Audyt bezpieczeństwa WordPress — 15 punktów, które musi sprawdzić dobry wykonawca
Ten wpis to checklista 15 konkretnych punktów, które powinien obejmować rzetelny audyt bezpieczeństwa WordPress. Znajdziesz tu podział na obszary krytyczne i uzupełniające, żeby ocenić, czy oferta wykonawcy to realna praca czy tylko odpalenie darmowego skanera i wysłanie PDF-a.
Zanim zapłacisz za audyt bezpieczeństwa WordPress, warto wiedzieć, co dokładnie powinno w nim być sprawdzone. Bo różnica między dobrym audytem a wygenerowanym w pięć minut raportem z automatycznego pluginu bywa spora — a cena często wcale nie jest tak inna.
Obszary krytyczne — to musi być sprawdzone
- Wersje jądra WordPress, PHP i bazy danych — czy są aktualne i wsparte przez producenta.
- Wszystkie wtyczki i szablony — lista zainstalowanych, aktywnych i nieaktywnych, z informacją o ostatniej aktualizacji.
- Wtyczki opuszczone przez autorów — te, które nie były aktualizowane od dłuższego czasu, to jeden z najczęstszych wektorów ataku.
- Konta użytkowników i ich uprawnienia — czy nie ma zbędnych kont administratora, „duchów” po byłych współpracownikach albo słabych haseł.
- Pliki z tylnymi drzwiami (backdoory) — skan katalogów w poszukiwaniu podrzuconego, obfuskowanego kodu.
- Logi serwera i historia logowań — próby brute force, podejrzane adresy IP, nietypowe godziny logowań.
- Konfiguracja bazy danych i pliku wp-config.php — czy dane dostępowe i klucze bezpieczeństwa są poprawnie zabezpieczone.
Obszary uzupełniające — często zaniedbywane, ale ważne
- Kopie zapasowe — czy istnieją, jak często są robione i czy w ogóle da się z nich odtworzyć stronę.
- Certyfikat SSL i wymuszenie HTTPS — czy cała strona faktycznie działa po szyfrowanym połączeniu, bez mieszanej treści.
- Nagłówki bezpieczeństwa (HTTP security headers) — czy serwer wysyła podstawowe zabezpieczenia przeglądarkowe.
- Formularze i pola wprowadzania danych — czy są chronione przed spamem i wstrzykiwaniem kodu.
- Uprawnienia plików i katalogów na serwerze — zbyt otwarte ustawienia to częsta furtka dla atakujących.
- Firewall aplikacyjny (WAF) — czy jest wdrożony i czy filtruje ruch zanim dotrze do WordPressa.
- Monitoring i alerty — czy ktoś zostanie powiadomiony, gdy coś się zmieni bez autoryzacji.
- Plan reakcji na incydent — czy w raporcie jest konkretna procedura „co robić, jeśli dojdzie do włamania”, a nie tylko lista problemów bez rekomendacji.
| Obszar | Priorytet | Częsty błąd wykonawców |
|---|---|---|
| Aktualizacje i wtyczki | Wysoki | Sprawdzenie tylko wersji core, bez wtyczek |
| Konta i uprawnienia | Wysoki | Brak przeglądu listy użytkowników |
| Backdoory i logi | Wysoki | Poleganie wyłącznie na automatycznym skanerze |
| Backupy i SSL | Średni | Zakładanie, że backup istnieje bez weryfikacji |
| Plan reakcji na incydent | Średni | Raport bez konkretnych rekomendacji |
Jak odróżnić prawdziwy audyt od automatycznego skanu
Automatyczny skaner potrafi wykryć nieaktualne wtyczki i podstawowe podatności w kilka minut — to dobry punkt wyjścia, ale nie substytut manualnej analizy. Dobry audyt zawiera ręczny przegląd logów, plików i konfiguracji, a raport kończy się konkretnymi krokami do wdrożenia, nie samą listą „czerwonych punktów”. Jeśli strona wygląda podejrzanie i podejrzewasz, że już doszło do włamania, to inny proces — więcej o tym w tekście Strona WordPress zhakowana — co robić krok po kroku i ile kosztuje naprawa.
Warto też sprawdzić, kto wykonuje audyt. Sygnały ostrzegawcze przy wyborze wykonawcy opisaliśmy w artykule Czerwone flagi przy zlecaniu strony internetowej — jak rozpoznać słabego wykonawcę?, a jeśli dopiero szukasz firmy do stałej obsługi, przydatny będzie tekst Jak wybrać firmę lub freelancera do stworzenia strony internetowej?.
FAQ
Ile trwa audyt bezpieczeństwa WordPress?
Prosty audyt to zwykle kilka godzin pracy, ale dokładna analiza z przeglądem logów i plików serwera może zająć kilka dni, w zależności od rozmiaru strony i liczby zainstalowanych wtyczek.
Czy audyt bezpieczeństwa gwarantuje, że strona nie zostanie zhakowana?
Nie — żaden audyt nie daje stuprocentowej gwarancji. Jego celem jest zredukowanie ryzyka i wykrycie już istniejących problemów, a nie stworzenie nieprzenikalnej ochrony.
Czy wystarczy jednorazowy audyt, czy trzeba go powtarzać?
Jednorazowy audyt to dobry start, ale środowisko WordPress zmienia się z każdą aktualizacją wtyczek i szablonu, więc okresowe powtórki (np. raz na kilka miesięcy) mają większy sens niż jednorazowe działanie.
Czy mały sklep na WooCommerce też potrzebuje audytu bezpieczeństwa?
Tak, a nawet bardziej niż zwykła strona firmowa — sklep przetwarza dane płatności i klientów, co czyni go atrakcyjniejszym celem dla atakujących.
{„@context”:”https://schema.org”,”@type”:”FAQPage”,”mainEntity”:[{„@type”:”Question”,”name”:”Ile trwa audyt bezpieczeństwa WordPress?”,”acceptedAnswer”:{„@type”:”Answer”,”text”:”Prosty audyt to zwykle kilka godzin pracy, ale dokładna analiza z przeglądem logów i plików serwera może zająć kilka dni, w zależności od rozmiaru strony i liczby zainstalowanych wtyczek.”}},{„@type”:”Question”,”name”:”Czy audyt bezpieczeństwa gwarantuje, że strona nie zostanie zhakowana?”,”acceptedAnswer”:{„@type”:”Answer”,”text”:”Nie — żaden audyt nie daje stuprocentowej gwarancji. Jego celem jest zredukowanie ryzyka i wykrycie już istniejących problemów, a nie stworzenie nieprzenikalnej ochrony.”}},{„@type”:”Question”,”name”:”Czy wystarczy jednorazowy audyt, czy trzeba go powtarzać?”,”acceptedAnswer”:{„@type”:”Answer”,”text”:”Jednorazowy audyt to dobry start, ale środowisko WordPress zmienia się z każdą aktualizacją wtyczek i szablonu, więc okresowe powtórki (np. raz na kilka miesięcy) mają większy sens niż jednorazowe działanie.”}},{„@type”:”Question”,”name”:”Czy mały sklep na WooCommerce też potrzebuje audytu bezpieczeństwa?”,”acceptedAnswer”:{„@type”:”Answer”,”text”:”Tak, a nawet bardziej niż zwykła strona firmowa — sklep przetwarza dane płatności i klientów, co czyni go atrakcyjniejszym celem dla atakujących.”}}]}