (web.dev, Google); Google Search Central — переезд сайта со сменой адресов (developers.google.com); Web Content Accessibility Guidelines (WCAG) 2.2 (w3.org); OWASP Top 10 (owasp.org); Закон Республики Беларусь от 07.05.2021 № 99-З «О защите персональных данных» (pravo.by).

Об авторе

Команда Viviar

Профиль в LinkedIn