Mit ellenőrizz, mielőtt átveszel egy másik fejlesztőtől egy oldalt?

Van egy visszatérő helyzet, amit a legtöbb webfejlesztő ismer: egy vállalkozó telefonál, hogy váltani szeretne, mert a korábbi fejlesztőjével elromlott a viszony, vagy egyszerűen eltűnt, nem válaszol. Aztán kiderül, hogy a domain nem is az ő nevén fut, a tárhelyhez nincs jelszava, és az egyetlen ember, aki mindenhez hozzáfér, pont az, akivel már nem akar dolgozni.

Ha most állsz ez előtt a helyzet előtt, akár mert váltasz fejlesztőt, akár mert egy meglévő vállalkozást vagy weboldalt veszel át, ez nem szokatlan vagy kínos helyzet. Ez egy nagyon gyakori, jól ismert probléma, aminek van egy egyszerű megoldása: egy konkrét ellenőrző lista, amit átvétel ELŐTT kell végigmenni, nem utána.

Miért nem formaság ez, hanem gyakorlati kockázat

Ha kihagyod ezt az ellenőrzést, és valami elromlik, könnyen olyan helyzetbe kerülhetsz, hogy a saját weboldaladhoz nem férsz hozzá. Nem azért, mert bárki rosszhiszeműen viselkedett, hanem mert soha senki nem tisztázta, ki a tulajdonosa a domainnek, a tárhelynek vagy a licenceknek. Ez akkor derül ki a legrosszabbkor, amikor sürgősen módosítani kellene valamit, és nincs kihez fordulni.

1. Ki fér hozzá mihez: gyűjtsd össze az összes hozzáférést egy helyre

Egy weboldal mögött jellemzően 5-6 különálló hozzáférés van, és ritkán van egyetlen ember fejében vagy egyetlen dokumentumban összegyűjtve mind:

  • Domain-regisztrátor (ahol a domain nevet regisztrálták).
  • Tárhely/hosting fiók (cPanel vagy hasonló felület).
  • WordPress admin (adminisztrátori jogosultsággal, nem szerkesztői vagy közreműködői szinttel).
  • FTP/SFTP vagy SSH hozzáférés a fájlokhoz.
  • Adatbázis-hozzáférés (phpMyAdmin vagy hasonló).
  • DNS-kezelés, ami néha külön szolgáltatónál van, mint maga a domain-regisztráció.

Ha bármelyik hiányzik, azt kérd el írásban, mielőtt bármit aláírsz vagy kifizetsz az átvételért.

2. Kire van regisztrálva a domain és a tárhely: ez tulajdonjogi kérdés, nem technikai

Ez a leggyakrabban elsikkadó pont. Sok esetben a korábbi fejlesztő a saját nevén vagy a saját fiókjában regisztrálta a domaint és a tárhelyet „kényelemből”, és soha nem került át a tényleges tulajdonoshoz. Ez nem feltétlenül rosszindulat, gyakran egyszerű mulasztás, de a gyakorlati következmény ugyanaz: ha a fejlesztő eltűnik, vagy megszakad a kapcsolat, a domain és a tárhely felett elveszik a kontroll.

Konkrétan nézd meg a domain WHOIS-adatait (vagy kérd el a regisztrátor felületén a tulajdonosi adatokat), és ellenőrizd, hogy a vállalkozás vagy a tényleges tulajdonos neve szerepel-e rajta, nem a fejlesztőé vagy egy régi, már nem elérhető cégé.

3. Prémium licencek: mi jár le, és ki fizeti

Sok WordPress oldal prémium sablonra és fizetős bővítményekre épül, amik éves licenc alapján kapnak biztonsági frissítést. Ha a licenc a korábbi fejlesztő fiókjához van kötve, az átvétel után előbb-utóbb lejár, és a bővítmény vagy sablon működik ugyan tovább, de frissítést már nem kap. Ez pontosan az a helyzet, ami a biztonsági résekhez vezet: egy el nem évülő, de frissítés nélkül maradt bővítmény idővel ismert, dokumentált sebezhetőséggel üzemel tovább.

Kérj listát minden fizetős bővítményről és sablonról, ellenőrizd a licenc lejárati dátumát, és gondoskodj róla, hogy a licencek a te fiókodra kerüljenek át, vagy legalább a fizetést te intézd tovább.

4. Biztonsági alapállapot: mennyire elhanyagolt az oldal a felszín alatt

Egy weboldal a legritkább esetben mutatja a felszínen, mennyire van karban tartva a háttérben. Nézd meg, mikor volt utoljára frissítve a WordPress mag, a sablon és a bővítmények, van-e olyan bővítmény, amit a fejlesztője évek óta nem frissített, és van-e egyáltalán biztonsági szűrő bővítmény telepítve. Ha az oldal hónapok vagy évek óta nem kapott figyelmet, ez önmagában komoly kockázati tényező, még akkor is, ha jelenleg minden működni látszik.

5. Sebesség: ne csak azt nézd, hogy „betölt-e”

Egy alapos átvételi ellenőrzés része egy gyors sebességteszt is (Google PageSpeed Insights vagy hasonló ingyenes eszköz). Ha az oldal lassú, érdemes tudni, mi okozhatja, mielőtt döntesz arról, hogy egyszerű karbantartással orvosolható-e a helyzet, vagy komolyabb technikai beavatkozás kell.

6. Mentés (backup): van-e egyáltalán, és hol van

Kérdezd meg konkrétan: mikor készült az utolsó mentés, hol tárolják (külső helyen, nem csak a tárhelyen belül), és milyen gyakran készül automatikusan. Ha a válasz bizonytalan vagy nincs válasz, ez azt jelenti, hogy az átvétel utáni első teendőd egy megbízható mentési rendszer beállítása lesz, még mielőtt bármi máshoz hozzányúlnál.

7. Dokumentáció és egyedi funkciók

Ha az oldalon van bármilyen egyedi fejlesztés (egyedi űrlap, integráció egy külső rendszerrel, egyedi funkció), kérdezd meg, van-e ehhez bármilyen írásos dokumentáció. A legtöbb esetben nincs, és ez nem meglepetés, de fontos tudni előre, hogy ilyenkor az új fejlesztőnek időt kell szánnia a kód átvizsgálására, mielőtt biztonságosan hozzá tudna nyúlni.

8. Analytics, Search Console és domain-alapú email-fiókok

Ne felejtsd el a láthatatlan, de értékes részeket sem: a Google Analytics és Search Console fiókot (ami éveken át gyűjtött adatot a keresési teljesítményről), valamint a domainhez tartozó email-fiókokat. Ha ezek a korábbi fejlesztő saját Google-fiókjához vagy tárhelyéhez vannak kötve, ugyanaz a kockázat áll fenn, mint a domainnél: elveszítheted a hozzáférést egy olyan adatvagyonhoz, amit nem lehet egyszerűen pótolni.

Mikor éri meg inkább újraépíteni, mint átvenni

Ha a fenti lista végigjárása után az derül ki, hogy szinte semmihez nincs hozzáférés, a kód dokumentálatlan, elavult, és a licencek is rendezetlenek, érdemes leülni és számot vetni: mennyibe kerülne egy teljesen új oldal a jelenlegi állapot feltérképezéséhez és rendbetételéhez képest. Nem minden esetben az újraépítés a jobb döntés, de érdemes tudatosan választani, nem csak azért ragaszkodni a régihez, mert „már megvan”.

Gyakori kérdések

Mi van, ha a korábbi fejlesztő egyáltalán nem válaszol?

Ha a domain és a tárhely a te (vagy a vállalkozásod) nevén van regisztrálva, a regisztrátornál és a tárhelyszolgáltatónál is kérhetsz jelszó-visszaállítást a tulajdonosi adatok igazolásával, fejlesztői közreműködés nélkül. Ha viszont a fejlesztő nevén futnak, ez sokkal nehezebb helyzet, és jó eséllyel jogi lépés vagy a szolgáltatóval való közvetlen egyeztetés szükséges.

Elég, ha csak a WordPress admin hozzáférést kérem el?

Nem. A WordPress admin önmagában nem ér semmit, ha nincs hozzáférésed a tárhelyhez vagy a domainhez, mert ezek nélkül nem tudsz fejlesztőt váltani, DNS-t módosítani vagy akár csak számlázási adatot frissíteni.

Mennyi idő egy alapos átvételi ellenőrzés?

Egy tapasztalt szemmel végzett technikai audit jellemzően néhány óra alatt végigmegy a fenti pontokon, és pontos, írásos állapotképet ad arról, mi rendben van és mi nem.

Mi van, ha kiderül, hogy a domain nem az én nevemen fut?

Ez rendezhető, de minél tovább vársz vele, annál nehezebb. A regisztrátor ügyfélszolgálatával kell egyeztetni a tulajdonos-átruházásról, ehhez általában szükség van a jelenlegi tulajdonos hozzájárulására is, ezért érdemes ezt minél korábban, még jó viszony mellett tisztázni.

Következő lépés

Ha most készülsz átvenni egy oldalt, vagy csak nem vagy biztos benne, mi mindent kellene ellenőrizni, írd le röviden a helyzetet, és átnézzük veled a fenti listát pontról pontra. Ha pedig azt szeretnéd, hogy ezután már ne kelljen újra átélned ezt a bizonytalanságot, a karbantartási szolgáltatásunk gondoskodik arról, hogy mindig egyértelmű legyen, kinél vannak a hozzáférések és ki felelős az oldaladért.