Przegląd bezpieczeństwa strony firmowej zrobisz sam w jedno popołudnie: aktualizacje WordPressa, kopia zapasowa, dane abonenta domeny, skan na moje.cert.pl i raport w Search Console. Nie potrzebujesz do tego programisty ani nowego abonamentu — potrzebujesz listy punktów i wolnego popołudnia raz na kwartał. Strona zrobiona przez wykonawcę kilka lat temu nie jest „ustawiona i zapomniana”: wtyczki i motyw starzeją się, domena ma datę wygaśnięcia, a faktura za odnowienie potrafi trafić na skrzynkę, której już nikt nie otwiera. Włamanie rzadko wygląda przy tym jak włamanie — częściej to formularz, który wysyła w próżnię, albo obce linki na podstronie, o których nikt nie wie.
Znajdziesz tu dziewięć punktów kwartalnego przeglądu, tabelę do odhaczenia, przykład liczbowy dla domeny i źródło przy każdym twierdzeniu: dokumentację WordPressa, przewodnik hardening, rejestr NASK, CERT Polska i pomoc Google. Na końcu pokazujemy, jak ten sam obszar wygląda, gdy pilnuje go system, a nie pamięć właściciela.

Co się dzieje, gdy strona psuje się po cichu
Awaria strony firmy rzadko krzyczy. Formularz nadal się „wysyła”, ale listy nie dochodzą; na trzech podstronach pojawiają się linki do stron, z którymi nie masz nic wspólnego; domena wygasa, bo powiadomienie poszło na stary adres e-mail. Wspólny mianownik wszystkich trzech sytuacji jest jeden: brak sygnału. Klient nie napisze „wasz formularz nie działa” — po prostu wyjdzie i zadzwoni do konkurencji. O tym, ile zapytań znika, zanim ktokolwiek w firmie je zobaczy, piszemy w analizie dlaczego klienci nie zostawiają zapytań.
Nasze własne liczby pokazują skalę zjawiska „domena jest, strony nie ma”. Wśród 16 592 przeanalizowanych warszawskich firm 1 564 miało domenę, pod którą nie działała żadna strona. To nie znaczy, że wszystkie te domeny wygasły — bywa, że strona zniknęła po zmianie hostingu albo nikt jej nigdy nie podłączył. Pokazuje natomiast, jak łatwo taka sytuacja mija niezauważona: firma funkcjonuje, wizytówka Google żyje, a jedyny adres, na który klient może wejść, nie działa.
Jeśli Twoja strona powstała lata temu i nikt od tego czasu nie patrzył na formularze ani pomiar, przy przeglądzie warto od razu sprawdzić, jak dziś buduje się Strony i sklepy — serwis firmowy z formularzem i pomiarem od pierwszego dnia, a nie galeria zdjęć bez dowodów, że ktoś z niej korzysta.
WordPress: aktualizacje i kopia zapasowa
Pierwsza linia obrony jest mało efektowna: WordPress jest aktualizowany regularnie, żeby zamykać nowe problemy bezpieczeństwa — pisze to wprost przewodnik hardening dla administratorów (developer.wordpress.org). Najprostsza rzecz, jaką robi właściciel, to wejście w kokpicie w zakładkę Aktualizacje i sprawdzenie, czy nie czekają tam wersje sprzed kilku miesięcy. Przewodnik wskazuje przy tym, że przestarzałe wtyczki i oprogramowanie są typowym celem ataków — czyli sama lista oczekujących aktualizacji to już informacja o ryzyku.
Aktualizacje w tle od wersji 3.7
Od wersji 3.7 WordPress ma automatyczne aktualizacje w tle: drobne wydania bezpieczeństwa i utrzymaniowe wdrażają się same, bez Twojego udziału (wordpress.org). To zamyka część ryzyka, ale nie zwalnia z przeglądu. Zostają motyw, wtyczki i większe wersje — to obszar, w którym decyduje człowiek, a wykonawca bywa potrzebny, gdy coś przestaje być zgodne po aktualizacji. Kwartalny przegląd jest właśnie po to, żeby te zaległości nie rosły cały rok.
Kopia zapasowa: co ustalić z wykonawcą
Dokumentacja WordPressa stawia sprawę praktycznie: zrób kopię strony przed aktualizacją, żeby w razie problemów móc ją przywrócić. Stąd konkretne zlecenie dla wykonawcy, które warto wysłać raz i mieć odpowiedź na piśmie: gdzie kopia leży, jak często powstaje i kto potrafi ją odtworzyć. Kopia, której nikt nigdy nie odtworzył, nie jest zabezpieczeniem — tylko plikiem, który ktoś kiedyś skonfigurował.
Dwa sprawdzenia w kokpicie: konta i wtyczki
Przewodnik hardening opisuje typowe podatności i podstawowe środki ochrony; spora część z nich wymaga administratora serwera. Są jednak dwa sprawdzenia, które właściciel zrobi sam w kokpicie, bez dotykania kodu — i oba mieszczą się w kwartalnym przeglądzie.
Konta i hasła administratorów
Wejdź w zakładkę Użytkownicy i przejrzyj listę. Szukasz kont, których nikt nie rozpoznaje: „admin” zostawiony przez wykonawcę sprzed lat, konto byłego pracownika, konto testowe. Każde dodatkowe konto administratora to kolejne miejsce, w którym ktoś może zgadywać hasło. Przewodnik hardening przypomina przy tym, po co w ogóle są silne hasła: mają być trudne do odgadnięcia i odporne na atak brute force, czyli na systematyczne zgadywanie. Jeśli któreś konto nie ma uzasadnienia — usuń je albo obniż uprawnienia.
Wtyczki, których nikt nie używa
Druga zakładka: Wtyczki. Zasada z przewodnika jest jednoznaczna — trzymaj wtyczki zaktualizowane, a tej, której nie używasz, nie wyłączaj, tylko usuń ją z systemu. Nieaktywna wtyczka to nadal pliki na serwerze: jeśli ma znaną lukę, leży tam jak nieużywane drzwi, o których wszyscy zapomnieli. Ten sam przewodnik odradza instalowanie wtyczek i motywów z nieznanych źródeł — trzymaj się oficjalnego katalogu WordPress.org albo znanych autorów. Przy okazji przejrzyj listę motywów: zwykle wystarczy jeden aktywny i jeden zapasowy, reszta to balast.
Jeśli zastanawiasz się, gdzie fizycznie lądują dane, które klienci wpisują w formularze, i kto po drodze ma do nich dostęp, zobacz Automatyzacja a RODO: gdzie lądują dane Twoich klientów.
Domena: e-mail abonenta i odnowienie bez czekania
NASK, który prowadzi Rejestr domeny .pl, zaleca dwie rzeczy niekosztujące ani złotówki (dns.pl). Po pierwsze: dane kontaktowe abonenta — w szczególności adres e-mail — mają być aktualne, a każdą zmianę zgłaszasz rejestratorowi na bieżąco. Po drugie: jeśli domena nie została opłacona i przeszła w stan BLOCKED, można ją jeszcze odnowić u rejestratora, ale NASK mówi wprost — zrób to niezwłocznie, nie czekaj do ostatniego dnia tego stanu.

Adres e-mail abonenta to najbardziej niedoceniany punkt bezpieczeństwa strony. Jeśli skrzynka wygasła albo należy do byłego pracownika, o wygaśnięciu domeny nie dowiesz się z żadnego powiadomienia — najpierw zniknie strona, potem poczta firmowa, a po terminie domenę może przejąć ktoś inny. Dlatego w kwartalnym przeglądzie sprawdzasz w panelu rejestratora dwie rzeczy: na jaki e-mail przychodzą powiadomienia i ile dni zostało do końca opłaconego okresu.
Przykład na liczbach umownych — podstaw swoje daty. Przegląd robisz 1 stycznia, domena jest opłacona do 15 marca. Do wygaśnięcia zostaje 73 dni (styczeń: 30 dni od 2 stycznia, luty: 28, marzec: 15), a do Twojego następnego kwartalnego przeglądu około 90. Wniosek: odnowienie robisz przy bieżącym przeglądzie, a nie przy dacie wygaśnięcia — bufor chroni Cię, gdy płatność utknie na tydzień albo reklamacja.
Skan z zewnątrz: moje.cert.pl
Zanim coś ocenisz, warto zobaczyć swoją domenę tak, jak widzi ją atakujący — z sieci, a nie z kokpitu. CERT Polska opisuje moje.cert.pl jako narzędzie, które bez opłat pozwala sprawdzić, jak infrastruktura przypisana do domeny wygląda z perspektywy sieci (cert.pl). W praktyce dostajesz obraz z zewnątrz: otwarte usługi, podatności i błędne konfiguracje, o których — jak pisze CERT — administratorzy często nie mają świadomości.
Skala jest konkretna: według CERT Polska dzięki moje.cert.pl sprawdzono do tej pory ponad 3,5 miliona domen, subdomen i adresów IP, wykrywając ponad 750 tysięcy podatności i błędnych konfiguracji. To narzędzie duże organizacje traktują poważnie, a przy okazji kwartalnego przeglądu strony firmowej mieści się w kilku minutach: sprawdzasz swoją domenę i czytasz wynik.
Jedno zastrzeżenie: to widok uzupełniający, nie zastępczy. moje.cert.pl nie wejdzie za Ciebie w kokpit WordPressa, nie usunie starej wtyczki i nie odnowi domeny — dlatego w tabeli przeglądu jest jednym z punktów, a nie całą tabelą.
Sygnał od Google: raport w Search Console
Google utrzymuje w Search Console raport Problemy dotyczące bezpieczeństwa. Jeśli ocena Google stwierdzi, że witryna została zhakowana albo zachowuje się w sposób mogący zaszkodzić odwiedzającemu lub jego komputerowi — na przykład zawiera phishing albo niechciane oprogramowanie — raport pokazuje ustalenia Google (pomoc Search Console). Skutek jest wymierny: strony z wykrytymi problemami są w wynikach wyszukiwania oznaczane symbolem ostrzeżenia, a przed wejściem użytkownik widzi komunikat, dlaczego nie powinien kontynuować. Klient, który widzi takie ostrzeżenie przy nazwie Twojej firmy, nie wchodzi — i nie wraca.
Dla właściciela ten raport bywa pierwszym oficjalnym sygnałem, że coś się stało: klient obcego linku nie zgłosi, a Google już tak. Dlatego w przeglądzie sprawdzasz dwie rzeczy: czy witryna w ogóle jest zweryfikowana w Search Console (jeśli nikt w firmie nie wie — to pierwsze zadanie do odhaczenia) i czy raport jest pusty. Po naprawieniu problemu strona wymaga jeszcze prośby o ponowne rozpatrzenie — to także opisuje pomoc Google.
Liczby z witryny warto przy okazji spiąć z liczbami z firmy: skąd przychodzą zapytania i ile kosztują. Jak to ustawić, opisujemy w Analityka i BI, a o liczbach, na które właściciel naprawdę patrzy, piszemy w automatyzacji raportowania.
Tabela przeglądu kwartalnego
Cały przegląd zamknąłeś w jednej tabeli. Najważniejsza jest kolumna „kto robi”: część punktów zrobisz sam w kilka minut, część delegujesz na wykonawcę — ważne, żeby każdy punkt miał właściciela i datę.
| Punkt przeglądu | Gdzie patrzysz | Kto robi | Stan |
|---|---|---|---|
| Aktualizacje WordPressa, motywu i wtyczek | kokpit → Aktualizacje | ty albo wykonawca | ok / do zrobienia |
| Kopia zapasowa i próba odtworzenia | panel hostingu | wykonawca | ok / do zrobienia |
| Konta administratorów i nieużywane wtyczki | kokpit → Użytkownicy, Wtyczki | ty | ok / do zrobienia |
| E-mail abonenta i data wygaśnięcia domeny | panel rejestratora | ty | ok / do zrobienia |
| Skan domeny z zewnątrz | moje.cert.pl | ty | ok / do zrobienia |
| Raport Problemy dotyczące bezpieczeństwa | Search Console | ty | ok / do zrobienia |
Tabelę wydrukuj albo skopiuj do notatnika — po czterech przeglądach w roku masz historię: co się psuło, kto naprawiał i jak długo trwało.
Zrób to sam w jedno popołudnie
Kolejność jest prosta i nie wymaga żadnych narzędzi poza przeglądarką i kalendarzem:
- Przejdź tabelę od góry do dołu. Przy każdym punkcie zaznacz „ok” albo dopisz jedno zdanie: co widzisz i od kiedy.
- Zbierz trzy najpilniejsze rzeczy w jedną wiadomość do wykonawcy — konkret zamiast „popraw bezpieczeństwo”.
- Ustal z wykonawcą raz na zawsze: gdzie leży kopia, jak często powstaje i kto potrafi ją odtworzyć.
- Sprawdź w panelu rejestratora e-mail abonenta i datę wygaśnięcia domeny; jeśli do wygaśnięcia zostało mniej niż do następnego przeglądu — odnów teraz.
- Wpisz do kalendarza następny przegląd za trzy miesiące. Rytuał jest ważniejszy niż narzędzie.
Trzy przykładowe zadania dla wykonawcy, żeby wiadomość nie wisiała bez odpowiedzi:
- „wtyczka X czeka na aktualizację od marca — zaktualizuj i sprawdź zgodność z motywem”;
- „usuń konto administratora o nazwie Y — nikt go nie rozpoznaje”;
- „pokaż na stronie testowej, jak wrócić do wersji z kopii z tego tygodnia”.
Po pierwszym przejściu kolejne przeglądy są krótsze: lista kont jest już krótka, kopia działa, a Ty tylko odświeżasz daty. Czwarty przegląd w roku to zwykle mniej niż pół popołudnia.
Jak to wygląda, gdy stroną zajmuje się system
Przegląd kwartalny zamyka ryzyko, które da się zaplanować: zaległe aktualizacje, zbędne konta, domena bez bufora. Nie złapie jednak formularza, który przestał wysyłać w czwartek wieczorem — kwartał to przy takiej awarii bardzo długo. Dlatego druga połowa obrazu to codzienna kontrola, która nie polega na pamięci właściciela:
Codzienna kontrola:
- 01system otwiera stronę
- →02testuje formularz
- →03wykrywa błąd
- →04wysyła sygnał
- →05tworzy zadanie dla wykonawcy
- →06zapisuje w dzienniku
W tym układzie człowiek decyduje o jednym: co się dzieje po sygnale — czy to zadanie na dziś, czy zgłoszenie na wykonawcę. System nie daje stuprocentowej ochrony przed włamaniem, bo taka nie istnieje; daje natomiast to, czego nie da kalendarz z przypomnieniem co kwartał — świadomość, że formularz działa dzisiaj, a nie działał kiedyś ostatnio sprawdzony. W Aura taki podgląd strony sąsiaduje z resztą firmy: Panele admina zbierają leady, treści i statystyki w jednym miejscu, SEO i mapy pilnują widoczności w Google tam, gdzie klient faktycznie szuka, a Integracje spinają formularz, kalendarz i CRM w jeden przepływ, żeby połączenie nie rozsypało się po cichu.
Jeśli wolisz zacząć od nowej strony zamiast ratować starą, zobacz strony internetowe dla warszawskich firm. A zanim cokolwiek zautomatyzujesz, przeczytaj, kiedy nie warto wdrażać niczego oraz o pięciu sytuacjach, w których odradzamy start.
Najczęściej zadawane pytania
Jak często robić taki przegląd?
Raz na kwartał wystarcza, żeby uporządkować to, co planowalne: aktualizacje, konta, domenę, kopię. Nie zastąpi to codziennej kontroli formularza i dostępności — formularz może się zepsuć dzień po przeglądzie, więc te dwa rytmy się uzupełniają, a nie wykluczają.
Czy aktualizacje WordPressa nie zepsują strony?
Ryzyko istnieje i właśnie dlatego dokumentacja WordPressa zaleca kopię zapasową przed aktualizacją. Bezpieczna kolejność jest jedna: kopia, potem aktualizacje, potem sprawdzenie formularza i strony na telefonie. Od wersji 3.7 drobne wydania bezpieczeństwa instalują się zresztą same, w tle.
Co robić, gdy Search Console pokazuje problem z bezpieczeństwem?
Nie kasuj witryny i nie panikuj. Raport pokazuje, co stwierdziła ocena Google — wraz z opisem problemu; strony z problemem są oznaczane w wynikach wyszukiwania symbolem ostrzeżenia. Kolejność jest praktyczna: kopia zapasowa, kontakt do wykonawcy z konkretem z raportu, naprawa, a na końcu prośba o ponowne rozpatrzenie.
Czy moje.cert.pl zastąpi cały przegląd?
Nie. To widok z zewnątrz: usługi, podatności i błędne konfiguracje widoczne z sieci. Nie sprawdzi kokpitu WordPressa, kont użytkowników ani daty wygaśnięcia domeny — dlatego jest jednym z punktów tabeli przeglądu, a nie całą tabelą.
Kto powinien robić kopię zapasową: ja czy wykonawca?
Zwykle wykonawca albo hosting, ale właściciel powinien znać trzy fakty: gdzie kopia leży, jak często powstaje i kto potrafi ją odtworzyć. Jeśli nikt nie umie odpowiedzieć na trzecie z nich, masz gotowe zadanie na najbliższy przegląd.
Czy kwartalny przegląd to zabezpieczenie przed włamaniem?
Nie istnieje pełne zabezpieczenie i nikt rzetelny tego nie obiecuje. Przegląd obniża ryzyko: aktualizacje zamykają znane luki, usuwane są nieużywane wtyczki i konta, domena ma bufor na odnowienie. Reszta to szybkie wykrycie: raport w Search Console, skan z zewnątrz i codzienna kontrola formularza.