Продукт собран, демонстрация проходит гладко, инвестор кивает. Дальше начинается самое опасное место в жизни проекта: момент, когда в него заходят настоящие люди с настоящими деньгами. Ниже — шесть проверок, которые вы можете сделать сами до этого момента. Все они выполняются из браузера, ни одна не требует читать код.
1. Посмотрите, что лежит в исходном коде страницы
Откройте сайт, нажмите Ctrl+U или Cmd+Option+U и поищите по странице слова key, secret, token, password. Затем откройте инструменты разработчика, вкладку «Сеть», обновите страницу и просмотрите запросы.
Вы ищете ключи доступа к платёжной системе, базе данных, почтовому сервису или сторонним API. Всё, что видно в браузере, доступно любому посетителю. Это самая частая находка на аудите и самая дорогая: чужой ключ к платёжному сервису или к рассылке — это чужие деньги и ваша репутация.
Правило простое: если секретный ключ хоть раз попал во фронтенд или в публичный репозиторий, он больше не секретный. Его нужно не прятать, а отзывать и выпускать заново.
2. Проверьте, видит ли один пользователь данные другого
Заведите два аккаунта. Из первого создайте любую запись — заказ, проект, заметку. Посмотрите на адрес страницы: если в нём есть номер вроде /order/128, войдите вторым аккаунтом и вручную впишите тот же номер.
Если чужая запись открылась — у вас нет проверки прав доступа. Проект генерировал интерфейс, в котором ссылка на чужой заказ просто не показывается, и на этом остановился. Но адрес можно набрать руками, и любой любопытный пользователь это сделает.
Ту же проверку стоит повторить для действий, а не только для просмотра: попробуйте отредактировать и удалить чужую запись.
3. Оплатите что-нибудь и посмотрите, где проверяется факт оплаты
Пройдите сценарий покупки до конца и обратите внимание, в какой момент выдаётся доступ. Опасный признак: страница «спасибо за оплату» открывается по прямой ссылке и сама по себе включает платный доступ.
Проверять оплату должен сервер, получив уведомление от банка. Если решение принимает браузер покупателя, доступ можно получить бесплатно, просто открыв нужный адрес. Второй частый дефект — повторное уведомление от банка, которое обрабатывается дважды и продлевает подписку на два срока вместо одного.
И отдельно: если вы принимаете деньги от физических лиц, вам нужна онлайн-касса и чек покупателю. Это не техническая деталь, а требование 54-ФЗ.
4. Узнайте, есть ли резервные копии и проверялось ли восстановление
Вопрос из двух частей, и вторая важнее первой. Резервные копии часто настроены, но никто ни разу не пробовал из них восстановиться. Такая копия существует только на бумаге.
Найдите в панели вашего хостинга или сервиса базы данных раздел с копиями, посмотрите дату последней и попробуйте развернуть её в отдельную тестовую базу. Если это невозможно или непонятно как — считайте, что копий нет.
5. Откройте сайт на телефоне и попробуйте им пользоваться
Не посмотреть, а именно пользоваться: зарегистрироваться, заполнить форму, что-то купить. Проверьте три вещи, которые ломаются чаще всего.
- Форма при ошибке не стирает всё введённое.
- Кнопку отправки нельзя нажать дважды и получить два заказа.
- Ошибки объясняют, что случилось и что делать, а не выводят техническое сообщение или пустой экран.
Больше половины трафика в России — мобильный. Проект, который разъезжается на телефоне, теряет не проценты конверсии, а большинство пользователей.
6. Проверьте юридическую часть
Если вы собираете имя, почту или телефон, вам нужны политика обработки персональных данных, галочка согласия в форме и уведомление в Роскомнадзор. Это касается даже одной формы обратной связи на лендинге.
Проверьте также, что на сайте указаны реквизиты и понятно, как с вами связаться. Отсутствие этих элементов — самая дешёвая в устранении и самая обидная причина проблем, потому что она никак не связана с качеством продукта.
Что делать с результатами
Если хотя бы одна из первых трёх проверок провалилась, запускать платный трафик рано: вы будете масштабировать не продукт, а утечку. Начните с них, остальное можно закрывать по ходу.
Эти шесть пунктов — верхушка. Полный список того, что мы смотрим на аудите, состоит из 47 проверок и открыто опубликован: его можно пройти самому и получить оценку готовности проекта к запуску.
Пройдите чек-лист из 47 пунктов
Отметьте, что уже сделано, и увидите, что мешает запуску именно у вас.
Открыть чек-лист