SEO · 6 мин чтения

Технический аудит сайта: что проверяет разработчик перед доработкой

Технический аудит сайта - первое, что я делаю перед тем, как взяться за доработку чужого проекта. Не потому что люблю копаться в чужом коде дольше необходимого, а потому что без этого шага легко упереться в скрытую проблему на третий день работы: забытый скрипт эквайринга T‑Bank, который ломается при обновлении темы WooCommerce, или интеграцию с СДЭК, завязанную на устаревший токен API. Час-полтора на аудит экономят потом недели переделок - и клиенту, и мне.

Зачем аудит сайта нужен даже при простой доработке

Клиент обычно формулирует задачу узко: «добавьте фильтр в каталог» или «почините форму заявки». Но форма может не отправляться не из-за верстки, а потому что почтовый скрипт завязан на устаревшую библиотеку PHPMailer, а хостинг уже отключил старый протокол SMTP. Без диагностики сайта перед началом работ я рискую оценить задачу в 3 000 ₽, а на деле упереться в чужой технический долг на 20 000 ₽.

Показательный случай: интернет-магазин на WordPress с эквайрингом T‑Bank просил добавить промокоды. При беглом просмотре кода нашёл, что плагин купонов конфликтовал с кастомным хуком, который сам разработчик когда-то встроил в оплату - при активной скидке заказ уходил в T‑Bank с неверной суммой. Без аудита эта доработка превратилась бы в баг-репорт от клиента через неделю после сдачи.

Что я проверяю в коде и структуре проекта

На старте смотрю не на внешний вид, а на то, из чего сайт физически собран и насколько предсказуемо в нём можно менять код.

  • Есть ли система контроля версий или правки вносились прямо на проде через FTP
  • Актуальность CMS, плагинов, npm-пакетов и наличие известных уязвимостей в зависимостях
  • Кастомный код в теме/плагинах - сколько его и насколько он изолирован от ядра платформы
  • Хардкод учётных данных: API-ключи, пароли от почты, токены оплаты прямо в файлах
  • Логи ошибок - включены ли, и что там копится за последние недели

По опыту, на Tilda ситуация обратная: ядра как такового нет, но зато в проекте накапливаются десятки Zero Block скриптов от разных исполнителей, часть из которых дублируют друг друга или конфликтуют за один и тот же DOM-элемент. Проверка обычно занимает 20-30 минут - открываю консоль браузера и смотрю, сколько ошибок JS сыплется на загрузке страницы.

curl -I https://example.ru | grep -i cache-control

Этой командой быстро проверяю, отдаёт ли сервер заголовки кеширования - если Cache-Control отсутствует, значит статика грузится заново при каждом визите, и это уже вопрос к хостингу, а не к доработке функционала.

Бесплатный материал

🎁 Полезный скрипт в подарок

Подпишитесь на Telegram - пришлю готовый скрипт по этой теме.

Без спама. Отписка в 1 клик.

Проверка производительности и хостинга

Перед тем как добавлять новый функционал на медленный сайт, смотрю, откуда растут ноги у медлительности - иначе доработка только усугубит проблему.

  • Время ответа сервера (TTFB) - если больше 600 мс, дело в хостинге или в тяжёлых запросах к БД
  • Вес и формат изображений - часто находил PNG на 4-5 МБ там, где достаточно WebP на 200 КБ
  • Число и синхронность подключаемых сторонних скриптов - на Tilda-сайтах бывает по 8-10 виджетов аналитики и чатов, каждый блокирует рендер
  • Настройки PHP (memory_limit, max_execution_time) на WordPress-хостинге - от них зависит, переживёт ли сайт импорт каталога на 5000 товаров

Один из клиентов жаловался на «тормозящий сайт после доработки» - на деле прошлый подрядчик подключил Tilda-скрипт с внешним CDN, который грузился синхронно и держал страницу 3 секунды до полной отрисовки. Правка заняла 15 минут, но без аудита её бы никто не нашёл, потому что искали проблему в новом функционале, а не в старом скрипте.

Аудит интеграций: платежи, CRM, доставка, боты

Это самая рискованная зона, потому что интеграции обычно настраивал кто-то другой, документации нет, а тестировать в бою нельзя.

Эквайринг и CRM

Проверяю режим T‑Bank (тест или боевой), совпадение webhook-адреса с текущим доменом (после переезда на HTTPS он часто остаётся указан на http), и логи неудачных платежей за последний месяц - обычно там уже видны системные ошибки, о которых клиент не знает.

Доставка и СДЭК

СДЭК периодически меняет версию API и деактивирует старые ключи авторизации без предупреждения на почту, которую никто не проверяет. Смотрю, на какой версии API работает калькулятор доставки и когда последний раз обновлялся токен.

Telegram-боты и автоматизация

Если на проекте есть бот на aiogram, проверяю, как он развёрнут: через polling на локальном сервере (упадёт при перезагрузке VPS) или через webhook с systemd-автозапуском. Отдельно смотрю сценарии в n8n - часто там истекшие OAuth-токены к Google Sheets или CRM, из-за которых workflow месяцами падает молча, а данные просто не долетают.

После такого разбора обычно понятно, что чинить сначала, а что можно смело развивать. Для типовых случаев - вроде переноса интеграции с СДЭК или настройки вебхука Tilda - у меня есть готовые примеры в библиотеке готовых скриптов, которые ускоряют внедрение и снимают часть рисков, описанных выше.

Техническая гигиена и безопасность

Отдельный блок - то, что не видно на витрине сайта, но напрямую влияет на стабильность после доработки.

  • Открыт ли доступ к админке /wp-admin из интернета без ограничений по IP
  • Настроены ли автоматические бэкапы и куда они складываются
  • Актуальность SSL-сертификата и корректность редиректов на HTTPS
  • robots.txt и sitemap.xml - не закрыты ли случайно от индексации нужные разделы
  • Права доступа на файлы и папки - 777 на конфиге встречается чаще, чем хотелось бы

Сколько стоит и сколько занимает технический аудит

Время аудита зависит от платформы и объёма кастомного кода. В таблице - усреднённые цифры по проектам, с которыми работал.

Платформа Типичное время аудита Частые находки
Tilda 1-2 часа конфликты Zero Block скриптов, лишние трекеры
WordPress/WooCommerce 2-4 часа устаревшие плагины, хардкод ключей, конфликт хуков оплаты
Кастом (Next.js/Laravel/SPA) 4-8 часов отсутствие тестов, недокументированные API, забытые cron-задачи

На рынке отдельный аудит как услугу редко продают отдельно - обычно студии закладывают её в оценку проекта, и цена сильно скачет: от бесплатного беглого просмотра до 15 000-30 000 ₽ за отдельный отчёт у крупных агентств. Я обычно включаю базовую диагностику в оценку доработки бесплатно, а отдельную консультацию с разбором и письменными рекомендациями веду от 3 000 ₽. Если по итогам аудита нужна постоянная поддержка проекта - смотрите весь список услуг, там же можно прикинуть стоимость конкретной доработки под свою платформу.

Чтобы сайт работал без сбоев

Техподдержка

от 15 000 ₽/мес

Подробнее →

Частые вопросы

Сколько времени занимает технический аудит сайта?

Для Tilda хватает 1-2 часов, для WordPress с интеграциями - от 2 до 4 часов, для кастомной разработки на Laravel или Next.js - от 4 до 8 часов в зависимости от объёма кода и числа внешних сервисов.

Нужен ли аудит, если сайт вроде работает без ошибок?

Да, потому что видимых ошибок на фронте может не быть, а проблема сидит в логах, устаревшем токене API или неверных правах доступа - она проявится не сразу, а в момент доработки или нагрузки.

Чем аудит отличается от обычного технического задания?

ТЗ описывает, что нужно сделать, а аудит показывает, в каком состоянии сайт сейчас находится и какие ограничения на самом деле есть - без этого ТЗ рискует быть оценено по факту не того объёма работы.

Аудит - платная услуга или часть стоимости доработки?

Базовую проверку перед оценкой проекта я провожу как часть работы над задачей клиента. Отдельный развёрнутый отчёт с рекомендациями по всей архитектуре - отдельная консультация от 3 000 ₽.

Есть задача?

Обсудим в мессенджере

Расскажите, что нужно сделать — отвечу в течение 4 часов в рабочее время. Первая консультация бесплатно.

Самозанятый Калинкин Н. А. · работаю с физлицами и юрлицами

Продолжая пользование настоящим сайтом Вы выражаете своё согласие на обработку Ваших персональных данных (файлов куки) с использованием Yandex.Metrika.
Понятно