W skrócie: Ten wpis porównuje cztery poziomy audytu bezpieczeństwa WordPress – od automatycznego skanu po audyt powłamaniowy – i pokazuje, od czego zależy cena: wielkości strony, stanu zaniedbania i tego, czy infekcja już się wydarzyła.
Zapytaj dziesięciu specjalistów, ile kosztuje audyt bezpieczeństwa WordPressa, i usłyszysz dziesięć różnych liczb. To nie przypadek – audyt audytowi nierówny, a diabeł tkwi w zakresie. Skan trwający pięć minut i szczegółowa analiza logów serwera to dwie zupełnie różne usługi, mimo że obie nazywa się „audytem bezpieczeństwa”. Poniżej rozkładam to na cztery konkretne podejścia, żeby wiedzieć, za co właściwie płacisz.
Cztery poziomy audytu – i cztery różne budżety
Zanim porównamy ceny, warto rozumieć, że każdy z poniższych wariantów odpowiada na inne pytanie. Skan automatyczny odpowiada „czy coś już jest nie tak”. Audyt manualny odpowiada „gdzie są dziury, zanim ktoś je wykorzysta”. Audyt powłamaniowy odpowiada „co się stało i jak to naprawić”.
| Typ audytu | Co obejmuje | Czas realizacji | Orientacyjna cena |
|---|---|---|---|
| Skan automatyczny | Skanowanie znanych sygnatur malware, sprawdzenie wersji core, wtyczek i motywów | Kilka godzin | 150-400 zł |
| Audyt manualny | Ręczna analiza kodu, uprawnień plików, kont użytkowników, konfiguracji serwera i wtyczek | 2-5 dni | 600-1500 zł |
| Audyt powłamaniowy | Analiza logów, ustalenie wektora ataku, usunięcie backdoorów, odzyskanie danych | 1-4 dni, zależnie od skali | 800-2500 zł, w skomplikowanych przypadkach więcej |
| Audyt + wdrożenie poprawek | Audyt manualny plus naprawa wykrytych błędów i wdrożenie zabezpieczeń | 3-7 dni | Cena audytu plus koszt wdrożenia, często w ramach opieki abonamentowej |
Skan automatyczny – szybki test, nie diagnoza
Skanery malware, w tym te wbudowane w popularne wtyczki bezpieczeństwa, sprawdzają stronę pod kątem znanych wzorców złośliwego kodu. To dobry pierwszy krok, ale ma jedną wadę: wykrywa tylko to, co już znane. Nowe, nietypowe backdoory albo błędy w logice biznesowej, na przykład źle zabezpieczony formularz, łatwo umykają automatycznemu skanerowi. Traktuj to jako badanie przesiewowe, nie pełną diagnostykę.
Audyt manualny – realna weryfikacja przed problemem
Tu ktoś faktycznie siada i przegląda kod, uprawnienia plików, listę kont administratorskich, wersje wtyczek i konfigurację serwera. Cena zależy głównie od wielkości strony: prosta wizytówka na kilku podstronach to inny nakład pracy niż rozbudowany sklep WooCommerce z dziesiątkami wtyczek i integracji płatności. Dla mniejszych stron mówimy o dolnej granicy przedziału, dla sklepów i portali o górnej.
Audyt powłamaniowy – gdy już jest po fakcie
To najbardziej czasochłonny i najdroższy wariant, bo oprócz diagnozy trzeba jeszcze posprzątać. Cena zależy od skali infekcji: prosta wstrzyknięta reklama to inna skala pracy niż rozproszone backdoory w kilkudziesięciu plikach albo przejęte konto administratora z dostępem do bazy danych. Pisałem o tym szerzej w tekście Strona WordPress zhakowana – co robić krok po kroku i ile kosztuje naprawa, gdzie rozkładam na czynniki koszty samej naprawy.
Co realnie wpływa na cenę
Trzy czynniki decydują o tym, gdzie w przedziale cenowym wypadnie Twoja strona. Wielkość i złożoność strony: sklep internetowy z integracjami płatności i wysyłki wymaga więcej godzin pracy niż wizytówka firmowa. Stan zaniedbania: strona, która nie widziała aktualizacji od dawna, ma zwykle więcej problemów do przeanalizowania niż regularnie aktualizowana. Czy infekcja już wystąpiła: to dzieli świat na zapobieganie, które jest tańsze, i gaszenie pożaru, które jest droższe i pod presją czasu.
Jeśli szukasz nie tylko jednorazowego audytu, ale stałej opieki nad bezpieczeństwem strony, zwykle wychodzi to korzystniej w ramach abonamentu niż jako pojedyncze zlecenia. Szczegóły takich pakietów znajdziesz na stronie usług albo w cenniku.
Który wariant wybrać
Jeśli strona działa bez podejrzanych sygnałów, skan automatyczny raz na kwartał plus jednorazowy audyt manualny przy starcie współpracy zwykle wystarczy. Jeśli coś już wzbudza niepokój, na przykład spadek ruchu, ostrzeżenia Google albo nietypowe przekierowania, nie warto zaczynać od skanu, lepiej od razu zamówić audyt manualny albo, jeśli podejrzewasz włamanie, audyt powłamaniowy. Wątpliwości najlepiej rozwiać w rozmowie: kontakt pomoże ustalić realny zakres, zamiast płacić za coś, czego strona nie potrzebuje.
FAQ
Czy skan automatyczny wystarczy, żeby uznać stronę za bezpieczną?
Nie do końca. Skan wykrywa znane sygnatury malware i przestarzałe wersje wtyczek, ale nie zauważy nietypowych backdoorów ani błędów w logice biznesowej strony. To dobry pierwszy krok, nie kompletna diagnoza.
Ile trwa audyt powłamaniowy?
Zwykle od jednego do czterech dni, w zależności od skali infekcji. Prosta wstrzyknięta reklama naprawia się szybko, ale rozproszone backdoory w wielu plikach albo przejęte konto administratora wymagają więcej czasu.
Czy audyt bezpieczeństwa obejmuje też naprawę wykrytych błędów?
To zależy od zakresu zlecenia. Sam audyt to diagnoza i raport z listą problemów. Naprawa i wdrożenie poprawek to zwykle odrębny etap, choć często zamawiany razem jako jeden pakiet.
Jak często warto zamawiać audyt bezpieczeństwa?
Automatyczny skan warto robić regularnie, na przykład raz na kwartał. Pełny audyt manualny ma sens przy starcie współpracy z nowym wykonawcą, po większej zmianie na stronie albo gdy strona długo nie była sprawdzana.
{„@context”:”https://schema.org”,”@type”:”FAQPage”,”mainEntity”:[{„@type”:”Question”,”name”:”Czy skan automatyczny wystarczy, żeby uznać stronę za bezpieczną?”,”acceptedAnswer”:{„@type”:”Answer”,”text”:”Nie do końca. Skan wykrywa znane sygnatury malware i przestarzałe wersje wtyczek, ale nie zauważy nietypowych backdoorów ani błędów w logice biznesowej strony. To dobry pierwszy krok, nie kompletna diagnoza.”}},{„@type”:”Question”,”name”:”Ile trwa audyt powłamaniowy?”,”acceptedAnswer”:{„@type”:”Answer”,”text”:”Zwykle od jednego do czterech dni, w zależności od skali infekcji. Prosta wstrzyknięta reklama naprawia się szybko, ale rozproszone backdoory w wielu plikach albo przejęte konto administratora wymagają więcej czasu.”}},{„@type”:”Question”,”name”:”Czy audyt bezpieczeństwa obejmuje też naprawę wykrytych błędów?”,”acceptedAnswer”:{„@type”:”Answer”,”text”:”To zależy od zakresu zlecenia. Sam audyt to diagnoza i raport z listą problemów. Naprawa i wdrożenie poprawek to zwykle odrębny etap, choć często zamawiany razem jako jeden pakiet.”}},{„@type”:”Question”,”name”:”Jak często warto zamawiać audyt bezpieczeństwa?”,”acceptedAnswer”:{„@type”:”Answer”,”text”:”Automatyczny skan warto robić regularnie, na przykład raz na kwartał. Pełny audyt manualny ma sens przy starcie współpracy z nowym wykonawcą, po większej zmianie na stronie albo gdy strona długo nie była sprawdzana.”}}]}