ShieldWave

Wszystkie artykuły

Przejmujesz stronę klienta: co sprawdzić przed wyceną

Lista kontrolna dla agencji i freelancerów: co sprawdzić z zewnątrz i w panelu, zanim wycenisz opiekę nad stroną po poprzednim wykonawcy, i jak wpisać wyniki do oferty, żeby klient zrozumiał cenę.

Radek, ENSOMEDIAOpublikowano 5 min czytaniaIn English

Klient pisze, że rozstał się z poprzednim wykonawcą i szuka kogoś, kto przejmie stronę. Pyta, ile będzie kosztować miesięczna opieka. Kusi, żeby odpisać stawką z cennika. Tyle że nie wiesz jeszcze, co bierzesz na siebie.

Strona po poprzedniku może mieć kilkadziesiąt wtyczek, z których część od dawna nie widziała aktualizacji, kopię bazy w katalogu publicznym i konto administratora osoby, której nikt już nie pamięta. Jeśli wycenisz ją jak zadbaną, pierwsze tygodnie opieki zrobisz za darmo. A jeśli strona jest już zainfekowana, od dnia przejęcia problem wygląda na Twój.

Poniżej lista kontrolna w dwóch częściach: co sprawdzisz z zewnątrz, zanim klient da Ci jakiekolwiek hasła, i co w panelu, kiedy już je dostaniesz. Na końcu o tym, jak przełożyć wyniki na ofertę.

Najpierw zgoda klienta

Przeglądanie strony tak, jak robi to każdy odwiedzający, nie wymaga niczyjej zgody. Przy skanowaniu narzędziami lepiej ją mieć, bo hosting albo poprzedni wykonawca mogą źle zareagować na ruch, którego się nie spodziewają. Wystarczy mail od klienta: „zgadzam się na sprawdzenie strony przed wyceną”.

Z zewnątrz, bez żadnych haseł

To zrobisz jeszcze przed spotkaniem. Zajmuje mniej więcej pół godziny i często wystarcza, żeby wiedzieć, czy wycena będzie standardowa.

Certyfikat i przekierowania. Czy strona działa wyłącznie po HTTPS, czy http:// oraz wersje z www i bez prowadzą pod jeden bezpieczny adres, kiedy wygasa certyfikat i czy serwer nie przyjmuje już wycofanych TLS 1.0 i 1.1. Test certyfikatu pokaże to w kilka sekund.

Poczta w domenie. Rekordy MX, SPF, DKIM i DMARC. Brak DMARC albo p=none to pozycja do oferty, a przy okazji sygnał, że nikt nie zaglądał do DNS. Zanotuj też, gdzie działa poczta klienta, bo każda późniejsza zmiana w DNS musi to uwzględnić. Stan domeny pokaże test SPF, DKIM i DMARC.

System i wersje. Na czym stoi strona, w jakiej wersji, jakie wtyczki widać w kodzie i czy zdradzają numery wersji. Meta tag generator i parametry ?ver= w adresach skryptów mówią sporo. Znalezione wersje porównaj z bazą znanych luk, na przykład WPScan albo Patchstack.

Pliki, które nie powinny być publiczne. backup.zip, zrzuty .sql, wp-config.php.bak, katalog .git, plik .env, phpinfo.php. Nie zgaduj adresów ręcznie, narzędzie sprawdzi je szybciej i dokładniej. Jeśli coś znajdziesz, nie pobieraj zawartości. Zapisz adres i od razu daj znać klientowi. Dlaczego to pilne, wyjaśnia artykuł o zapomnianej kopii na serwerze.

Formularze. Czy każdy formularz wysyła dane po HTTPS, czy ma ochronę przed spamem i czy obok jest klauzula informacyjna. Wyślij jedno testowe zgłoszenie i zapytaj klienta, czy dotarło i na jaką skrzynkę. Zdarza się, że formularz od miesięcy wysyła zapytania na adres byłego pracownika.

Nagłówki i subdomeny. Uzupełnienie nagłówków bezpieczeństwa to zwykle niewielka praca, ale powinna trafić do oferty. Zapomniane subdomeny w rodzaju test. czy stara. bywają groźniejsze od głównej strony, bo nikt ich nie aktualizuje.

Ślady włamania. Wpisz w Google site:domenaklienta.pl i przejrzyj wyniki. Podstrony po japońsku, z aptekami albo kasynami oznaczają, że zaczynasz od sprzątania, a nie od opieki.

W panelu, po otrzymaniu dostępów

Kopie zapasowe. Gdzie są, jak często się robią, ile ich jest wstecz i kto ma do nich dostęp. Zapytaj, czy ktoś kiedyś odtwarzał z nich stronę. Zanim cokolwiek zmienisz, zrób własną pełną kopię i przechowaj ją poza serwerem. To Twoje ubezpieczenie na wypadek, gdyby coś było zepsute jeszcze przed Tobą.

Konta administratorów. Przejrzyj użytkowników z rolą administratora. Konta poprzedniej agencji, byłych pracowników i osób, których nikt nie zna, idą do usunięcia po uzgodnieniu z klientem. Konto, którego nikt nie potrafi wyjaśnić, traktuj jak możliwy ślad włamania, a nie jak bałagan.

Wtyczki i motyw. Policz wtyczki, zanotuj, które czekają na aktualizację, które są wyłączone, a które od dawna nie dostały nowej wersji. Sprawdź licencje płatnych wtyczek: na kogo są wystawione i czy nie wygasły. Wtyczka premium bez licencji nie dostaje aktualizacji, a kopia „z nieoficjalnego źródła” może mieć dopisany kod. Zobacz też, czy ktoś nie edytował motywu bezpośrednio, bez motywu potomnego, bo wtedy aktualizacja skasuje jego zmiany. Co aktualizować, a co usunąć, opisuje artykuł o nieaktualnych wtyczkach.

Wersja PHP i środowisko. Ekran Site Health w menu Narzędzia pokaże wersję PHP i bazy danych oraz ostrzeżenia WordPressa. Stare PHP często blokuje aktualizację wszystkiego innego, więc od niego zależy kolejność prac.

Hosting, domena i DNS. Ten punkt łatwo odłożyć na później, a potem blokuje wszystko. Ustal, na kogo jest zarejestrowana domena i kto ma dostęp do panelu rejestratora, na czyje konto jest hosting i kto za niego płaci, kto może zmieniać DNS. Najlepiej, gdy wszystko jest na kliencie, a Ty dostajesz własny dostęp, a nie login poprzednika. Jeśli domena jest zarejestrowana na poprzednią agencję, przeniesienie trzeba zacząć przed jakąkolwiek migracją.

Formularze od środka. Dokąd trafiają zgłoszenia, czy zapisują się w bazie i jak długo tam leżą. Stare zgłoszenia z danymi osobowymi to temat dla klienta i jego RODO, więc wpisz go do raportu, nawet jeśli nie Ty będziesz o tym decydować.

Jak wpisać wyniki do wyceny

Klient nie zobaczy różnicy między stroną zadbaną a zaniedbaną. W przeglądarce obie wyglądają tak samo. Jeśli w Twojej ofercie stoi jedna kwota za „przejęcie strony”, a u konkurenta niższa, klient wybierze niższą. Musisz pokazać, skąd bierze się różnica.

Podziel ofertę na trzy części:

  1. Stan zastany. Krótka lista tego, co znalazłeś, z datą sprawdzenia. Każdy punkt w trzech zdaniach: co jest nie tak, czym to grozi firmie klienta, co trzeba zrobić. Bez żargonu. Zamiast „brak DMARC” napisz: „ktoś może wysyłać maile, które wyglądają, jakby przyszły od Państwa firmy, na przykład fałszywe faktury”.
  2. Porządki na start. Jednorazowe prace wynikające ze stanu zastanego, każda z osobną ceną albo szacowanym czasem. Klient widzi, za co konkretnie płaci, i może ustalić kolejność, jeśli budżet jest ograniczony. Pilne pozycje, takie jak kopia bazy na widoku, oznacz jako warunek przejęcia.
  3. Opieka miesięczna. Stała kwota za utrzymanie strony w stanie, do którego ją doprowadzisz.

Dopisz jedno zdanie o odpowiedzialności: opieka obejmuje stronę od dnia przejęcia, a problemy opisane w stanie zastanym przechodzą na Ciebie dopiero po ich naprawie. Dokładne brzmienie ustal z prawnikiem, ale sama zasada chroni obie strony. Klient wie, za co płaci, a Ty nie odpowiadasz za cudze zaniedbania.

Zachowaj dowody z dnia sprawdzenia: raport, zrzuty ekranu, listę kont i wtyczek. Jeśli po trzech miesiącach wyjdzie infekcja sprzed Twojego wejścia, będziesz miał czym to pokazać.

Raport, który klient przeczyta sam

Lista w ofercie działa lepiej, gdy klient może przekazać ją dalej, wspólnikowi albo księgowej, i nie musi dzwonić do Ciebie po tłumaczenie. Dlatego możesz dołączyć do wyceny raport ze sprawdzenia strony, podpisany Twoją marką.

Zewnętrzną połowę tej listy robi ShieldWave w planie dla agencji. Sprawdza stronę bez wtyczki i bez haseł, a raport wychodzi z logo i danymi Twojej agencji. Klient dostaje opis problemów bez żargonu i plan napraw od najpilniejszych, Ty listę znalezisk z adresami, dowodami i szacowanym czasem pracy, z której składasz wycenę. Plan Enterprise kosztuje 129 zł miesięcznie, bez limitu stron, z 7 dniami próby. Panelu, kopii ani dostępów za Ciebie nie sprawdzi, więc druga połowa listy zostaje Twoją robotą.