Sprawdzenie strony WordPress bez logowania

Sprawdzenie strony WordPress bez logowania

5.00/5 - (17 głosów)
6 min czytania
Przewodnik
500+ projektów WP

Narzędzie poniżej pobiera publiczną wersję jednego adresu i mówi, co z niej wynika. Nie loguje się, nie skanuje sieci i nie zgaduje. Czyta to samo, co przeglądarka Twojego gościa: kod odpowiedzi po przekierowaniach, nagłówki, HTML i te zasoby, które ten HTML każe pobrać przed pierwszym malowaniem. Te zasoby naprawdę pobiera i waży, zamiast szacować.

Sprawdzenie strony

Sprawdź, co Twoja strona pokazuje publicznie

Podaj adres strony, którą prowadzisz. Pobieramy ją tak, jak zrobiłaby to przeglądarka, i pokazujemy, co z niej wynika, razem z tym, co dokładnie odczytaliśmy.

Co sprawdzamy

Nagłówki odpowiedzi, czas do pierwszego bajtu, tytuł i opis, kanoniczny adres, nagłówki treści, dane strukturalne, obrazy, robots.txt i mapę witryny, a przy WordPressie także to, co o zainstalowanych wtyczkach da się odczytać ze źródła strony. Dodatkowo pobieramy zasoby blokujące pierwsze wyrenderowanie i sumujemy ich rzeczywistą wagę.

Czego nie sprawdziliśmy

  • panel administracyjny i cokolwiek za logowaniem
  • baza danych, jej rozmiar i stan
  • kopie zapasowe, ich istnienie i możliwość odtworzenia
  • porównanie wersji wtyczek z bazą znanych podatności
  • to, jak strona zachowuje się dla zalogowanego użytkownika
  • inne podstrony niż ten jeden podany adres

Pobieramy publiczne strony pod podanym adresem, nie logujemy się nigdzie i nie zapisujemy niczego poza anonimowym licznikiem uruchomień.

Co właściwie mierzy to sprawdzenie

Pierwsza warstwa to własne żądania HTTP z brzegu Cloudflare: czas do pierwszego bajtu, kod odpowiedzi po przejściu przekierowań, nagłówki bezpieczeństwa, nagłówki cache i kompresja. Druga to sam HTML, z którego da się odczytać tytuł, opis, kanoniczny adres, liczbę nagłówków pierwszego poziomu, bloki JSON-LD, atrybut języka i sposób podania obrazów.

Trzecia warstwa to waga startu strony i to ona zwykle robi największe wrażenie na właścicielu. Narzędzie zbiera z sekcji head wszystkie arkusze stylów i wszystkie skrypty bez atrybutu defer, czyli dokładnie to, co przeglądarka musi pobrać, zanim cokolwiek narysuje. Potem pobiera je i podaje realną liczbę kilobajtów, osobno dla CSS i dla JavaScriptu, wraz z czasem najwolniejszego z nich i listą obcych domen, z których przychodzą.

Dla WordPressa dochodzi kilka rzeczy publicznych z założenia, a bywających zaskoczeniem. Ścieżki do plików wtyczek i motywów zdradzają, co masz zainstalowane i w jakiej wersji, bo numer wersji zwykle siedzi w adresie pliku CSS. Punkt końcowy REST z listą użytkowników odpowiada bez logowania, jeśli nikt go nie zamknął. Plik xmlrpc.php często nadal odpowiada, choć w większości instalacji nie jest do niczego potrzebny.

Dlaczego nie ma tu wyniku w skali do stu

To nie jest uproszczenie ani brak budżetu na zewnętrzne API. Punktacja jest modelem, a model trzeba potem przetłumaczyć z powrotem na pracę. Właściciel strony, który dostaje czterdzieści siedem na sto, wie dokładnie tyle, co przed sprawdzeniem. Właściciel, który czyta “dziewiętnaście żądań blokuje pierwsze malowanie, ważą razem 1,4 MB, jedenaście z nich pochodzi z dwóch obcych domen, najwolniejsze wraca po 880 ms”, ma już listę zadań i wie, od czego zacząć.

Ta warstwa ma też sufit i trzeba go nazwać. Mierzymy wagę i czas odpowiedzi, a nie doświadczenie Twoich użytkowników. To nie jest pomiar Core Web Vitals i nie zastępuje go. Dane pola zbiera Google od realnych odwiedzających przez dwadzieścia osiem dni i masz je za darmo we własnej Search Console, w raporcie podstawowych wskaźników internetowych. Jeśli chcesz wiedzieć, jak Twoja strona zachowuje się na telefonie w Radomiu przy słabym zasięgu, to jest jedyne miejsce, które Ci odpowie. Nasze liczby mówią, co konkretnie w kodzie strony ten wynik psuje.

Czego to sprawdzenie nie widzi

Lista rzeczy poza zasięgiem jest krótka i warto ją znać, zanim uznasz wynik za pełny obraz. Narzędzie nie wchodzi do panelu administracyjnego, więc nie wie nic o kontach, rolach ani o tym, kto ostatnio logował się z nieznanego adresu. Nie widzi bazy danych, więc nie powie, czy tabele puchną od porzuconych transientów. Nie sprawdza kopii zapasowych, bo kopie z definicji nie są publiczne. Nie porównuje wykrytych wersji wtyczek z bazą podatności, więc odczytana wersja to fakt, a nie ocena ryzyka. I sprawdza dokładnie ten jeden adres, który podałeś, nie cały serwis.

Osobna sprawa to widok zalogowanego użytkownika. WordPress serwuje zalogowanym zupełnie inny zestaw zapytań i zwykle wyłącza dla nich cache strony. Sklep, który dla gościa odpowiada w kilkaset milisekund, dla zalogowanego klienta z pełnym koszykiem potrafi odpowiadać kilka razy wolniej. Tego sprawdzenie z zewnątrz nie pokaże i żadne narzędzie bez dostępu do konta tego nie pokaże.

Jak czytać poszczególne klasy znalezisk

Znaleziska wysokiego poziomu to rzeczy, które kosztują pieniądze albo bezpieczeństwo od razu. Brak HTTPS na docelowym adresie, znacznik noindex na stronie, która ma się indeksować, otwarty punkt końcowy z listą użytkowników, brak czterech z pięciu nagłówków bezpieczeństwa, wolny pierwszy bajt. Tu trafia też ciężki start: piętnaście żądań blokujących albo ponad pół megabajta przed pierwszym malowaniem. Każde z nich ma jedno konkretne rozwiązanie, zwykle w konfiguracji serwera albo we wtyczce, którą już masz.

Znaleziska średniego poziomu opisują stan, który da się utrzymać przez rok bez awarii, ale który powoli oddaje przewagę. Brak cache na HTML, zasoby blokujące serwowane bez kompresji, fonty ładowane z serwerów Google zamiast z własnej domeny, brakujący opis meta, brak bloku danych strukturalnych, obrazy bez wymiarów, brak mapy witryny. Właściciel strony o stabilnym ruchu może je spokojnie zaplanować na najbliższy przegląd. Właściciel sklepu w sezonie powinien wziąć z tej listy kompresję, cache i obrazy, bo to one przekładają się na koszyk najszybciej.

Znaleziska niskiego poziomu to głównie ślady, jakie zostawia po sobie stos technologiczny: numer wersji WordPressa w meta generatorze, nazwa i wersja serwera w nagłówku, wiele nagłówków pierwszego poziomu na jednej stronie, krótki czas życia cache na plikach statycznych, obrazy bez leniwego ładowania. Nic z tego nie przewróci serwisu. Warto je posprzątać przy okazji innej pracy, nie zamiast niej.

Osobno stoją potwierdzenia. Gdy narzędzie pisze, że nagłówki bezpieczeństwa są w komplecie, że HTML wraca z cache, że dane strukturalne są obecne i że start strony jest lekki, to nie jest wypełniacz. To odpowiedź na pytanie, które właściciel strony zadaje najczęściej: czy poprzednia ekipa zrobiła robotę.

Kiedy uczciwa odpowiedź brzmi: nic nie trzeba robić

Zdarza się to częściej, niż sugeruje rynek narzędzi diagnostycznych. Strona firmowa na dobrym hostingu, z aktualnym WordPressem, kompletem nagłówków, sensownym cache i lekkim startem, nie potrzebuje żadnej naszej usługi. Jeśli raport pokazuje wyłącznie znaleziska niskiego poziomu i potwierdzenia, to jest właśnie ten przypadek. Zamknij kartę i wróć za pół roku.

Jest też stan pośredni, w którym najrozsądniejsze jest odłożenie decyzji. Jeśli tydzień temu zmieniałeś motyw albo hosting, nasze liczby opisują już nową wersję, ale raport w Search Console przez kolejny miesiąc będzie jeszcze pokazywał starą. Nie zamawiaj niczego na podstawie dwóch źródeł, które opisują dwa różne serwisy. Poczekaj, aż okno się przesunie.

I trzeci przypadek: znalezisko realne, ale nie Twoje. Brakujący nagłówek bezpieczeństwa, brak kompresji albo brak cache na HTML to często ustawienie po stronie hostingu, nie strony. Wtedy jedna wiadomość do wsparcia technicznego hostingu załatwia sprawę taniej niż jakikolwiek projekt.

Co robimy z adresem, który podasz

Pobieramy publiczne strony pod wskazanym adresem, nie logujemy się nigdzie i nie przechowujemy niczego poza anonimowym licznikiem uruchomień. Raport nie trafia do żadnej listy mailingowej, bo nie prosimy o adres e-mail. Jeśli klikniesz przycisk kontaktu, formularz wypełni się adresem strony i trzema najpoważniejszymi znaleziskami, a Ty zobaczysz całą treść przed wysłaniem.

Co dalej, jeśli raport pokazał coś realnego

Powtarzające się znaleziska średniego poziomu to zwykle brak stałej opieki, nie pojedynczy błąd, i wtedy odpowiedzią jest utrzymanie stron WordPress. Ciężki start i wolny pierwszy bajt prowadzą do przyspieszania WordPressa. Otwarty punkt końcowy z użytkownikami, odpowiadający xmlrpc.php i brak nagłówków to materiał na audyt bezpieczeństwa WordPress, bo tych trzech rzeczy nie da się sensownie naprawiać osobno.

Powiązany klaster

Sprawdź inne usługi WordPress i bazę wiedzy

Wzmocnij swój biznes dzięki profesjonalnemu wsparciu technicznemu w kluczowych obszarach ekosystemu WordPress.

Rekomendacje z LinkedIn

Rekomendacje i opinie o współpracy z WPPoland

Wybrane rekomendacje liderów branży WordPress, WordCamp i e-commerce - z naciskiem na terminowość, głębię techniczną i biznesowe podejście do rozwoju serwisów.

Karolina Czapla

Karolina Czapla

Strateg Marketingowy, Performance & Digital Strategy

“Praca z Mariuszem przy WordCampie pokazała mi, jak rzadko łączy się głębokie umiejętności techniczne z prawdziwym przywództwem. Planuje, koordynuje i dowozi z ogromną dbałością o szczegóły, a jednocześnie daje zespołowi ...”

Współorganizatorka WordCamp Gdynia 2024 i 2025

Anna Kamińska

Anna Kamińska

Talent Acquisition Specialist / HR Business Partner

“Portfolio Mariusza mówi samo za siebie. Widać w nim precyzję, wszechstronność i ogromne poczucie odpowiedzialności. Można mu zaufać przy prowadzeniu projektu od pomysłu do wdrożenia, przy jednoczesnym dbaniu o komunikacj...”

Pracowaliśmy w tym samym zespole

Sarah‑Luisa Kwolek

Sarah‑Luisa Kwolek

IT Project Management & Product Owner, Web/App

“Przez ponad dwa lata mogłam liczyć na Mariusza przy zadaniach WordPress, od stylowania i szablonów po integracje z zewnętrznymi usługami. Wnosi spokój do zespołu i trzyma front‑end projektu w ryzach.”

Mariusz był jej klientem przy pracach WordPress

Argert Boja

Argert Boja

Senior Full‑Stack Developer

“Mariusz jest takim współpracownikiem, jakiego każdy chciałby mieć: mocne kompetencje full‑stack WordPress, jasne tłumaczenie decyzji technicznych i pozytywne nastawienie nawet pod presją. Sprawnie przechodzi między wtycz...”

Pracowaliśmy razem przy projektach WordPress

Varun Patil

Varun Patil

Lider Growth & CRM

“Poza samym developmentem Mariusz świetnie rozumie SEO, analitykę i growth. Rozmawia bezpośrednio z interesariuszami, zadaje właściwe pytania i dowozi rozwiązania, które realnie wpływają na wyniki biznesowe, od AMP, przez...”

Był przełożonym Mariusza przy inicjatywach growth

Rafał Osiński

Rafał Osiński

Founder @ EasyTrips.pl, Senior WordPress Dev

“Znam Mariusza z polskiej społeczności WordPress od wielu lat. Jest niezawodny, bardzo zaangażowany i po prostu zawsze 'jest', na meetupach, WordCampach i w projektach. Jeśli zależy Ci na długofalowej współpracy i kimś, k...”

Współorganizator WordUp Trójmiasto i WordCampów

Daniel Blossfeld

Daniel Blossfeld

Konsultant ds. Optymalizacji Procesów i Digitalizacji

“Miałem przyjemność współpracować z Mariuszem przez prawie trzy lata. W tym czasie jego umiejętności w zakresie rozwoju WordPressa okazały się nieocenione w wielu projektach, od budowy stron internetowych po obszary człon...”

Mariusz był jego klientem przy pracach WordPress

Natalie Wiszczor

Natalie Wiszczor

CRM & E-Mail Marketing Manager

“Miałem przyjemność współpracować z Mariuszem przez ponad 4 lata w dziedzinie technicznej. W tym czasie okazał się kompetentnym i niezawodnym kolegą. Szczególnie wyróżniała się jego przyjazna natura i niezwykła wytrwałość...”

Pracowaliśmy z Mariuszem w różnych zespołach

Mark Chalklen

Mark Chalklen

Head of Design & Build w Itineris Limited

“Mariusz to świetny członek zespołu, zawsze chętny do podjęcia każdego zadania i nauki nowych rzeczy. Świetny komunikator i ogólnie miły facet do współpracy. Trudno go jednak pokonać w naszej cotygodniowej tabeli liderów ...”

Bezpośrednio zarządzał Mariuszem

Jessica Di Pasquale

Jessica Di Pasquale

Prowadzenie inicjatyw SEO z strategiami wzrostu opartymi na danych.

“Mariusz to bardzo utalentowany, cierpliwy i doświadczony człowiek. Zawsze gotowy do pomocy i naprawiania błędów, naprawdę doceniałem pracę z nim. Jest wspaniałym kolegą!”

Bezpośrednio zarządzała Mariuszem

Biki John

Biki John

Entuzjasta Content Marketingu i SEO

“Wspaniale było pracować z Mariuszem. Naprawdę doceniałem jego rozległą wiedzę na temat WordPressa i to, jak przydawała się za każdym razem, gdy potrzebowałem wsparcia w nawigacji po CMS. Całkowicie pochwalam Mariusza za ...”

Pracowaliśmy z Mariuszem w różnych zespołach

Rafal Borowiec

Rafal Borowiec

Software Developer, Konsultant, Manager i Wykładowca

“Miałem okazję współpracować z Mariuszem przez 7 miesięcy. Doskonale radzi sobie z optymalizacją techniczną dla wyszukiwarek (SEO). Mariusz posiada również silne doświadczenie w rozwoju AMP, GTM i GA. Mariusz czuje się ba...”

Bezpośrednio zarządzał Mariuszem

Belinda Koch

Belinda Koch

Analityk Web-Tracking w TUI

“Mariusz to wspaniała osoba do współpracy. Jest niezwykle zmotywowany do nauki nowych rzeczy i dzielenia się swoją wiedzą, a także posiada szeroką wiedzę na wiele tematów. Pracowaliśmy razem nad analityką cyfrową i temata...”

Pracowaliśmy z Mariuszem nad analityką cyfrową i tematami śledzenia

Ali Nezamolmaleki

Ali Nezamolmaleki

Growth, SEO, Myślenie Analityczne, AMP

“Mariusz to niezwykle utalentowana osoba w swojej dziedzinie. Zawsze potrafi spojrzeć na problem z nowej perspektywy i myśleć nieszablonowo w sytuacjach, które wydają się być bez wyjścia. Współpraca z nim to zawsze przyje...”

Pracowaliśmy z Mariuszem w tym samym zespole

Karol Jakubcewicz

Karol Jakubcewicz

Front-end / JavaScript Developer

“Mariusz to niesamowicie doświadczony programista WordPress i specjalista SEO/SEM, z którym miałem przyjemność pracować przez prawie dwa lata. Jako lider zespołu odpowiedzialnego za rozwój strony AirHelp, był jedną z kluc...”

Pracowaliśmy z Mariuszem w tym samym zespole

Paweł Lewczuk

Paweł Lewczuk

Front-end developer, WordPress developer

“Współpracowałem z Mariuszem przy kilku projektach i nasza współpraca zawsze przebiegała wzorowo. Myślę, że jeszcze niejeden wspólny projekt przed nami. Polecam!”

Mariusz był klientem Pawła

Przemek Wroblewski

Przemek Wroblewski

Software Developer z ponad 20-letnim doświadczeniem

“Mariusz to osoba z ogromnym doświadczeniem i głęboką wiedzą o rozwiązaniach frontendowych. Silny, kompetentny i odpowiedzialny programista WordPress. Ma łatwość w budowaniu relacji międzyludzkich. Miał wizję dostrzegania...”

Pracowaliśmy z Mariuszem w różnych zespołach

Czy muszę podać e-mail, żeby zobaczyć wynik?#
Nie. Raport pojawia się na ekranie od razu po zakończeniu żądania. Formularz kontaktowy jest osobnym krokiem i otwiera się dopiero wtedy, gdy sam go klikniesz. Wtedy wypełnia się adresem strony i trzema najpoważniejszymi znaleziskami, żeby pierwsza wiadomość zawierała już diagnozę.
Czy dostanę wynik w skali do stu punktów?#
Nie, i to jest decyzja, nie brak. Narzędzie podaje liczby, które zmierzyło: ile żądań w sekcji head blokuje pierwsze malowanie, ile kilobajtów one realnie ważą po pobraniu, ile trwała najwolniejsza z nich i z ilu obcych domen pochodzą. Punktacja nie mówi, co zrobić. Zdanie "dziewiętnaście żądań blokujących i 1,4 MB przed pierwszym malowaniem, w tym jedenaście z dwóch obcych domen" nazywa robotę.
Czy to jest pomiar Core Web Vitals?#
Nie. Core Web Vitals to dane pola zbierane od realnych użytkowników Twojej strony przez dwadzieścia osiem dni. My mierzymy wagę i czas odpowiedzi z jednego brzegu sieci w jednej chwili. Jeśli chcesz danych pola, masz je za darmo we własnej Google Search Console, w raporcie podstawowych wskaźników internetowych. To Twoje dane i nikt nie musi Ci ich pośredniczyć.
Czy narzędzie loguje się do mojego WordPressa?#
Nie i nie ma takiej możliwości. Pobiera publiczną wersję adresu, który podałeś, dokładnie tak jak zrobiłaby to przeglądarka gościa. Nie zna Twojego hasła, nie dotyka bazy danych i nie wykonuje żadnego zapisu.
Sprawdzenie nic nie znalazło. Czy to znaczy, że strona jest bezpieczna?#
Znaczy tylko tyle, że z zewnątrz nie widać problemów z tej listy. Poza zasięgiem zostaje panel administracyjny, kopie zapasowe, uprawnienia użytkowników, wersje wtyczek porównane z bazą podatności i cała reszta serwisu poza jednym sprawdzonym adresem. Pusty raport to dobry sygnał, nie certyfikat.

Potrzebujesz FAQ dopasowanego do branży i rynku? Przygotujemy wersję pod Twoje cele biznesowe.

Porozmawiajmy

Polecane artykuły