- Аудит сайта — это три разные работы, а не одна
- Технический аудит веб-сайта: главные проверки
- Сео-аудит сайта: что это и что смотреть после техники
- Сео и технический аудит сайта онлайн: где сервисы врут
- Аудит безопасности сайта: что ломают чаще всего
- Аудит сайта на 152-ФЗ: что проверяет Роскомнадзор
- Как проводить аудит сайта: порядок и что делать дальше
Аудит сайта — это три разные работы, а не одна
Когда клиент просит «проверить сайт», беспокоить его может одно из трёх. Техника: страницы вываливаются из индекса, сайт грузится семь секунд, заявки не доходят до почты. Поиск: сайт есть, а в выдаче его нет. Право и безопасность: предписание Роскомнадзора или письмо хостера про вредоносный код.
Это три разные работы. Путают их потому, что подрядчики продают «комплексный аудит» и подшивают всё под одну обложку, а внутри один сеошный раздел, растянутый до товарного вида. Признак такого документа: после прочтения непонятно, что делать в понедельник утром.
Исполнители разные: технику закрывают разработчик с сеошником, поиск — сеошник со знанием ниши, право и безопасность — админ с юристом. Цена бездействия тоже разная: в технике заявки теряются молча, в поиске платный трафик остаётся единственным каналом, в праве приходит предписание с коротким сроком.
Порядок важен: сначала техника, без неё сеошные выводы висят в воздухе, потом поиск. Право формально третье, но если нет чекбокса согласия или компании нет в реестре операторов — чиним вне очереди: только там санкция считается в рублях напрямую.
Технический аудит веб-сайта: главные проверки
Технический аудит отвечает на один вопрос: доходит ли человек и робот от входа до заявки без потерь. Порядок в таблице от дорогого к мелкому.
| Что проверяем | Чем | Норма | Чем оборачивается сбой |
|---|---|---|---|
| Форма отправляет письмо | Отправить заявку самому | Письмо пришло, заявка видна в CRM | Трафик идёт, деньги тратятся, заявок нет |
| Индексация | Вебмастер, Search Console, robots.txt, sitemap.xml | Страниц в индексе примерно столько же, сколько в карте сайта | Страницы нет в индексе — её нет для поиска вовсе |
| Скорость, Core Web Vitals | PageSpeed Insights, отдельно мобильная версия | LCP до 2,5 с, INP до 200 мс, CLS до 0,1 | Люди уходят, не дождавшись первого экрана |
| Мобильная вёрстка | Открыть на телефоне, а не в эмуляторе | Нет горизонтальной прокрутки, кнопки нажимаются пальцем | Больше половины трафика видит сломанный сайт |
| Счётчики и цели | Метрика и GA4, проверка живой отправкой формы | Цель срабатывает на реальной заявке | Решения по рекламе принимаются вслепую |
Первая строка стоит первой не случайно. Неработающая форма — поломка, которую не видит никто: сайт открывается, кнопка нажимается, «спасибо» показывается, письмо не уходит. Я находила такое на живых сайтах, куда в ту же минуту лился платный трафик.
Вторая по частоте находка — цель на отправку формы не настроена или указывает на адрес, которого давно нет. Тогда разговор о стоимости лида становится разговором о вере. Это сквозная аналитика, без неё аудит остаётся описанием ощущений.
Дальше по списку: склеены ли зеркала с www и без, виден ли контент без JavaScript, цепочки редиректов, дубли title, микроразметка, логи сервера. Полный чек-лист технического аудита сайта набирает под сорок пунктов, но начинать с них — потерять неделю и не сдвинуть выручку.
Технический аудит начинается не с краулера, а с отправки заявки собственными руками. Если письмо не пришло — остальные семьдесят страниц отчёта можно не читать.
Сео-аудит сайта: что это и что смотреть после техники
Сео-аудит сайта — это ответ на вопрос, почему по нужным запросам людям показывают не вас. Разница с техникой простая: она отвечает «сайт можно проиндексировать?», SEO — «а зачем показывать его вместо конкурента?».
- Структура против спроса: собираем семантику и сверяем, под какие группы запросов страница есть, а под какие нет. Дыра в структуре — частая причина, по которой сайт не растёт.
- Каннибализация: две-три страницы борются за один запрос, поиск не понимает, какую показать, и не показывает ни одну.
- Тонкие страницы: раздел из десяти ссылок и трёх строк текста Яндекс помечает как малоценный и выкидывает из индекса; ссылки содержанием не считаются.
- Небрендовый трафик отдельно от брендового: бренд растёт от рекламы и сарафана, записывать его в заслуги SEO нечестно.
- Коммерческие факторы: цены, условия, контакты, реквизиты, фотографии — в коммерческой выдаче они весят больше плотности ключевых слов.
- Перелинковка и глубина: до важной страницы не больше трёх кликов с главной; сироты без входящих ссылок — самые забытые разделы каталога.
- Разрыв с конкурентами. Не «у них лучше», а конкретно: у них 340 страниц под запросы, у нас 60; у них цена, у нас «уточняйте».
Отдельный слой 2026 года — попадаете ли вы в ответы нейросетей. Проверяется бесплатно: задайте моделям десять вопросов, которые задал бы ваш клиент, и посмотрите, кого они называют. Как это укладывается в план каналов — в тексте про порядок запуска SEO и Директа; выпасть из индекса теперь означает выпасть и из ответов моделей.
Если структуры под спрос нет вовсе, дальше это не правки, а поисковое продвижение как проект на месяцы. В этом и роль аудита: он не чинит сайт, он называет цену вопроса до подписания договора.
Сео и технический аудит сайта онлайн: где сервисы врут
Технический аудит сайта онлайн стоит начинать с сервисов: за минуту они дают то, что руками собирается час. Яндекс.Вебмастер и Google Search Console бесплатны и важнее любого стороннего инструмента — это прямая речь поисковых систем о вашем сайте. Дальше PageSpeed Insights, валидаторы микроразметки, Screaming Frog и вебвизор Метрики.
Где онлайн-проверки врут. Сводная оценка «из ста баллов» складывается из разнородных пунктов с произвольными весами: сайт с оценкой 92 может не отдавать заявки, а сайт с 54 — нормально продавать. В «критические ошибки» попадают favicon и keywords, который поиск не учитывает много лет. А проверки «на соответствие 152-ФЗ за 30 секунд» видят ссылку на политику и чекбокс, но не читают саму политику и не знают, сохраняется ли согласие.
Сервис отвечает на вопрос «есть ли на странице элемент», а не «работает ли это». Между двумя вопросами и лежит разница между отчётом и аудитом.
Аудит безопасности сайта: что ломают чаще всего
Аудит сайта на безопасность у большинства компаний не проводился ни разу — до первого инцидента. Взламывают не «хакеры за интерес», а автоматические сканеры, перебирающие уязвимости популярных движков: адресно ваш сайт никому не нужен, его берут пачкой.
- Версии CMS и плагинов: устаревшее расширение — вход номер один, особенно на WordPress с десятком дополнений без обновлений с установки.
- Доступ в админку: стандартный адрес, нет двухфакторной аутентификации, пароль из названия компании и года. И все ли, у кого есть админские права, ещё с вами.
- Бэкапы: не «настроены ли», а разворачивали ли хоть раз. Копия, которую ни разу не восстанавливали, — папка с файлами, а не резервная копия.
- Служебные файлы в открытом доступе: папка .git, файл .env с паролями, дамп базы в корне после переноса — ищется за пять минут.
- Формы без защиты от ботов: без капчи или скрытого поля-ловушки форма становится каналом спама, а иногда точкой внедрения.
- Подмена контента для роботов — классика заражения: людям сайт показывается нормальным, роботу и посетителям из выдачи отдаётся мусор.
- Срок домена и SSL, а главное — на кого домен оформлен. Проверьте по whois прямо сейчас: домен на бывшем подрядчике — чужой контроль над вашим активом.
Последний пункт я проверяю на входе в любой проект вместе с доступами к рекламным кабинетам — логика та же, что в проверке подрядчика по рекламе: пока доступы не у вас, вы арендатор собственного маркетинга.
Аудит сайта на 152-ФЗ: что проверяет Роскомнадзор
Этот раздел изменился сильнее остальных, и старые чек-листы из интернета опасны — они писались до поправок 2025 года. Проверка идёт по восьми пунктам.
- Политика обработки персональных данных — отдельная страница в открытом доступе, ссылка с каждой страницы с формой. Не шаблон: в скачанных регулярно остаётся чужое название.
- Согласие на обработку — с 1 сентября 2025 года отдельным документом, а не абзацем в пользовательском соглашении. Чекбокс не отмечен заранее, без галочки форма не уходит.
- Согласие на рекламную рассылку — отдельной галочкой: общая «согласен со всем» не покрывает и обработку данных, и рекламу, это разные законы.
- Фиксация согласия: дата, время, версия текста. Галочка, нажатие которой нигде не сохраняется, в споре не доказывает ничего.
- Уведомление в Роскомнадзор — до начала обработки, через портал персональных данных, бесплатно. Единственный пункт, где нарушение видно без захода на сайт.
- Локализация: первичная база данных граждан России хранится на серверах в России. Формы, складывающие заявки в зарубежный сервис, — нарушение по невнимательности.
- Трансграничная передача — отдельное основание и отдельное уведомление. Сюда попадают зарубежная аналитика, чат-виджеты, конструкторы форм, рассыльщики.
- Cookie-уведомление с двумя равноправными кнопками: баннер, где «Отклонить» спрятано, как согласие не читается.
Отдельно про то, как вас находят. Роскомнадзор давно не ждёт жалобы: автоматизированная система круглосуточно обходит сайты, имитируя посетителя, и сверяет увиденное с реестром операторов. Её и имеют в виду, когда ищут аудит сайта по ФЗ 152 через ркнвеб и похожие проверки. По результатам выносится предписание, на устранение — порядка десяти рабочих дней: успеть реально, если начать в первый день, а не в восьмой.
Суммы после поправок от 30 мая 2025 года перестали быть символическими. Обработка данных без законного основания для юрлица — от 150 до 300 тысяч рублей, за повторное больше. Неподача уведомления — от 100 до 300 тысяч. Несообщение об утечке — от 1 до 3 миллионов, сама утечка — до 15 миллионов, при повторной включается оборотный штраф от выручки. Уведомить регулятора надо за 24 часа, отдать результаты расследования за 72. Закон продолжают править, поэтому сверяйтесь с действующей редакцией, а не со статьёй в блоге.
Как проводить аудит сайта: порядок и что делать дальше
Полный чек-лист по трём слоям набирает под сорок пунктов, и проходить их подряд бессмысленно. Порядок:
- Первые полчаса: отправьте заявку с сайта, позвоните по указанному телефону, откройте сайт с телефона, проверьте whois и срок сертификата — без единого инструмента.
- Первый день: Вебмастер и Search Console — сколько страниц в индексе и какие исключены. Раздел с исключёнными самый информативный.
- Второй день: прогон краулером, выгрузка в таблицу, PageSpeed для мобильной.
- Третий день: юридический слой — политика, согласия, уведомление в реестре, сторонние скрипты; найденное идёт в работу сразу.
- Четвёртый день: SEO-слой — семантика против структуры, каннибализация, тонкие страницы, разрыв с конкурентами.
- Финал: одна таблица — проблема, влияние на деньги, трудоёмкость, ответственный, срок. Что не попало в неё, аудитом не является.
Условный пример приоритизации, цифры для наглядности. Сайт получает 1000 визитов в месяц, конверсия 2%, средняя сделка 50 000 ₽. Форма не работает на мобильных, а это 60% трафика — примерно 12 потерянных заявок. При одной закрытой сделке из десяти это 60 000 ₽ в месяц против получаса работы разработчика. Строкой ниже — «не заполнен alt у 240 картинок», и стоит она ноль.
Дальше развилка, которую я проговариваю сразу: чинить или переделывать. Если сайт на конструкторе без управления адресами страниц, структура не бьётся со спросом, а правки требуют разработчика, которого нет, — сорок доработок обойдутся дороже нового сайта и не дадут его результата. Тогда честный вывод звучит как «сайт проще собрать заново», и произнести это должен аудитор, а не клиент через полгода.
И последнее. Аудит разовый, а сайт живёт дальше: разработчик закрывает раздел от индексации, маркетолог ставит чат с зарубежными серверами, кто-то роняет цель в аналитике. Короткий прогон по верхним десяти пунктам раз в квартал даёт больше, чем один идеальный аудит сайта раз в три года. Час проверки против месяцев оплаченного трафика, ушедшего в никуда.