
Картина знакомая: сайт работает, заказы идут, клиенты довольны — и тут ночью приходит письмо от хостера, что ваш аккаунт рассылает спам. Или хуже: база клиентов утекла, а вы узнаёте об этом из новостей, а не от собственной службы безопасности. Нанимать команду пентестеров дорого, ждать аудиторскую компанию — недели. Но большинство базовых дыр можно найти самому за пять рабочих дней. Я прошёл такой self-audit на своём проекте и делюсь планом — без магии и без паники.
Что вообще проверяет аудит своими силами
Сразу расставим границы. Аудит защиты — это проверка конфигурации и типовых ошибок: пароли, права доступа, обновления, бэкапы, логи. Это не «взлом за деньги» и не гарантия неуязвимости.
Термин, который пригодится дальше: пентест (тест на проникновение, penetration test) — легальная имитация атаки силами нанятых специалистов по договору. Мы сделаем облегчённую версию: self-audit, то есть проверку своими руками.
Что понадобится: доступ к админке, доступ к серверу по SSH (защищённое подключение к командной строке сервера), список доменов и пара бесплатных сканеров. Платный софт на этом этапе не нужен.

День 1. Инвентаризация: выясняем, что у нас есть
Скучный и самый важный этап. Пока вы не знаете, сколько у вас серверов, доменов и баз, защищать нечего: забытый тестовый поддомен с открытой админкой ломает всю картину.
- Соберите список всех доменов и поддоменов. Проверьте историю DNS — там часто висят тестовые записи вида test.вашсайт.ру.
- Выпишите все серверы: где хостится сайт, где живёт база, где хранятся бэкапы.
- Отметьте внешние сервисы — CRM, рассылки, платёжку, аналитику. У каждого свои доступы.
- Составьте список людей с доступом и того, что у них есть. Бывшие сотрудники — отдельный пункт, про них вечно забывают.
Результат дня — таблица на 20–30 строк. Звучит просто, но именно она станет картой всей проверки.
День 2. Доступы и аутентификация
Большинство реальных взломов — не хитрые эксплойты, а слабые или переиспользованные пароли. Поэтому день посвящаем тому, кто и как заходит в систему.
- Включите MFA (многофакторную аутентификацию) везде, где можно: админка, почта, хостинг, CRM. Это когда кроме пароля нужен ещё код из приложения.
- Найдите пароли-двойники. Один и тот же пароль на форуме и в админке сайта — классика провала.
- Проверьте учётки после увольнений: заблокированы ли, жив ли доступ по старому SSH-ключу.
- Смените дефолтные логины. admin/admin и root/root встречаются до сих пор, и боты находят их за минуты.
- Ограничьте вход в админку по IP, если работаете с постоянного адреса.
Отдельно проверьте ключи и токены в коде. Часто файл .env с паролем от базы лежит в открытом доступе — просто откройте адрес вашего домена с этим путём и посмотрите, что вернёт сервер. Делайте это только на своей системе.
День 3. Периметр и сеть
Теперь смотрим снаружи: что из нашей системы видно в интернете и что из этого лишнее.
- Просканируйте открытые порты сканером вроде nmap. Наружу должны торчать только 80 и 443. Порт базы данных, phpMyAdmin, отладочные панели — всё это должно быть закрыто.
- Проверьте SSL-сертификат и версии протоколов: старые TLS 1.0 и 1.1 давно пора отключить.
- Посмотрите HTTP-заголовки безопасности: Content-Security-Policy, X-Frame-Options, HSTS. Сервис securityheaders.com покажет оценку за пару секунд.
- Включите защиту от перебора паролей в формах входа и капчу на публичных формах.
Здесь же сверьте версии CMS и плагинов. Устаревший плагин — самая частая причина взлома сайтов на WordPress, и обновляется он за пять минут.
День 4. Обновления, бэкапы, логи
Обновления
Пройдите по списку со дня 1 и отметьте, где версия отстала. Настройте автообновления там, где это безопасно, и напоминания — где нет.
Бэкапы
Главное правило: бэкап, который ни разу не восстанавливали, — это не бэкап, а надежда. Возьмите свежую копию и разверните её на тестовом окружении. Если это заняло полдня и половина не поднялась — вы только что узнали о себе кое-что важное. И лучше сейчас, чем во время атаки.
Логи и мониторинг
- Логируются ли входы в админку и неудачные попытки?
- Куда уходят логи — на тот же сервер, который могут снести?
- Настроены ли оповещения на подозрительные действия?
День 5. Имитация атаки и отчёт
Последний день — самые простые проверки на типовые уязвимости и фиксация результатов.
- Прогоните формы на SQL-инъекции (подстановка запроса к базе через поле ввода) и XSS (внедрение чужого скрипта на страницу) — вручную и только на своём сайте.
- Проверьте загрузку файлов: можно ли залить скрипт вместо картинки.
- Посмотрите листинг директорий: не открыт ли список файлов по прямым адресам.
- Соберите находки в один документ с приоритетами: критично, важно, потом.
Отчёт не обязан быть красивым. Достаточно таблицы: что нашли, чем это грозит, как починить, кто отвечает и к какому сроку. Именно этот документ закрывает большую часть вопросов «а мы точно защищены».
Где в этом помогает ИИ
Честно: нейросеть не проведёт аудит за вас. Но она экономит время на рутине.
- Сгенерировать чек-лист под ваш стек и объяснить непонятную строку в конфиге.
- Разобрать лог сервера: скормить текстовый файл и попросить выловить подозрительные IP и паттерны.
- Помочь написать отчёт и расставить приоритеты человеческим языком.
Важное ограничение: не отправляйте в облачные сервисы реальные пароли, ключи и персональные данные клиентов. Для работы с чувствительными логами используйте локальные модели или обезличивайте данные перед отправкой.
Чего своими силами сделать нельзя
Self-audit — это гигиена, а не броня. Он не заменяет полноценный пентест и аудит кода: сложные логические уязвимости видны только специалисту с опытом. Если вы обрабатываете персональные данные по 152-ФЗ или держите платежи, рано или поздно понадобится внешняя команда и профильные сканеры.
И ещё: не превращайте проверку в разовую акцию. Хороший режим — прогонять такой марафон раз в полгода и обновлять чек-лист после каждого инцидента.
Заключение
Пять дней — реалистичный срок для первого самостоятельного аудита небольшой информационной системы. Вы не станете пентестером, но найдёте открытые админки, слабые пароли, устаревшие плагины и нерабочие бэкапы — то, через что ломают чаще всего.
Начните с инвентаризации и MFA: они дают максимум пользы за минимум усилий. А ИИ пусть берёт на себя скучную часть — чек-листы, разбор логов и черновики отчёта.