Аудит сайта без доступов: что видно снаружи за 20 минут
Внешний аудит сайта — проверка без логина в CMS, хостинг-панель и Метрику: видно только то, что доступно любому посетителю и поисковому роботу. За 15–20 минут вскрываются SSL-сертификат и его срок, DNS и хостинг-провайдер, заголовки ответа сервера, редиректы, robots.txt, отпечаток CMS и открытые технические разделы — этого хватает, чтобы понять, где сайт теряет трафик и деньги.
что видно за 20 минут без единого пароля
Внешний аудит опирается на публичные источники — DNS, сертификаты, заголовки HTTP, историю страниц в архиве интернета. Ни один из инструментов не требует логина, но вместе они складываются в подробную картину техники и содержания сайта.
- ✓SSL-сертификат. Через crt.sh видно, кто выпустил сертификат, когда он истекает и сколько поддоменов туда включено — иногда всплывают тестовые версии сайта, о которых заказчик забыл сам. По дате выпуска понятно и то, продлевается сертификат вручную или автоматически.
- ✓DNS и хостинг. Whois и nslookup показывают, где физически стоит сервер, кто регистратор домена и когда истекает продление. Если домен продлён на год вперёд, а SSL — на три месяца, это обычно значит, что доменом и сайтом занимаются разные подрядчики, которые не синхронизируют работу друг с другом.
- ✓Заголовки ответа сервера. Header Server, X-Powered-By и структура cookie раскрывают CMS, версию PHP, а иногда и используемый фреймворк. По этим же данным ищут публичные уязвимости конкретной версии — устаревшая сборка уже попадает в базы известных эксплойтов.
- ✓robots.txt и sitemap.xml. Показывают, что владелец сайта закрыл от индексации. Часто там видны служебные разделы, старые версии каталога и тестовые поддомены, которые продолжают жить в индексе годами после того, как о них забыли.
- ✓Цепочка редиректов. Запрос с флагом отслеживания переходов показывает, сколько прыжков делает браузер от http-адреса до финальной страницы. Три редиректа подряд — три лишних обращения к серверу на каждой загрузке, и мобильный посетитель на слабой связи ждёт этого дольше, чем открывает страницу конкурента.
- ✓Скорость по PageSpeed Insights. Публичный API Google отдаёт метрики загрузки без доступа к хостингу. Этого достаточно, чтобы понять, упирается сайт в размер изображений, число сторонних скриптов или в медленный ответ самого сервера — три разных причины с разной ценой исправления.
- ✓История в Wayback Machine. Архив показывает, как менялся сайт годами. По снимкам видно, когда пропал раздел с ценами, когда сменился дизайн без техзадания и сколько раз сайт переезжал на новый движок.
что снаружи видно, а что остаётся за закрытой дверью
Внешний аудит не заменяет полный: часть данных физически недоступна без пароля от CMS, хостинг-панели или Метрики. Разница не в глубине проверки, а в том, что теряет бизнес, пока закрытая часть остаётся непроверенной.
| область | видно снаружи | нужен доступ | чем грозит, если не проверить |
|---|---|---|---|
| техническая база | robots.txt, sitemap, коды ответа, дубли страниц | логи сервера, реальные ошибки 500 | робот тратит краулинговый бюджет на мусорные страницы |
| безопасность | заголовки, версия CMS, открытые директории | список плагинов, права пользователей, бэкапы | известная уязвимость версии остаётся дырой месяцами |
| производительность | вес страницы, число запросов, оценка PageSpeed | нагрузка на базу данных, конфигурация сервера | отчёт грузится минутами, а причину видно только изнутри |
| 152-ФЗ и формы | наличие чекбокса согласия, ссылка на политику конфиденциальности | место и срок хранения персональных данных | штраф за форму без согласия даже без утечки данных |
| конверсии | структура страницы, наличие цен и кнопок действия | реальные данные Метрики и вебвизора | непонятно, где посетитель уходит, не оставив заявку |
Требование о согласии на обработку персональных данных закреплено в 152-ФЗ — форма без чекбокса нарушает его независимо от того, утекли данные или нет, и это видно снаружи по одному взгляду на форму.
случай: как один запрос в браузере нашёл дыру за десять минут
Мебельный интернет-магазин на 1С-Битрикс заказал предварительную оценку сайта перед контрактом на продвижение — без доступов, просто по адресу. В первые пять минут в заголовках ответа сервера всплыла версия PHP пятилетней давности. Дальше — прямой запрос robots.txt: в списке закрытых от индексации разделов значился путь обмена данными с 1С, тот самый, через который сайт синхронизирует остатки и цены с учётной системой.
Папка оказалась доступна напрямую, без пароля — достаточно набрать адрес в браузере. Через неё читались XML-файлы с остатками и ценами, включая закупочные, которые магазин никогда не публиковал на витрине. Формально это не взлом: скрипт обмена работает штатно, просто без базовой авторизации, которую 1С требует настраивать отдельно от самой интеграции.
Для магазина это не абстрактный риск, а конкретная цена. Конкурент видит закупочную наценку и ставит свои цены на шаг ниже, а поисковый робот индексирует служебные XML-файлы вместо карточек товаров, размывая релевантность каталога. Закрыть её — короткая задача: добавить базовую авторизацию на папку обмена и запретить листинг директорий. Но её никто не находит, пока не проверит сайт снаружи целенаправленно — такая находка входит в блок безопасности аудита сайта по девяти направлениям.
три ошибки, которые мешают верить внешнему отчёту
заблуждение первое: раз сертификат просрочен на день, сайт взломан
Просроченный SSL — это забытое автопродление у провайдера сертификатов, а не признак компрометации. Браузер покажет предупреждение, часть посетителей уйдёт, но данные на сервере при этом не пострадали. Пугать клиента словом «взлом» из-за даты в сертификате — способ потерять доверие быстрее, чем сама проблема успеет навредить сайту.
заблуждение второе: низкий балл PageSpeed значит слабый сервер
Чаще балл проседает из-за нескольких мегабайтных фотографий без сжатия и десятка сторонних скриптов — счётчиков, виджетов чата, рекламных пикселей. Сервер здесь ни при чём: замена картинок и удаление лишних скриптов поднимает балл без переезда на другой хостинг.
заблуждение третье: закрытый порт значит сайт защищён
Сканер портов проверяет периметр, а не логику приложения. Форма обратной связи без проверки на спам, открытая для чтения директория загрузок или прямой путь к файлу обмена с 1С работают поверх любого закрытого порта и внешним сканером портов не ловятся вовсе.
что делать с находками и сколько это стоит
Список находок без приоритетов бесполезен: часть проблем чинится за час, часть требует переноса сайта на другой хостинг. Аудит сайта по девяти направлениям — производительность, техническое SEO, e-commerce-разметка, безопасность, соответствие законодательству РФ, видимость в ИИ-поиске, конверсия, UX и доступность — закрывает именно это: не просто перечень фактов, а приоритеты и конкретные шаги по каждому пункту.
Стоимость зависит от размера сайта и числа направлений проверки: интернет-магазин на тысячу карточек и лендинг из пяти страниц требуют разного объёма работы. Точные тарифы — на странице с ценами, там же разбивка по пакетам.
Для сайтов на 1С-Битрикс с интеграцией через 1С отдельно проверяется путь обмена данными — та самая папка из примера выше. Это часть блока безопасности внешнего аудита сайта, без необходимости давать доступ к самой базе 1С.
❓ Частые вопросы
Можно ли проверить сайт конкурента без его ведома?
Да: внешний аудит смотрит только на публичные данные — DNS, сертификаты, заголовки, robots.txt, историю в архиве интернета. Ни один из этих запросов не требует логина и не оставляет следов на стороне проверяемого сайта, конкурент об этом не узнает.
Сколько времени занимает аудит сайта без доступов?
Базовый набор проверок — SSL, DNS, заголовки сервера, robots.txt, скорость по PageSpeed — занимает 15–20 минут ручной работы. Полный аудит по девяти направлениям с приоритетами и рекомендациями требует больше времени и оформляется в отчёт.
Что аудит без доступов точно не покажет?
Логи сервера, реальные данные Метрики и вебвизора, содержимое базы данных, список плагинов и прав пользователей в CMS. Эти данные видны только изнутри — для них нужен пароль от хостинг-панели, административной части сайта или счётчиков.
Нужно ли сразу давать доступы, чтобы закрыть найденные проблемы?
Не для всех находок. Часть проблем — открытая папка обмена, лишние редиректы, дубли в sitemap — чинится специалистом с доступом к хостингу или CMS без участия заказчика. Доступы нужны на этапе исправления, а не на этапе диагностики.
Как быстро закрыть уязвимость вроде открытой папки обмена с 1С?
Технически это добавление базовой авторизации на папку и запрет листинга директорий — короткая задача для сисадмина. Сложность не в самом исправлении, а в том, что такие папки редко проверяют целенаправленно, пока сайт не пройдёт внешний аудит.
Или позвоните: +7 906 045-28-27 — в рабочее время с 9:00 до 19:00
Остались вопросы? Нужна помощь?
Менеджеры компании с радостью ответят на ваши вопросы, произведут расчет стоимости услуг и подготовят индивидуальное коммерческое предложение.
Бесплатная консультация

