Подрядчику для работы нужны доступы к админке сайта, панели хостинга, файлам и базе данных, а иногда — к CRM и панелям вебмастера. Каждый доступ выдаётся отдельной учётной записью и на время работ, а не бессрочно. Не передают то, что открывает больше, чем сайт: управление доменом, пароли платёжных систем и банка, основной почтовый ящик компании.
Минимальный набор доступов
Админка сайта
Для правок контента хватает роли редактора, для доработок нужен администратор. В любом случае это отдельная учётная запись под конкретного человека, а не общий пароль на всю команду: так видно, кто что менял, и доступ можно отозвать точечно.
Хостинг, файлы и база
Панель хостинга нужна для резервных копий, настроек окружения и разбора сбоев. Для работы с кодом нужен доступ по FTP или SSH, для данных — доступ к базе. Если хостинг оформлен на вас, выдайте подрядчику отдельного пользователя с нужными правами, а не вход владельца.
Репозиторий с кодом
Если сайт ведётся в системе контроля версий, работа идёт через неё: изменения видно, историю не подделать, откат занимает минуты. Проект без репозитория становится отдельным риском при смене исполнителя.
Внешние сервисы
Панель вебмастера, аналитика, CRM, сервис рассылок. Здесь чаще всего достаточно роли с просмотром, а полные права нужны только на время настройки конкретной связки.
Что не выдаётся
- Полное управление доменом. Такой доступ позволяет перенести домен к другому регистратору. Для правки DNS достаточно отдельного доступа к записям зоны.
- Платёжные системы и банк. Работы на сайте не требуют переводов и выписок. Просьба о таком доступе — повод остановиться и задать вопросы.
- Основной почтовый ящик. Через почту восстанавливаются пароли ко всем сервисам, поэтому доступ к ящику и пересылке писем не передают.
- Пароль владельца от хостинга. Полный вход остаётся у владельца, подрядчику выдаётся отдельная учётная запись с ограничениями.
- Доступы к другим проектам. Сервисы, не относящиеся к задаче, не передаются даже временно.
Что входит в техническую поддержку
Мониторинг доступности
круглосуточно, реакция до звонка
Резервное копирование
ежедневно, с ротацией
Обновления CMS и плагинов
1–2 раза в месяц, через тестовый контур
Безопасность
постоянно: уязвимости и доступы
Как выдавать безопасно
- Отдельная учётная запись под каждого человека: одна учётка на команду означает отсутствие контроля.
- Пароли хранятся в менеджере паролей, а не в переписке и не в таблице.
- Двухфакторная аутентификация там, где она есть; для владельца она обязательна.
- Доступ выдаётся на срок работ, а не бессрочно.
- Выданные доступы фиксируются: кому, что и когда. Это пригодится при смене исполнителя.
Домен — отдельный разговор
Домен стоит дороже, чем кажется: потеря контроля над ним означает потерю сайта целиком. Если домен оформлен на подрядчика, этот риск лучше снять сразу и переоформить его на владельца. Настройка DNS при этом не требует передачи панели регистратора: достаточно доступа к записям зоны, а изменения можно вносить через поддержку регистратора.
Что сделать после окончания работ
Попросите список задач с отчётом по часам, затем отзовите доступы: удалите пользователей, смените пароли, отключите лишние сервисные подключения. Проверьте список администраторов и активные сессии. Иногда доступ остаётся у человека, который давно не работает с проектом. Если работы велись через репозиторий, история изменений сохранится и покажет, что именно менялось.
Передача сайта другому подрядчику
Смена исполнителя проходит спокойно, если доступы оформлены правильно с самого начала: лицензии и домен на владельце, хостинг на вас, пароли в вашем менеджере. Тогда передача сводится к выдаче новых учётных записей и отзыву старых. О работе после передачи рассказано на странице техподдержка сайтов.
Если над сайтом работают несколько подрядчиков
Обычная ситуация: поддержку ведёт одна команда, продвижение — другая, дизайн — третья. Каждой нужен свой набор доступов, и выдавать их лучше по принципу минимальной необходимости: специалисту по рекламе дают аналитику, дизайнеру тестовую копию, разработчику код и базу.
Полезно вести простую таблицу доступов: кто, к чему, с какой ролью и на какой срок получил вход. Она занимает несколько строк, но снимает путаницу при передаче задач и отзыве прав.
Частые вопросы
Можно ли работать без доступа к хостингу
Частично: правки в админке делаются и без него. Но копии, обновления и разбор сбоев требуют доступа к серверу, поэтому для поддержки он нужен.
Стоит ли давать подрядчику доступ к базе напрямую
Если предстоят работы с данными — да, но отдельным пользователем с ограниченными правами и на время задачи. Постоянный полный доступ к базе не нужен.
Подрядчик просит доступ к регистратору домена
Для настройки DNS достаточно доступа к записям зоны. Полный доступ к панели регистратора с правом передачи домена не выдают: ущерб от такого доступа несоизмерим с задачей.
Как проверить, что доступы отозваны
Пройдите по списку: пользователи в админке, учётные записи на хостинге, ключи для подключения, права в CRM и панелях поисковика, активные сессии. Смените пароли владельца и завершите чужие сеансы.
Нужен ли подрядчику доступ к аналитике
Для работ по продвижению — да, чаще всего хватает роли с просмотром. Полные права на счётчики не нужны. Условия работ по коду открыты в разделе программирование, ставки — в разделе цены.