Технический аудит сайта - первое, что я делаю перед тем, как взяться за доработку чужого проекта. Не потому что люблю копаться в чужом коде дольше необходимого, а потому что без этого шага легко упереться в скрытую проблему на третий день работы: забытый скрипт эквайринга T‑Bank, который ломается при обновлении темы WooCommerce, или интеграцию с СДЭК, завязанную на устаревший токен API. Час-полтора на аудит экономят потом недели переделок - и клиенту, и мне.
Зачем аудит сайта нужен даже при простой доработке
Клиент обычно формулирует задачу узко: «добавьте фильтр в каталог» или «почините форму заявки». Но форма может не отправляться не из-за верстки, а потому что почтовый скрипт завязан на устаревшую библиотеку PHPMailer, а хостинг уже отключил старый протокол SMTP. Без диагностики сайта перед началом работ я рискую оценить задачу в 3 000 ₽, а на деле упереться в чужой технический долг на 20 000 ₽.
Показательный случай: интернет-магазин на WordPress с эквайрингом T‑Bank просил добавить промокоды. При беглом просмотре кода нашёл, что плагин купонов конфликтовал с кастомным хуком, который сам разработчик когда-то встроил в оплату - при активной скидке заказ уходил в T‑Bank с неверной суммой. Без аудита эта доработка превратилась бы в баг-репорт от клиента через неделю после сдачи.
Что я проверяю в коде и структуре проекта
На старте смотрю не на внешний вид, а на то, из чего сайт физически собран и насколько предсказуемо в нём можно менять код.
- Есть ли система контроля версий или правки вносились прямо на проде через FTP
- Актуальность CMS, плагинов, npm-пакетов и наличие известных уязвимостей в зависимостях
- Кастомный код в теме/плагинах - сколько его и насколько он изолирован от ядра платформы
- Хардкод учётных данных: API-ключи, пароли от почты, токены оплаты прямо в файлах
- Логи ошибок - включены ли, и что там копится за последние недели
По опыту, на Tilda ситуация обратная: ядра как такового нет, но зато в проекте накапливаются десятки Zero Block скриптов от разных исполнителей, часть из которых дублируют друг друга или конфликтуют за один и тот же DOM-элемент. Проверка обычно занимает 20-30 минут - открываю консоль браузера и смотрю, сколько ошибок JS сыплется на загрузке страницы.
curl -I https://example.ru | grep -i cache-control
Этой командой быстро проверяю, отдаёт ли сервер заголовки кеширования - если Cache-Control отсутствует, значит статика грузится заново при каждом визите, и это уже вопрос к хостингу, а не к доработке функционала.
Бесплатный материал
🎁 Полезный скрипт в подарок
Подпишитесь на Telegram - пришлю готовый скрипт по этой теме.
Без спама. Отписка в 1 клик.
Проверка производительности и хостинга
Перед тем как добавлять новый функционал на медленный сайт, смотрю, откуда растут ноги у медлительности - иначе доработка только усугубит проблему.
- Время ответа сервера (TTFB) - если больше 600 мс, дело в хостинге или в тяжёлых запросах к БД
- Вес и формат изображений - часто находил PNG на 4-5 МБ там, где достаточно WebP на 200 КБ
- Число и синхронность подключаемых сторонних скриптов - на Tilda-сайтах бывает по 8-10 виджетов аналитики и чатов, каждый блокирует рендер
- Настройки PHP (memory_limit, max_execution_time) на WordPress-хостинге - от них зависит, переживёт ли сайт импорт каталога на 5000 товаров
Один из клиентов жаловался на «тормозящий сайт после доработки» - на деле прошлый подрядчик подключил Tilda-скрипт с внешним CDN, который грузился синхронно и держал страницу 3 секунды до полной отрисовки. Правка заняла 15 минут, но без аудита её бы никто не нашёл, потому что искали проблему в новом функционале, а не в старом скрипте.
Аудит интеграций: платежи, CRM, доставка, боты
Это самая рискованная зона, потому что интеграции обычно настраивал кто-то другой, документации нет, а тестировать в бою нельзя.
Эквайринг и CRM
Проверяю режим T‑Bank (тест или боевой), совпадение webhook-адреса с текущим доменом (после переезда на HTTPS он часто остаётся указан на http), и логи неудачных платежей за последний месяц - обычно там уже видны системные ошибки, о которых клиент не знает.
Доставка и СДЭК
СДЭК периодически меняет версию API и деактивирует старые ключи авторизации без предупреждения на почту, которую никто не проверяет. Смотрю, на какой версии API работает калькулятор доставки и когда последний раз обновлялся токен.
Telegram-боты и автоматизация
Если на проекте есть бот на aiogram, проверяю, как он развёрнут: через polling на локальном сервере (упадёт при перезагрузке VPS) или через webhook с systemd-автозапуском. Отдельно смотрю сценарии в n8n - часто там истекшие OAuth-токены к Google Sheets или CRM, из-за которых workflow месяцами падает молча, а данные просто не долетают.
После такого разбора обычно понятно, что чинить сначала, а что можно смело развивать. Для типовых случаев - вроде переноса интеграции с СДЭК или настройки вебхука Tilda - у меня есть готовые примеры в библиотеке готовых скриптов, которые ускоряют внедрение и снимают часть рисков, описанных выше.
Техническая гигиена и безопасность
Отдельный блок - то, что не видно на витрине сайта, но напрямую влияет на стабильность после доработки.
- Открыт ли доступ к админке /wp-admin из интернета без ограничений по IP
- Настроены ли автоматические бэкапы и куда они складываются
- Актуальность SSL-сертификата и корректность редиректов на HTTPS
- robots.txt и sitemap.xml - не закрыты ли случайно от индексации нужные разделы
- Права доступа на файлы и папки - 777 на конфиге встречается чаще, чем хотелось бы
Сколько стоит и сколько занимает технический аудит
Время аудита зависит от платформы и объёма кастомного кода. В таблице - усреднённые цифры по проектам, с которыми работал.
| Платформа | Типичное время аудита | Частые находки |
|---|---|---|
| Tilda | 1-2 часа | конфликты Zero Block скриптов, лишние трекеры |
| WordPress/WooCommerce | 2-4 часа | устаревшие плагины, хардкод ключей, конфликт хуков оплаты |
| Кастом (Next.js/Laravel/SPA) | 4-8 часов | отсутствие тестов, недокументированные API, забытые cron-задачи |
На рынке отдельный аудит как услугу редко продают отдельно - обычно студии закладывают её в оценку проекта, и цена сильно скачет: от бесплатного беглого просмотра до 15 000-30 000 ₽ за отдельный отчёт у крупных агентств. Я обычно включаю базовую диагностику в оценку доработки бесплатно, а отдельную консультацию с разбором и письменными рекомендациями веду от 3 000 ₽. Если по итогам аудита нужна постоянная поддержка проекта - смотрите весь список услуг, там же можно прикинуть стоимость конкретной доработки под свою платформу.
Чтобы сайт работал без сбоев
Техподдержка
от 15 000 ₽/мес
Подробнее →Частые вопросы
Сколько времени занимает технический аудит сайта?
Для Tilda хватает 1-2 часов, для WordPress с интеграциями - от 2 до 4 часов, для кастомной разработки на Laravel или Next.js - от 4 до 8 часов в зависимости от объёма кода и числа внешних сервисов.
Нужен ли аудит, если сайт вроде работает без ошибок?
Да, потому что видимых ошибок на фронте может не быть, а проблема сидит в логах, устаревшем токене API или неверных правах доступа - она проявится не сразу, а в момент доработки или нагрузки.
Чем аудит отличается от обычного технического задания?
ТЗ описывает, что нужно сделать, а аудит показывает, в каком состоянии сайт сейчас находится и какие ограничения на самом деле есть - без этого ТЗ рискует быть оценено по факту не того объёма работы.
Аудит - платная услуга или часть стоимости доработки?
Базовую проверку перед оценкой проекта я провожу как часть работы над задачей клиента. Отдельный развёрнутый отчёт с рекомендациями по всей архитектуре - отдельная консультация от 3 000 ₽.