Разработка сайтов 5 мин чтения

Доступы к сайту для подрядчика: что выдавать

Какие доступы нужны подрядчику для работы, как выдавать их безопасно, что не передают даже своим специалистам и как отзывать доступы после работ.

01.10.2026 Обновлено 06.10.2026 Олег Макаров, ADSCentr

Подрядчику для работы нужны доступы к админке сайта, панели хостинга, файлам и базе данных, а иногда — к CRM и панелям вебмастера. Каждый доступ выдаётся отдельной учётной записью и на время работ, а не бессрочно. Не передают то, что открывает больше, чем сайт: управление доменом, пароли платёжных систем и банка, основной почтовый ящик компании.

Минимальный набор доступов

Админка сайта

Для правок контента хватает роли редактора, для доработок нужен администратор. В любом случае это отдельная учётная запись под конкретного человека, а не общий пароль на всю команду: так видно, кто что менял, и доступ можно отозвать точечно.

Хостинг, файлы и база

Панель хостинга нужна для резервных копий, настроек окружения и разбора сбоев. Для работы с кодом нужен доступ по FTP или SSH, для данных — доступ к базе. Если хостинг оформлен на вас, выдайте подрядчику отдельного пользователя с нужными правами, а не вход владельца.

Репозиторий с кодом

Если сайт ведётся в системе контроля версий, работа идёт через неё: изменения видно, историю не подделать, откат занимает минуты. Проект без репозитория становится отдельным риском при смене исполнителя.

Внешние сервисы

Панель вебмастера, аналитика, CRM, сервис рассылок. Здесь чаще всего достаточно роли с просмотром, а полные права нужны только на время настройки конкретной связки.

Что не выдаётся

  • Полное управление доменом. Такой доступ позволяет перенести домен к другому регистратору. Для правки DNS достаточно отдельного доступа к записям зоны.
  • Платёжные системы и банк. Работы на сайте не требуют переводов и выписок. Просьба о таком доступе — повод остановиться и задать вопросы.
  • Основной почтовый ящик. Через почту восстанавливаются пароли ко всем сервисам, поэтому доступ к ящику и пересылке писем не передают.
  • Пароль владельца от хостинга. Полный вход остаётся у владельца, подрядчику выдаётся отдельная учётная запись с ограничениями.
  • Доступы к другим проектам. Сервисы, не относящиеся к задаче, не передаются даже временно.

Что входит в техническую поддержку

  1. Мониторинг доступности

    круглосуточно, реакция до звонка

  2. Резервное копирование

    ежедневно, с ротацией

  3. Обновления CMS и плагинов

    1–⁠2 раза в месяц, через тестовый контур

  4. Безопасность

    постоянно: уязвимости и доступы

Как выдавать безопасно

  • Отдельная учётная запись под каждого человека: одна учётка на команду означает отсутствие контроля.
  • Пароли хранятся в менеджере паролей, а не в переписке и не в таблице.
  • Двухфакторная аутентификация там, где она есть; для владельца она обязательна.
  • Доступ выдаётся на срок работ, а не бессрочно.
  • Выданные доступы фиксируются: кому, что и когда. Это пригодится при смене исполнителя.

Домен — отдельный разговор

Домен стоит дороже, чем кажется: потеря контроля над ним означает потерю сайта целиком. Если домен оформлен на подрядчика, этот риск лучше снять сразу и переоформить его на владельца. Настройка DNS при этом не требует передачи панели регистратора: достаточно доступа к записям зоны, а изменения можно вносить через поддержку регистратора.

Что сделать после окончания работ

Попросите список задач с отчётом по часам, затем отзовите доступы: удалите пользователей, смените пароли, отключите лишние сервисные подключения. Проверьте список администраторов и активные сессии. Иногда доступ остаётся у человека, который давно не работает с проектом. Если работы велись через репозиторий, история изменений сохранится и покажет, что именно менялось.

Передача сайта другому подрядчику

Смена исполнителя проходит спокойно, если доступы оформлены правильно с самого начала: лицензии и домен на владельце, хостинг на вас, пароли в вашем менеджере. Тогда передача сводится к выдаче новых учётных записей и отзыву старых. О работе после передачи рассказано на странице техподдержка сайтов.

Если над сайтом работают несколько подрядчиков

Обычная ситуация: поддержку ведёт одна команда, продвижение — другая, дизайн — третья. Каждой нужен свой набор доступов, и выдавать их лучше по принципу минимальной необходимости: специалисту по рекламе дают аналитику, дизайнеру тестовую копию, разработчику код и базу.

Полезно вести простую таблицу доступов: кто, к чему, с какой ролью и на какой срок получил вход. Она занимает несколько строк, но снимает путаницу при передаче задач и отзыве прав.

Частые вопросы

Можно ли работать без доступа к хостингу

Частично: правки в админке делаются и без него. Но копии, обновления и разбор сбоев требуют доступа к серверу, поэтому для поддержки он нужен.

Стоит ли давать подрядчику доступ к базе напрямую

Если предстоят работы с данными — да, но отдельным пользователем с ограниченными правами и на время задачи. Постоянный полный доступ к базе не нужен.

Подрядчик просит доступ к регистратору домена

Для настройки DNS достаточно доступа к записям зоны. Полный доступ к панели регистратора с правом передачи домена не выдают: ущерб от такого доступа несоизмерим с задачей.

Как проверить, что доступы отозваны

Пройдите по списку: пользователи в админке, учётные записи на хостинге, ключи для подключения, права в CRM и панелях поисковика, активные сессии. Смените пароли владельца и завершите чужие сеансы.

Нужен ли подрядчику доступ к аналитике

Для работ по продвижению — да, чаще всего хватает роли с просмотром. Полные права на счётчики не нужны. Условия работ по коду открыты в разделе программирование, ставки — в разделе цены.

Олег Макаров — основатель ADSCentr, Санкт-Петербург

Ведёт проекты по SEO, Яндекс.Директу и разработке на WordPress, 1С-Битрикс и Laravel: от аудита и семантики до внедрения и аналитики. Подробнее об опыте →

Нужна такая же работа по вашему сайту?

Начнем с бесплатного аудита точек роста — пришлем разбор за 3 дня.

Получить аудит точек роста →