Audyt techniczny strony internetowej.
Na wstępie zastanówmy się kiedy i w jakim celu warto robić audyt stron www:
- Gdy nasza strona nie działa poprawnie. Nie tylko wtedy gdy cała strona się nie wyświetla ale również jeśli zaobserwujemy że nie działa nawet jeden jej element: np. formularz kontaktowy, wyszukiwarka, nawigacja strony, czy inne funkcjonalności po stronie front i backendu naszej strony.
- Na zakończenie prac gdy odbieramy stronę od wykonawcy.
- Również gdy wykonujemy przebudowę lub rozbudowę strony.
- Przyjmując obsługę istniejącej strony sprawdzenie jej pozwoli ocenić nam w jakim jest stanie i jakich prac może potrzebować strona.
- Wykonując migrację strony na inny serwer.
- Okresowe sprawdzenie strony. Tak jak robimy okresowe przeglądy samochodów czy budynków tak również warto zadbać o cykliczne przeglądy strony internetowej.
Audyt, sprawdzanie strony internetowej wykonanej przy użyciu CMS WordPress.
Poniżej opiszę rzeczy na które warto zwrócić uwagę, gdy robimy: audyt techniczny strony na zlecenie klienta.
Na początku chciałbym jednak zaznaczyć, że poniższych informacji nie należy traktować jako zerojedynkowej cheacklisty, a raczej jako zagadnienia na które warto zwrócić uwagę. Natomiast ich stan należy dopasować do konkretnego przypadku, który analizujemy.
Serwer / Hosting:
- dedykowany czy współdzielony,
- czy wszystkie potrzebne do WordPress moduły php są zainstalowane?
- jakie są dostępne wersje php z których możemy skorzystać i jaka jest używana na audytowanej stronie?
- czy w ramach hostingu są umieszczone inne strony na tym koncie?
- czy strony umieszczone w ramach jednego konta hostingowego są od siebie odseparowane?
- jakie nagłówki są wysyłane przez serwer i czy nasza strona nie ma z tym związanych błędów?
- warto przeanalizować logi serwera,
WordPress wraz z dodatkami
Warto zwrócić uwagę na poniższe elementy w analizowanej stronie internetowej:
- jaka jest zastana wersja WordPress, czy różni się od aktualnej?
- sprawdzenie jakie są zainstalowane: motywy i pluginy?
- sprawdzamy czy zainstalowane: pluginy i motywy są aktualne?
- czy są zainstalowane i nie używane: pluginy i motywy, jeśli tak to dlaczego?
- jeśli to możliwe to sprawdzamy czy występują znane podatności pod kątem naruszenia bezpieczeństwa dla zainstalowanych motywów i pluginów, oraz core WordPress,
- sprawdzamy czy pluginy zadaniowe są zainstalowane i jeszcze potrzebne na stronie,
- sprawdzamy pluginy i motywy płatne, które są zakupione mają możliwość aktualizacji. Warto też sprawdzić (zapytać się) na kogo jest kupiona licencja na te rozwiązania,
- czy występują pluginy które duplikują swoje funkcjonalności, jaki to może mieć konsekwencje?
- czy jest poprawnie zainstalowany certyfikat ssl?
- czy nie występuje mixed content?
- czy są użyte pagebuilder (warto zwrócić uwagę na ograniczenie związane ze sposobem zapisu danych w bazie i możliwością przełączenia na inny motyw np. divi, elementor itp)?
- sprawdzenie szybkości strony: page speed, gt matrix,
- czy użyte wtyczki są poprawnie skonfigurowane?
- czy jest używany cache i jaki: wtyczki czy serwer?
- czy używany motyw jest przystosowany do gutenberga?
- sprawdzić tłumaczenia motywu i jego poprawność?
- jak jest ustawione dodawanie nowych użytkowników, komentarzy i ich zatwierdzenie.
- czy konsola pokazuje błędy js?
- czy są błędy php pokazywane na od strony klienta i zaplecza (Warto pamiętać o używaniu trybu debugowania)?
- czy używany motyw działa poprawnie oraz funkcjonalności np. nawigacja, formularze, wyszukiwarka, galerie, inne funkcjonalności po stronie front i backendu naszej strony.
- jeśli masz sklep internetowy warto sprawdzić cały proces zakupowy wraz z dodatkowymi opcjami.
- czy motyw jest responsywny i RWD działa poprawnie,
- jaka jest kompatybilność strony ze wskazanymi do audytu wersjami przeglądarek.
Aspekty związane z zabezpieczeniem WordPress:
- czy jest używany 2FA
- jak jest ustawione ukrycie wersji WP?
- jaki są ustawione uprawnienia do plików i katalogów?
- sprawdzenie stanu XRMCL, czy usługa jest zablokowana czy nie?
- sprawdzenie ustawiona widoczności na zewnątrz serwisu danych z rest-api. Trzeba wziąć pod uwagę konsekwencję tego w interakcji z używanymi pluginami i motywem oraz zewnętrznymi usługami,
- czy jest ograniczenie skanowania bazy WP np w kontekście skanowania kont użytkowników?
- sprawdzamy czy jest zablokowany / ograniczony dostęp do takich plików jak: wp-config.php, .htaccess?
- jeśli jest taka możliwość to ograniczenie dostępu do plików: xmlrpc.php, wp-load.php, wp-login.php, install.php oraz katalogów: wp-admin, wp-include?
- sprawdzamy czy backup są trzymane w samym folderze gdzie jest zainstalowana strona, którą analizujemy oraz czy jest do nich dostępu z zewnątrz,
- warto zwrócić uwagę na ustawienie define(’DISALLOW_FILE_EDIT’, true) i dopasowanie go do naszych potrzeb,
- należy też przeanalizować ustawiona w pliku wp-config.php zwłaszcza jeśli są występują dodatkowe (link do artykułu „Poznaj wp-config.php. – Ukryte możliwości WordPress.” )
- jak jest ustawiony tryb debugowania na stronie?
- czy są używane pluginy związane z bezpieczeństwem? Jeśli tak to jakie i czy bardziej szkodzą czy pomagają w poprawie bezpieczeństwa strony?
Polityka bezpieczeństwa:
- kto jest odpowiedzialny za administrowanie i bezpieczeństwo strony internetowej?
- kto ma dostępy do zaplecza strony z uprawnieniami administratora i serwera (ftp, sftp, ssh)?
- czy jest realizowana okresowa zmiana haseł i weryfikacja listy użytkowników z dostępem administracyjnym?
- backupy – jak często są robione i w jaki sposób?
- czy robione backupy są testowane?
- gdzie przechowywane są backupy?
Jeśli chcesz dowiedzieć się więcej o kopiach zapasowych zobacz artykuł: Backup strony internetowej
Dodatkowo warto rozważyć następujące rzeczy do przeanalizowania:
- analiza kodu motywu,
- sprawdzenie czy baza danych nie zawiera niepotrzebnych lub szkodliwych informacji (np. wirusy itp), jeśli tak to należy to naprawić.
Na koniec warto poruszyć temat kosztów audytu strony internetowej. Zależą one zakresu prac, stopnia złożoności analizowanego serwisu i zastosowanych rozwiązań np. czy występuję dedykowany motyw i pluginy oraz czy ich kod źródłowy również będzie wchodził w zakres analizy.
Podsumowanie
Trzeba także pamietać, że w wyniku audytu zamawiający otrzymuje informację co jest poprawnie i co wymaga zmian. Natomiast nie jest on tożsamy z wykonanie zmian i naprawy błędów. Natomiast w wyniku audytu mamy możliwość ocenić zakres potrzebnych prac i na tej podstawie sporządzić wycenę prac dla klienta.
Na koniec
Warto nadmienić, że audyt techniczny (można powiedzieć taki okresowy przegląd naszego WordPress) naszej strony może być wspomagany poniższymi działaniami, gdy uznajmy to za zasadne i potrzebne:
- audyt dostępności strony internetowej,
- audyt SEO,
- audyt User Experience,
- pozostaje jeszcze temat odwirusowania, naprawa i zabezpieczenie strony po infekcji jeśli oczywiście jest to potrzebne.
Profesjonalny audyt warto wykonywać klika razy w roku np. co pół roku. Należy pamiętać o stałym monitorowaniu poprawnego działania strony czy sklepu internetowego. Jest to dużo pracy, wymaga to doświadczenia i czasu. Ważne jest aby twoja strona internetowa, blog czy sklep były w dobrej kondycji i działały poprawnie. Dlatego warto to powierzyć to firmie która zajmuje się w tym specjalizuje.
Jeśli szukasz wsparcia, partnera do współpracy, zapraszamy do zapoznania się z nasza ofertą i kontaktu z nami. Do usłyszenia.