Blog
Bezpieczeństwo

Audyt bezpieczeństwa WordPress: najczęstsze pytania klientów i konkretne odpowiedzi

W skrócie: Audyt bezpieczeństwa WordPress kosztuje zwykle od 400 do 2000 zł zależnie od skali strony i trwa od 2 do 7 dni roboczych. Ten wpis odpowiada na pytania, które klienci zadają najczęściej przed zamówieniem takiego audytu: ile to kosztuje, co dostają w raporcie i kiedy w ogóle jest potrzebny.

Telefon od klienta zaczyna się zwykle tak samo: „widziałem ofertę audytu bezpieczeństwa za 1500 zł, ale wtyczka Wordfence za darmo też coś skanuje, więc w czym różnica i czy to się w ogóle opłaca?”. Poniżej zbieram pytania, które padają na tych rozmowach najczęściej, i odpowiadam na nie konkretnie, bez owijania w bawełnę.

Ile kosztuje audyt bezpieczeństwa WordPress i od czego zależy cena

Cena zależy głównie od trzech rzeczy: liczby wtyczek i integracji, tego czy strona ma logowanie klientów lub płatności, oraz tego czy istnieją oznaki, że coś już się stało. Dla prostej strony firmowej na 5-10 podstronach audyt zamyka się w 400-700 zł. Dla sklepu WooCommerce z integracją płatności i kontami klientów to już 900-2000 zł, bo trzeba dodatkowo sprawdzić bazę danych, uprawnienia użytkowników i logi płatności.

Zakres strony Orientacyjna cena Czas realizacji
Wizytówka / strona firmowa 400-700 zł 2-3 dni
Blog z dużą liczbą wtyczek 700-1200 zł 3-4 dni
Sklep WooCommerce 900-2000 zł 4-7 dni
Strona po podejrzeniu włamania 1000-2500 zł 5-10 dni

Jeśli podejrzenie włamania się potwierdzi, audyt przechodzi w etap naprawy, a to już inny koszt: 400-800 zł dla prostej infekcji, 1000 zł i więcej dla poważnych przypadków z backdoorami rozsianymi po kilku plikach.

Ile trwa audyt i co się dzieje krok po kroku

Standardowy audyt trwa od 2 do 7 dni roboczych. Pierwszy dzień to zbieranie dostępów i backup stanu obecnego, żeby mieć punkt odniesienia. Kolejne 1-3 dni to skan plików pod kątem shell code, przegląd listy wtyczek pod kątem znanych podatności (baza WPScan) oraz sprawdzenie kont użytkowników i uprawnień. Ostatni dzień to spisanie raportu z konkretną listą znalezisk i priorytetów, nie samym wykresem „ryzyko: średnie”.

Czym różni się audyt od automatycznego skanu wtyczką

Skaner wtyczkowy sprawdza sygnatury znanych zagrożeń i kończy na liście „3 pliki podejrzane”. Audyt idzie dalej: sprawdza logikę uprawnień użytników, konfigurację serwera, historię logowań i to, czy podejrzany plik jest faktycznie złośliwy czy tylko podobny do wzorca. W praktyce zdarza się, że skaner wtyczkowy nie wykrywa nic, a ręczna analiza logów znajduje aktywne konto administratora dodane przez atakującego trzy miesiące wcześniej. Więcej o tym, jak wygląda naprawa po realnym włamaniu, opisałem w Strona WordPress zhakowana – co robić krok po kroku i ile kosztuje naprawa.

Kiedy audyt ma sens, a kiedy wystarczy opieka techniczna

Jeśli strona działa stabilnie, aktualizacje są robione regularnie i nie ma żadnych sygnałów ostrzegawczych, jednorazowy audyt raz na 12 miesięcy plus bieżąca opieka techniczna wystarczą. Audyt zamawia się poza tym cyklem w trzech sytuacjach: po zauważeniu spowolnienia strony bez wyraźnej przyczyny, po otrzymaniu ostrzeżenia od Google Search Console o złośliwym oprogramowaniu, albo przed dużą kampanią reklamową, gdy przestój z powodu infekcji oznaczałby realną stratę finansową.

Co dostaję po audycie: raport czy też naprawę

Rzetelny audyt kończy się dokumentem z trzema częściami: listą znalezionych podatności z priorytetami (krytyczne, średnie, kosmetyczne), konkretnymi krokami naprawczymi do wdrożenia oraz rekomendacją dotyczącą dalszej opieki. Sam audyt nie zawsze obejmuje naprawę, część firm sprzedaje go jako diagnozę, a wdrożenie poprawek jako osobną usługę. Warto to ustalić przed podpisaniem umowy, żeby raport nie okazał się listą problemów bez żadnego planu działania.

Zakres usług audytowych i opiekuńczych, w tym cennik, znajduje się na stronie Audyt Bezpieczeństwa, a pełen cennik pozostałych usług jest opisany w Cennik.

FAQ

Czy audyt bezpieczeństwa WordPress da się zrobić samodzielnie?

Podstawowy skan wtyczką jak Wordfence czy Sucuri można zrobić samemu za darmo, ale pełna analiza logów serwera i uprawnień wymaga dostępu SSH i doświadczenia, którego nie zastąpi darmowa wtyczka.

Jak często warto powtarzać audyt bezpieczeństwa?

Dla przeciętnej strony firmowej wystarczy raz na 12 miesięcy, dla sklepu z płatnościami online zaleca się co 6 miesięcy, zwłaszcza po większych aktualizacjach WooCommerce.

Czy audyt bezpieczeństwa gwarantuje, że strona nie zostanie zhakowana?

Nie, żaden audyt nie daje 100% gwarancji, bo nowe podatności w wtyczkach pojawiają się na bieżąco. Audyt redukuje ryzyko, zamykając znane dziury z danego momentu, ale nie zastępuje regularnych aktualizacji.

Co jeśli audyt wykryje aktywne włamanie w trakcie realizacji?

Wtedy usługa przechodzi w tryb naprawczy, a koszt rośnie z zakresu audytowego do 1000-2500 zł w zależności od liczby zainfekowanych plików i tego, czy dane wyciekły.

Przeczytaj też

Jak zabezpieczyć swoją stronę WordPress przed atakami w 2026 roku?
Bezpieczeństwo

Jak zabezpieczyć swoją stronę WordPress przed atakami w 2026 roku?

W skrócie: Aby skutecznie zabezpieczyć swoją stronę WordPress przed atakami w 2026 roku, należy zastosować szereg…

17.06.2026
Jak zoptymalizować stronę WordPress dla użytkowników z niepełnosprawnościami: Praktyczne porady
Bezpieczeństwo

Jak zoptymalizować stronę WordPress dla użytkowników z niepełnosprawnościami: Praktyczne porady

W skrócie: Optymalizacja strony WordPress dla użytkowników z niepełnosprawnościami polega na wprowadzeniu odpowiednich standardów dostępności, które…

13.07.2026
Strona WordPress zhakowana — co robić krok po kroku i ile kosztuje naprawa
Bezpieczeństwo

Strona WordPress zhakowana — co robić krok po kroku i ile kosztuje naprawa

W skrócie: Gdy strona WordPress zostanie zhakowana, najpierw zabezpiecz dowody i kopię zapasową, odetnij atakującemu dostęp…

30.07.2026