Написать нам в Telegram

Технический аудит сайта и кода

Технический аудит веб-сайта изнутри: код, архитектура, зависимости, база данных, сервер, деплой и доступы. Не SEO-чеклист, а инженерная экспертиза — за 5–15 рабочих дней вы узнаёте, в каком состоянии проект, сколько стоит техдолг и что выгоднее: дорабатывать или переписать.
Рассчитать стоимость
Зачем нужен аудит?
Типичные ситуации

Когда нужен технический аудит, а не очередная правка

01Разработчик пропал или ушёл в штат к другим — код есть, а кто и как его писал, никто не знает, документации нет
02Принимаете проект у подрядчика и не понимаете, за что платите: сдан ли он «как надо» или внутри костыли и чужие ключи
03Покупаете сайт или бизнес вместе с сайтом — и хотите знать реальную цену технических рисков до сделки, а не после
04Всё тормозит и ломается: каждая правка роняет соседний блок, обновление CMS страшно запускать, сервер падает в распродажи
05Новый подрядчик называет цену «переписать с нуля», старый — «всё нормально»: нужно независимое мнение без интереса продать
06PHP 5.6/7.x, ядро Битрикс не обновлялось годами, в composer и npm сотни устаревших пакетов — и никто не может сказать, насколько это опасно

Технический аудит сайта — это не SEO-аудит

По запросу «технический аудит сайта» часто продают проверку robots.txt, sitemap, дублей и скорости загрузки — это задача SEO-специалиста, и для неё у нас есть отдельный SEO-аудит. Здесь речь о другом: мы смотрим сайт изнутри, глазами инженера, который завтра будет его поддерживать. Как написан код, на чём он держится, что сломается при обновлении PHP, куда уходят данные клиентов, кто владеет сервером и можно ли вообще восстановиться после сбоя. Безопасность в таком аудите — один из блоков; если нужен полноценный поиск уязвимостей и пентест, это аудит безопасности.

Сколько стоит технический аудит веб-сайта

По рынку РФ технический аудит кода стоит от 20–30 тыс. ₽ у небольших студий до 80–120 тыс. ₽ за 25–60 часов работы у интеграторов Битрикс. Это инженерный аудит кода и инфраструктуры — у SEO-аудита и аудита безопасности свой объём работ и своя цена. Мы считаем от ставки студии 2 500 ₽/час и фиксируем цену в договоре:

  • Экспресс-аудит — от 30 000 ₽, 3–5 рабочих дней. Лендинг, корпоративный сайт, небольшой магазин: версии, зависимости, правки ядра, бэкапы, доступы, топ критичных рисков.
  • Полный аудит кода и инфраструктуры — от 60 000 ₽, 7–10 рабочих дней. Интернет-магазин или сайт с интеграциями 1С/CRM: ручное ревью бизнес-логики, БД и запросы, производительность, деплой, оценка техдолга в часах.
  • Аудит перед покупкой или крупной передачей проекта — от 120 000 ₽, 10–15 рабочих дней. Сервисы, маркетплейсы, проекты от 100 тыс. строк: всё выше плюс нагрузочные сценарии, лицензии, юридически значимые риски владения кодом и доступами.

Итоговая цена зависит от объёма кода, числа интеграций и стеков. Исправления по итогам аудита — отдельно: правки от 5 000 ₽, доработки от 50 000 ₽ или по часам.

Аудит проекта перед передачей и после ухода разработчика

Самый частый сценарий — «брошенный» проект. Разработчик ушёл, в репозитории последний коммит полугодовой давности (если репозиторий вообще есть), хостинг оформлен на его личный аккаунт, а в коде лежат его ключи к ЮKassa и SMTP. Первое, что мы делаем, — инвентаризация: кому принадлежат домен, сервер, репозиторий, аккаунты платёжек и Яндекс-сервисов, какие ключи надо перевыпустить. Затем проверяем, совпадает ли код на сервере с репозиторием: нередко правки вносились по FTP прямо на прод, и «последняя версия» существует только там.

При приёмке у подрядчика аудит работает как акт: вы получаете независимую оценку того, что сдано, и список замечаний, которые можно предъявить до финального платежа. При покупке сайта или бизнеса — это технический due diligence: сколько стоит довести проект до поддерживаемого состояния, и эту сумму разумно учесть в цене сделки.

Особенности аудита по стекам

СтекНа что смотрим в первую очередьТиповые находки
1С-БитриксПравки в /bitrix/modules/ и системных компонентах, редакция и срок лицензии, обмен с 1С, агенты на cron, кэшЯдро не обновлялось из-за правок, агенты на хитах, тяжёлые инфоблоки без индексов
WordPressЧисло и происхождение плагинов, «нулёные» темы и плагины, правки в теме без child theme, WooCommerceНередко 30–60 плагинов, часть заброшена авторами; вредоносный код в nulled-сборках
LaravelВерсия фреймворка и PHP, миграции, очереди и scheduler, Eloquent-запросы, тестыLaravel 11 и старше без патчей безопасности (поддерживаются 12 и 13), N+1 в Eloquent, логика в контроллерах, .env в git
Yii 1 / Yii2Ветка фреймворка, совместимость с PHP 8, ActiveRecord, RBACYii 1.1 поддерживается только до конца 2026 года — пора планировать миграцию; старые релизы 1.1 держат проект на PHP 5.6/7.x
Самописный PHPРабота с БД (сырые запросы), авторизация, структура, повторяемость деплояSQL-инъекции, пароли в md5, логика в шаблонах, единственный разработчик знал «как оно работает»
Node.js / Next.jspackage-lock и npm audit, версия Node и Next, SSR/SSG и кэш, утечки env в клиентский бандлNode 14–16 снят с поддержки, секреты в NEXT_PUBLIC_*, память растёт до рестарта pm2
Python / DjangoВерсия Django и Python, миграции, ORM-запросы, Celery, настройки DEBUG и SECRET_KEYDjango 2.x/3.x без патчей, DEBUG=True на проде, select_related не используется

Что вы получите: отчёт с приоритетами и оценкой техдолга

Отчёт — не выгрузка из анализатора на 300 страниц. Каждая находка описана по одной схеме: что не так, чем грозит бизнесу, пример из кода, как исправить и сколько часов на это уйдёт. Находки разложены на три уровня: критично (утечка данных, потеря заказов, невозможность восстановиться) — чинить сразу; планово (устаревшие версии, узкие места производительности) — в ближайший квартал; косметика — по мере доработок. Итоговая сумма техдолга показывает, во что обходится текущее состояние, а сравнение с оценкой переписывания отвечает на главный вопрос: дорабатывать или делать заново. Чаще всего ответ — доработка с точечной заменой проблемных модулей; переписывать целиком выгодно, когда техдолг приближается к стоимости нового проекта.

Что передать для аудита

  • Доступ к репозиторию (GitHub, GitLab, Bitbucket) или архив актуального кода с сервера
  • SSH или SFTP к серверу с правами на чтение, данные о хостинге и тарифе
  • Дамп базы данных или read-only пользователь БД — персональные данные клиентов можно обезличить
  • Доступ к админке CMS и, для Битрикс, данные о лицензии
  • Список интеграций: 1С, CRM, ЮKassa/СБП, СДЭК, SMS, API партнёров
  • Любая документация, ТЗ, переписка с прежним подрядчиком — даже если она устарела
  • Ваши вопросы к аудиту: что тормозит, что ломается, какое решение нужно принять

Если части доступов нет — это не повод откладывать: восстановление доступов и инвентаризация входят в экспресс-аудит.

Кому заказывают аудит кода
01
Владельцам «брошенных» проектов: подрядчик исчез, а сайт приносит деньги и его надо безопасно подхватить
02
Компаниям, которые меняют подрядчика или забирают разработку в штат — аудит как акт приёмки-передачи
03
Инвесторам и покупателям бизнеса: технический due diligence сайта, интернет-магазина или сервиса перед сделкой
04
Руководителям, которым нужно принять решение «дорабатывать или переписать» на цифрах, а не на ощущениях
05
Командам с растущей нагрузкой: сайт упирается в сервер и базу, а железо докупать уже бессмысленно
06
Заказчикам, которые хотят проверить качество работы текущего подрядчика — независимое code review на заказ
Что проверяем при аудите
Архитектура и качество кода: структура модулей, дублирование, связность, «божественные» файлы на 5 000 строк, соответствие стандартам (PSR, ESLint, PEP 8)
Зависимости и версии: PHP, Node.js, Python, фреймворк, CMS, пакеты composer/npm/pip — что устарело, что снято с поддержки, где известные CVE
Правки ядра CMS: изменения в /bitrix/modules/ или wp-includes, которые затрутся при обновлении, — и сколько стоит их вынести
Безопасность архитектуры: авторизация, права, SQL-инъекции и XSS в коде, хранение паролей и ключей, секреты в репозитории
База данных и запросы: схема, индексы, медленные запросы, N+1, размер таблиц и логов, запросы в цикле
Производительность: время ответа сервера, кэширование, очереди, тяжёлые страницы, Core Web Vitals глазами разработчика
Инфраструктура и деплой: сервер, веб-сервер, окружения dev/stage/prod, git, CI/CD или «правки по FTP на живом»
Бэкапы, доступы и документация: есть ли рабочие копии, кто владеет хостингом, доменом, репозиторием, есть ли тесты и README
Как проходит технический аудит
1
/ 6
Бриф и доступы:
фиксируем цель аудита (приёмка, покупка, решение «переписать или нет»), получаем read-only доступ к коду, серверу и БД
2
/ 6
Смета и срок:
по объёму кодовой базы и стеку называем фиксированную цену и срок, подписываем договор
3
/ 6
Автоматический анализ:
статанализаторы, сканеры зависимостей и CVE, профилирование запросов, проверка конфигурации сервера
4
/ 6
Ручное ревью:
senior-разработчик читает критичные участки — оплату, авторизацию, интеграции с 1С и CRM, ядро бизнес-логики
5
/ 6
Отчёт:
каждая находка — риск, критичность, пример из кода, рекомендация и оценка исправления в часах
6
/ 6
Разбор и план:
созвон с вами и вашей командой, дорожная карта: что чинить сразу, что планово, что оставить как есть
1
/ 6
Бриф и доступы: фиксируем цель аудита (приёмка, покупка, решение «переписать или нет»), получаем read-only доступ к коду, серверу и БД
2
/ 6
Смета и срок: по объёму кодовой базы и стеку называем фиксированную цену и срок, подписываем договор
3
/ 6
Автоматический анализ: статанализаторы, сканеры зависимостей и CVE, профилирование запросов, проверка конфигурации сервера
4
/ 6
Ручное ревью: senior-разработчик читает критичные участки — оплату, авторизацию, интеграции с 1С и CRM, ядро бизнес-логики
5
/ 6
Отчёт: каждая находка — риск, критичность, пример из кода, рекомендация и оценка исправления в часах
6
/ 6
Разбор и план: созвон с вами и вашей командой, дорожная карта: что чинить сразу, что планово, что оставить как есть

Что меняется после аудита

Понимание состояния проекта
Было
«вроде работает»
Стало
карта рисков с приоритетами
Оценка техдолга
Было
неизвестна
Стало
в часах и рублях по каждому блоку
Решение «доработать или переписать»
Было
на ощущениях подрядчика
Стало
на цифрах из отчёта
Время ввода нового разработчика
Было
обычно 3–4 недели на раскопки
Стало
обычно 3–5 дней по отчёту и схеме
Критичные уязвимости и устаревшие пакеты
Было
не известны
Стало
найдены и закрыты в первую очередь

Почему аудит у нас

  • С 2008 года подхватываем чужие проекты — видели сотни вариантов «как не надо» и знаем, какие из них реально опасны
  • Аудит проводит senior-разработчик по вашему стеку, а не менеджер с онлайн-сканером
  • Оцениваем техдолг в часах и рублях — отчёт можно положить на стол финансовому директору
  • Не навязываем доработку: отчёт ваш, внедрять можно у любого подрядчика или своими силами
  • Честно говорим «переписывать не нужно», если это так — нам выгоднее долгая работа, чем разовый большой чек
  • Работаем с Битрикс, WordPress, Laravel, Yii, самописным PHP, Node/Next.js и Python/Django

АП-ИМ, фрилансер или онлайн-сервис проверки

КритерийАП-ИМФрилансерОнлайн-сервис проверки сайта
Что смотритКод, БД, сервер, деплой, доступыОбычно только код своего стекаТолько то, что видно снаружи
Правки ядра CMS и зависимостиПроверяем и оцениваем выносЗависит от опытаНе видит
Оценка техдолга в часах и рубляхДа, по каждому рискуРедкоНет
Приоритизация рисковКритично / планово / косметикаСписок замечанийАвтоматический список
ОтветственностьДоговор, фикс-цена и срокУстные договорённостиПользовательское соглашение
Кто может внедритьМы или любой подрядчик по отчётуСам, если не пропадётНикто
Что смотрит
АП-ИМКод, БД, сервер, деплой, доступы
ФрилансерОбычно только код своего стека
Онлайн-сервис проверки сайтаТолько то, что видно снаружи
Правки ядра CMS и зависимости
АП-ИМПроверяем и оцениваем вынос
ФрилансерЗависит от опыта
Онлайн-сервис проверки сайтаНе видит
Оценка техдолга в часах и рублях
АП-ИМДа, по каждому риску
ФрилансерРедко
Онлайн-сервис проверки сайтаНет
Приоритизация рисков
АП-ИМКритично / планово / косметика
ФрилансерСписок замечаний
Онлайн-сервис проверки сайтаАвтоматический список
Ответственность
АП-ИМДоговор, фикс-цена и срок
ФрилансерУстные договорённости
Онлайн-сервис проверки сайтаПользовательское соглашение
Кто может внедрить
АП-ИММы или любой подрядчик по отчёту
ФрилансерСам, если не пропадёт
Онлайн-сервис проверки сайтаНикто

Условия работы

  • Фиксированная цена и срок в договоре — без открытого счётчика часов
  • Работаем с read-only доступом и на копии: живой сайт, данные и трафик не трогаем
  • Отчёт остаётся у вас и пригоден для передачи любому подрядчику — без привязки к студии
  • Каждая находка подтверждена примером из кода или логов — никаких «общих рекомендаций»
  • Если после аудита заказываете исправления у нас — используем оценку из отчёта при составлении сметы, поэтапная оплата 50/50
Максим Козлов
Услугу контролирует эксперт
Максим Козлов
Руководитель отдела разработки

15 лет опыта

Частые вопросы
Экспресс-аудит небольшого сайта — от 30 000 ₽ за 3–5 рабочих дней, полный аудит кода и инфраструктуры интернет-магазина или сайта с интеграциями — от 60 000 ₽ за 7–10 дней, аудит перед покупкой бизнеса или крупной передачей проекта — от 120 000 ₽. Считаем от ставки 2 500 ₽/час, точную цену называем после оценки объёма кода и фиксируем в договоре.
SEO-аудит проверяет, как сайт видят поисковики: индексацию, дубли, мета-теги, скорость. Технический аудит кода смотрит внутрь: архитектуру, зависимости, версии PHP и CMS, базу данных, безопасность кода, сервер и деплой. Если нужна проверка под продвижение — это SEO-аудит, если нужно понять, можно ли безопасно развивать проект, — технический.
С экспресс-аудита: инвентаризируем, что у вас есть, помогаем восстановить доступы к хостингу, домену и репозиторию, забираем актуальный код с сервера, перевыпускаем ключи и делаем резервную копию. После этого проект уже под вашим контролем, и можно спокойно оценивать качество кода.
Нет. Отчёт оценивает техдолг в часах, и вы сами видите, во что обойдётся доработка, а во что — переписывание. Чаще выгоднее точечно заменить проблемные модули. Отчёт ваш — внедрять рекомендации можно у любого подрядчика или своей командой.
Нет. Работаем с read-only доступом, копией кода и дампом базы, нагрузочные проверки проводим только на копии или по согласованию в ночное время. Живой сайт и заказы не трогаем.
Да. Code review на заказ — ревью конкретного модуля, интеграции или пул-реквестов подрядчика — считаем почасово по ставке 2 500 ₽/час. Удобно, чтобы регулярно проверять качество работы текущей команды.

Технический аудит веб-сайта в АП-ИМ — это независимая инженерная экспертиза кода, архитектуры, базы данных и инфраструктуры проекта. Студия из Санкт-Петербурга с 2008 года проводит аудит кода сайта на 1С-Битрикс, WordPress, Laravel, Yii, самописном PHP, Node.js/Next.js и Python/Django: при смене подрядчика, аудит проекта перед передачей в поддержку, перед покупкой бизнеса и когда нужно решить, дорабатывать legacy-код или переписать.

Провести технический аудит сайта можно в трёх форматах: экспресс от 30 000 ₽, полный от 60 000 ₽ и due diligence от 120 000 ₽. Результат — отчёт с приоритизацией рисков и оценкой техдолга в часах и рублях. Цена и срок фиксируются в договоре, отчёт остаётся у вас и подходит для передачи любому подрядчику.

Полезные статьи
Договор на разработку программного обеспечения: права и приёмка
Что специфично для договора на разработку программного обеспечения: как оформить программиста-фрилансера, получить права на код по ст. 1296 и 1288 ГК, не попасть на копилефт GPL и принять программу по понятным критериям.
Читать дальше