Технический аудит сайта и кода
Когда нужен технический аудит, а не очередная правка
Технический аудит сайта — это не SEO-аудит
По запросу «технический аудит сайта» часто продают проверку robots.txt, sitemap, дублей и скорости загрузки — это задача SEO-специалиста, и для неё у нас есть отдельный SEO-аудит. Здесь речь о другом: мы смотрим сайт изнутри, глазами инженера, который завтра будет его поддерживать. Как написан код, на чём он держится, что сломается при обновлении PHP, куда уходят данные клиентов, кто владеет сервером и можно ли вообще восстановиться после сбоя. Безопасность в таком аудите — один из блоков; если нужен полноценный поиск уязвимостей и пентест, это аудит безопасности.
Сколько стоит технический аудит веб-сайта
По рынку РФ технический аудит кода стоит от 20–30 тыс. ₽ у небольших студий до 80–120 тыс. ₽ за 25–60 часов работы у интеграторов Битрикс. Это инженерный аудит кода и инфраструктуры — у SEO-аудита и аудита безопасности свой объём работ и своя цена. Мы считаем от ставки студии 2 500 ₽/час и фиксируем цену в договоре:
- Экспресс-аудит — от 30 000 ₽, 3–5 рабочих дней. Лендинг, корпоративный сайт, небольшой магазин: версии, зависимости, правки ядра, бэкапы, доступы, топ критичных рисков.
- Полный аудит кода и инфраструктуры — от 60 000 ₽, 7–10 рабочих дней. Интернет-магазин или сайт с интеграциями 1С/CRM: ручное ревью бизнес-логики, БД и запросы, производительность, деплой, оценка техдолга в часах.
- Аудит перед покупкой или крупной передачей проекта — от 120 000 ₽, 10–15 рабочих дней. Сервисы, маркетплейсы, проекты от 100 тыс. строк: всё выше плюс нагрузочные сценарии, лицензии, юридически значимые риски владения кодом и доступами.
Итоговая цена зависит от объёма кода, числа интеграций и стеков. Исправления по итогам аудита — отдельно: правки от 5 000 ₽, доработки от 50 000 ₽ или по часам.
Аудит проекта перед передачей и после ухода разработчика
Самый частый сценарий — «брошенный» проект. Разработчик ушёл, в репозитории последний коммит полугодовой давности (если репозиторий вообще есть), хостинг оформлен на его личный аккаунт, а в коде лежат его ключи к ЮKassa и SMTP. Первое, что мы делаем, — инвентаризация: кому принадлежат домен, сервер, репозиторий, аккаунты платёжек и Яндекс-сервисов, какие ключи надо перевыпустить. Затем проверяем, совпадает ли код на сервере с репозиторием: нередко правки вносились по FTP прямо на прод, и «последняя версия» существует только там.
При приёмке у подрядчика аудит работает как акт: вы получаете независимую оценку того, что сдано, и список замечаний, которые можно предъявить до финального платежа. При покупке сайта или бизнеса — это технический due diligence: сколько стоит довести проект до поддерживаемого состояния, и эту сумму разумно учесть в цене сделки.
Особенности аудита по стекам
| Стек | На что смотрим в первую очередь | Типовые находки |
|---|---|---|
| 1С-Битрикс | Правки в /bitrix/modules/ и системных компонентах, редакция и срок лицензии, обмен с 1С, агенты на cron, кэш | Ядро не обновлялось из-за правок, агенты на хитах, тяжёлые инфоблоки без индексов |
| WordPress | Число и происхождение плагинов, «нулёные» темы и плагины, правки в теме без child theme, WooCommerce | Нередко 30–60 плагинов, часть заброшена авторами; вредоносный код в nulled-сборках |
| Laravel | Версия фреймворка и PHP, миграции, очереди и scheduler, Eloquent-запросы, тесты | Laravel 11 и старше без патчей безопасности (поддерживаются 12 и 13), N+1 в Eloquent, логика в контроллерах, .env в git |
| Yii 1 / Yii2 | Ветка фреймворка, совместимость с PHP 8, ActiveRecord, RBAC | Yii 1.1 поддерживается только до конца 2026 года — пора планировать миграцию; старые релизы 1.1 держат проект на PHP 5.6/7.x |
| Самописный PHP | Работа с БД (сырые запросы), авторизация, структура, повторяемость деплоя | SQL-инъекции, пароли в md5, логика в шаблонах, единственный разработчик знал «как оно работает» |
| Node.js / Next.js | package-lock и npm audit, версия Node и Next, SSR/SSG и кэш, утечки env в клиентский бандл | Node 14–16 снят с поддержки, секреты в NEXT_PUBLIC_*, память растёт до рестарта pm2 |
| Python / Django | Версия Django и Python, миграции, ORM-запросы, Celery, настройки DEBUG и SECRET_KEY | Django 2.x/3.x без патчей, DEBUG=True на проде, select_related не используется |
Что вы получите: отчёт с приоритетами и оценкой техдолга
Отчёт — не выгрузка из анализатора на 300 страниц. Каждая находка описана по одной схеме: что не так, чем грозит бизнесу, пример из кода, как исправить и сколько часов на это уйдёт. Находки разложены на три уровня: критично (утечка данных, потеря заказов, невозможность восстановиться) — чинить сразу; планово (устаревшие версии, узкие места производительности) — в ближайший квартал; косметика — по мере доработок. Итоговая сумма техдолга показывает, во что обходится текущее состояние, а сравнение с оценкой переписывания отвечает на главный вопрос: дорабатывать или делать заново. Чаще всего ответ — доработка с точечной заменой проблемных модулей; переписывать целиком выгодно, когда техдолг приближается к стоимости нового проекта.
Что передать для аудита
- Доступ к репозиторию (GitHub, GitLab, Bitbucket) или архив актуального кода с сервера
- SSH или SFTP к серверу с правами на чтение, данные о хостинге и тарифе
- Дамп базы данных или read-only пользователь БД — персональные данные клиентов можно обезличить
- Доступ к админке CMS и, для Битрикс, данные о лицензии
- Список интеграций: 1С, CRM, ЮKassa/СБП, СДЭК, SMS, API партнёров
- Любая документация, ТЗ, переписка с прежним подрядчиком — даже если она устарела
- Ваши вопросы к аудиту: что тормозит, что ломается, какое решение нужно принять
Если части доступов нет — это не повод откладывать: восстановление доступов и инвентаризация входят в экспресс-аудит.
фиксируем цель аудита (приёмка, покупка, решение «переписать или нет»), получаем read-only доступ к коду, серверу и БД
по объёму кодовой базы и стеку называем фиксированную цену и срок, подписываем договор
статанализаторы, сканеры зависимостей и CVE, профилирование запросов, проверка конфигурации сервера
senior-разработчик читает критичные участки — оплату, авторизацию, интеграции с 1С и CRM, ядро бизнес-логики
каждая находка — риск, критичность, пример из кода, рекомендация и оценка исправления в часах
созвон с вами и вашей командой, дорожная карта: что чинить сразу, что планово, что оставить как есть
Что меняется после аудита
Почему аудит у нас
- С 2008 года подхватываем чужие проекты — видели сотни вариантов «как не надо» и знаем, какие из них реально опасны
- Аудит проводит senior-разработчик по вашему стеку, а не менеджер с онлайн-сканером
- Оцениваем техдолг в часах и рублях — отчёт можно положить на стол финансовому директору
- Не навязываем доработку: отчёт ваш, внедрять можно у любого подрядчика или своими силами
- Честно говорим «переписывать не нужно», если это так — нам выгоднее долгая работа, чем разовый большой чек
- Работаем с Битрикс, WordPress, Laravel, Yii, самописным PHP, Node/Next.js и Python/Django
АП-ИМ, фрилансер или онлайн-сервис проверки
| Критерий | АП-ИМ | Фрилансер | Онлайн-сервис проверки сайта |
|---|---|---|---|
| Что смотрит | Код, БД, сервер, деплой, доступы | Обычно только код своего стека | Только то, что видно снаружи |
| Правки ядра CMS и зависимости | Проверяем и оцениваем вынос | Зависит от опыта | Не видит |
| Оценка техдолга в часах и рублях | Да, по каждому риску | Редко | Нет |
| Приоритизация рисков | Критично / планово / косметика | Список замечаний | Автоматический список |
| Ответственность | Договор, фикс-цена и срок | Устные договорённости | Пользовательское соглашение |
| Кто может внедрить | Мы или любой подрядчик по отчёту | Сам, если не пропадёт | Никто |
Условия работы
- Фиксированная цена и срок в договоре — без открытого счётчика часов
- Работаем с read-only доступом и на копии: живой сайт, данные и трафик не трогаем
- Отчёт остаётся у вас и пригоден для передачи любому подрядчику — без привязки к студии
- Каждая находка подтверждена примером из кода или логов — никаких «общих рекомендаций»
- Если после аудита заказываете исправления у нас — используем оценку из отчёта при составлении сметы, поэтапная оплата 50/50
Технический аудит веб-сайта в АП-ИМ — это независимая инженерная экспертиза кода, архитектуры, базы данных и инфраструктуры проекта. Студия из Санкт-Петербурга с 2008 года проводит аудит кода сайта на 1С-Битрикс, WordPress, Laravel, Yii, самописном PHP, Node.js/Next.js и Python/Django: при смене подрядчика, аудит проекта перед передачей в поддержку, перед покупкой бизнеса и когда нужно решить, дорабатывать legacy-код или переписать.
Провести технический аудит сайта можно в трёх форматах: экспресс от 30 000 ₽, полный от 60 000 ₽ и due diligence от 120 000 ₽. Результат — отчёт с приоритизацией рисков и оценкой техдолга в часах и рублях. Цена и срок фиксируются в договоре, отчёт остаётся у вас и подходит для передачи любому подрядчику.





