Audyt bezpieczeństwa WordPress: najczęstsze pytania klientów i konkretne odpowiedzi
W skrócie: Audyt bezpieczeństwa WordPress kosztuje zwykle od 400 do 2000 zł zależnie od skali strony i trwa od 2 do 7 dni roboczych. Ten wpis odpowiada na pytania, które klienci zadają najczęściej przed zamówieniem takiego audytu: ile to kosztuje, co dostają w raporcie i kiedy w ogóle jest potrzebny.
Telefon od klienta zaczyna się zwykle tak samo: „widziałem ofertę audytu bezpieczeństwa za 1500 zł, ale wtyczka Wordfence za darmo też coś skanuje, więc w czym różnica i czy to się w ogóle opłaca?”. Poniżej zbieram pytania, które padają na tych rozmowach najczęściej, i odpowiadam na nie konkretnie, bez owijania w bawełnę.
Ile kosztuje audyt bezpieczeństwa WordPress i od czego zależy cena
Cena zależy głównie od trzech rzeczy: liczby wtyczek i integracji, tego czy strona ma logowanie klientów lub płatności, oraz tego czy istnieją oznaki, że coś już się stało. Dla prostej strony firmowej na 5-10 podstronach audyt zamyka się w 400-700 zł. Dla sklepu WooCommerce z integracją płatności i kontami klientów to już 900-2000 zł, bo trzeba dodatkowo sprawdzić bazę danych, uprawnienia użytkowników i logi płatności.
| Zakres strony | Orientacyjna cena | Czas realizacji |
|---|---|---|
| Wizytówka / strona firmowa | 400-700 zł | 2-3 dni |
| Blog z dużą liczbą wtyczek | 700-1200 zł | 3-4 dni |
| Sklep WooCommerce | 900-2000 zł | 4-7 dni |
| Strona po podejrzeniu włamania | 1000-2500 zł | 5-10 dni |
Jeśli podejrzenie włamania się potwierdzi, audyt przechodzi w etap naprawy, a to już inny koszt: 400-800 zł dla prostej infekcji, 1000 zł i więcej dla poważnych przypadków z backdoorami rozsianymi po kilku plikach.
Ile trwa audyt i co się dzieje krok po kroku
Standardowy audyt trwa od 2 do 7 dni roboczych. Pierwszy dzień to zbieranie dostępów i backup stanu obecnego, żeby mieć punkt odniesienia. Kolejne 1-3 dni to skan plików pod kątem shell code, przegląd listy wtyczek pod kątem znanych podatności (baza WPScan) oraz sprawdzenie kont użytkowników i uprawnień. Ostatni dzień to spisanie raportu z konkretną listą znalezisk i priorytetów, nie samym wykresem „ryzyko: średnie”.
Czym różni się audyt od automatycznego skanu wtyczką
Skaner wtyczkowy sprawdza sygnatury znanych zagrożeń i kończy na liście „3 pliki podejrzane”. Audyt idzie dalej: sprawdza logikę uprawnień użytników, konfigurację serwera, historię logowań i to, czy podejrzany plik jest faktycznie złośliwy czy tylko podobny do wzorca. W praktyce zdarza się, że skaner wtyczkowy nie wykrywa nic, a ręczna analiza logów znajduje aktywne konto administratora dodane przez atakującego trzy miesiące wcześniej. Więcej o tym, jak wygląda naprawa po realnym włamaniu, opisałem w Strona WordPress zhakowana – co robić krok po kroku i ile kosztuje naprawa.
Kiedy audyt ma sens, a kiedy wystarczy opieka techniczna
Jeśli strona działa stabilnie, aktualizacje są robione regularnie i nie ma żadnych sygnałów ostrzegawczych, jednorazowy audyt raz na 12 miesięcy plus bieżąca opieka techniczna wystarczą. Audyt zamawia się poza tym cyklem w trzech sytuacjach: po zauważeniu spowolnienia strony bez wyraźnej przyczyny, po otrzymaniu ostrzeżenia od Google Search Console o złośliwym oprogramowaniu, albo przed dużą kampanią reklamową, gdy przestój z powodu infekcji oznaczałby realną stratę finansową.
Co dostaję po audycie: raport czy też naprawę
Rzetelny audyt kończy się dokumentem z trzema częściami: listą znalezionych podatności z priorytetami (krytyczne, średnie, kosmetyczne), konkretnymi krokami naprawczymi do wdrożenia oraz rekomendacją dotyczącą dalszej opieki. Sam audyt nie zawsze obejmuje naprawę, część firm sprzedaje go jako diagnozę, a wdrożenie poprawek jako osobną usługę. Warto to ustalić przed podpisaniem umowy, żeby raport nie okazał się listą problemów bez żadnego planu działania.
Zakres usług audytowych i opiekuńczych, w tym cennik, znajduje się na stronie Audyt Bezpieczeństwa, a pełen cennik pozostałych usług jest opisany w Cennik.
FAQ
Czy audyt bezpieczeństwa WordPress da się zrobić samodzielnie?
Podstawowy skan wtyczką jak Wordfence czy Sucuri można zrobić samemu za darmo, ale pełna analiza logów serwera i uprawnień wymaga dostępu SSH i doświadczenia, którego nie zastąpi darmowa wtyczka.
Jak często warto powtarzać audyt bezpieczeństwa?
Dla przeciętnej strony firmowej wystarczy raz na 12 miesięcy, dla sklepu z płatnościami online zaleca się co 6 miesięcy, zwłaszcza po większych aktualizacjach WooCommerce.
Czy audyt bezpieczeństwa gwarantuje, że strona nie zostanie zhakowana?
Nie, żaden audyt nie daje 100% gwarancji, bo nowe podatności w wtyczkach pojawiają się na bieżąco. Audyt redukuje ryzyko, zamykając znane dziury z danego momentu, ale nie zastępuje regularnych aktualizacji.
Co jeśli audyt wykryje aktywne włamanie w trakcie realizacji?
Wtedy usługa przechodzi w tryb naprawczy, a koszt rośnie z zakresu audytowego do 1000-2500 zł w zależności od liczby zainfekowanych plików i tego, czy dane wyciekły.