Esencja: Audyt bezpieczeństwa WordPress ma sens tylko wtedy, gdy sprawdza więcej niż automatyczny skaner i kończy się realnym wdrożeniem poprawek. Poniżej pięć błędów, które najczęściej zamieniają taki audyt w bezużyteczny raport.
Wielu właścicieli stron zamawia audyt dopiero po tym, jak Google Chrome pokaże ostrzeżenie o niebezpiecznej witrynie albo hosting zablokuje konto za wysyłkę spamu. To już nie audyt, to naprawa po włamaniu, kosztująca 400-800 zł przy prostej infekcji i 1000 zł lub więcej przy poważniejszych przypadkach.
Błąd 1: audyt zamawiany tylko po incydencie
Profilaktyczny audyt raz na 6-12 miesięcy kosztuje zwykle mniej niż jedna naprawa po infekcji i pozwala wykryć np. nieaktualną wtyczkę z podatnością CVE, zanim ktoś ją wykorzysta.
Błąd 2: poprzestanie na automatycznym skanerze
Darmowe skanery typu Sucuri SiteCheck czy WPScan sprawdzą znane sygnatury malware, ale nie ocenią np. uprawnień plikowych (chmod 777 na katalogu uploads), słabej konfiguracji wp-config.php czy pozostawionych kont administratora po byłym wykonawcy strony.
Błąd 3: brak sprawdzenia kont i uprawnień dostępowych
Częsty scenariusz: firma zmieniała wykonawcę 3 lata temu, a stare konto FTP i klucz API do hostingu wciąż działają. Rzetelny audyt musi zawierać przegląd wszystkich kont z dostępem, nie tylko skan plików.
Błąd 4: audyt bez planu backupów
Audyt, który nie sprawdza czy backupy faktycznie się wykonują i czy da się z nich odtworzyć stronę w 15-30 minut, jest niepełny. Test przywracania na środowisku testowym powinien być standardowym punktem raportu.
Błąd 5: audyt jako jednorazowy dokument, bez wdrożenia
Raport z 20 punktami do naprawy, który zostaje w skrzynce mailowej, nie chroni niczego. Poprawki (aktualizacje, wzmocnienie hasła, konfiguracja firewalla) trzeba wdrożyć w ciągu np. 1-2 tygodni od otrzymania audytu.
| Zakres audytu | Co obejmuje | Kiedy wystarcza |
|---|---|---|
| Podstawowy | Skan malware, aktualizacje, hasła | Mała strona firmowa, brak wcześniejszych incydentów |
| Rozszerzony | Uprawnienia, konta dostępowe, test backupu | Strona ze sklepem lub formularzami danych klientów |
| Po włamaniu | Usunięcie infekcji, analiza wektora ataku | Wykryty malware, blacklist Google |
Więcej o samej naprawie po infekcji pisaliśmy w tekście Strona WordPress zhakowana, co robić krok po kroku. Jeśli szukasz konkretnej usługi, opis zakresu i orientacyjny cennik znajdziesz na stronie Audyt Bezpieczeństwa, a pełen cennik innych usług na Cennik.
FAQ
Ile kosztuje audyt bezpieczeństwa WordPress?
Podstawowy audyt zaczyna się od kilkuset złotych, rozszerzony z testem backupów i przeglądem kont dostępowych to zwykle 500-1200 zł, zależnie od skali strony.
Jak długo trwa audyt bezpieczeństwa?
Podstawowy audyt trwa 1-3 dni robocze, rozszerzony z testem przywracania backupu 3-5 dni.
Czy darmowy skaner online zastąpi audyt bezpieczeństwa?
Nie w pełni. Skanery jak Sucuri SiteCheck wykrywają znane sygnatury malware, ale nie sprawdzą uprawnień plików, kont dostępowych ani jakości backupów.
Jak często warto powtarzać audyt?
Przy stronie firmowej bez incydentów wystarczy raz na 6-12 miesięcy, przy sklepie internetowym z danymi klientów lepiej co 3-6 miesięcy.