До 15% владельцев интернет-магазинов сталкиваются с «цифровым шантажом» или полной потерей доступа к сайту при конфликте с подрядчиком из-за передачи прав главного администратора. Безопасный онбординг агентства — это не вопрос доверия, а внедрение иерархии доступов, где владелец бизнеса всегда остается единственным супер-админом.
Доступы к CMS: принцип минимальных привилегий
Главная ошибка — передача логина и пароля супер-администратора. Для SEO-специалиста достаточно прав «Редактора» или «Менеджера контента» (в зависимости от CMS), что позволяет править мета-теги и тексты, но закрывает доступ к установке плагинов и изменению прав пользователей. В 2024-2025 годах стандарт индустрии — создание отдельного аккаунта для каждого сотрудника агентства с его корпоративной почтой.
Кейс: В одном из проектов при увольнении сотрудника агентства без смены общего пароля, бывший спец удалил критический плагин кэширования, что привело к падению конверсии на 2% в течение суток. Микро-вывод: Никогда не давайте доступ уровня Super Admin; создавайте именные аккаунты с ограниченным функционалом.
Безопасный доступ к хостингу и FTP/SSH
Прямой доступ к корневой папке сайта через FTP — это риск полной потери данных. Если агентству нужно внести технические правки (например, настроить .htaccess или robots.txt), требуйте использования SFTP или SSH-ключей. Оптимальный вариант для e-commerce с оборотом от 1 млн руб./мес. — выделение отдельного staging-сервера (копии сайта), где агентство тестирует правки перед их переносом на «боевой» сервер.
Риск: Ошибка в одном символе в файле конфигурации может «положить» сайт на 2-4 часа, что при среднем чеке 5000 руб. и трафике 100 чел/час обернется потерей до 50 000 руб. выручки за инцидент. Микро-вывод: Все технические работы только через staging-версию, доступ к основному серверу — строго по запросу и под контролем вашего техспециалиста.
Делегирование в Яндекс.Вебмастер и Google Search Console
Передавать логин и пароль от основного аккаунта Яндекса или Google категорически запрещено. Используйте функцию «Делегирование прав» или «Добавление пользователя». В Яндекс.Вебмастере выберите уровень доступа «Редактор» или «Просмотр». Это позволит агентству видеть ошибки индексации и отправлять страницы на переобход, не имея возможности удалить сайт из панели или сменить владельца.
Нюанс: При работе с Google Search Console важно добавить почту агентства как «Пользователя» с правами на чтение. Это исключает риск случайного удаления подтверждения прав собственности через DNS-запись или HTML-файл. Микро-вывод: Делегирование через почту — единственный легитимный способ передачи прав в веб-сервисах.
Управление рекламными кабинетами и бюджетами
В Яндекс.Директ и Google Ads используйте роль «Менеджера». Никогда не привязывайте карту оплаты к аккаунту агентства — только к своему личному или корпоративному кабинету. В 2026 году стандарт прозрачности предполагает, что агентство работает в вашем кабинете, а вы видите реальный расход средств в режиме реального времени, исключая скрытые наценки на клик, которые в некоторых агентствах достигают 10-20% от бюджета.
Пример: Клиент обнаружил перерасход бюджета на 30% из-за того, что агентство использовало свой кабинет с кешбэком, скрывая реальную стоимость лида. Микро-вывод: Деньги должны идти напрямую сервису, агентство управляет только настройками через роль менеджера.
Юридическая фиксация прав собственности
Технический доступ должен быть подкреплен договором. Включите пункт о том, что все созданные в рамках работ аккаунты, домены, базы данных и рекламные кампании являются исключительной собственностью заказчика. При расторжении договора агентство обязано передать все пароли и удалить свои доступы в течение 24 часов. Это критично, когда вы оцениваете 5 критических ошибок при выборе агентства по продвижению интернет-магазина: опыт владельцев бизнеса показывает, что без этого пункта выход из отношений с подрядчиком затягивается на недели.
Срок: Стандартный период передачи всех доступов при разрыве контракта — от 1 до 3 рабочих дней. Микро-вывод: Техническая безопасность бессмысленна без юридического закрепления прав на цифровые активы.
Вывод
Мой вердикт: Полный контроль над сайтом должен оставаться у владельца бизнеса или его штатного техдиректора. Начинайте работу с создания отдельных учетных записей с минимально необходимыми правами (Role-Based Access Control). Избегайте передачи мастер-паролей и привязки оплаты к кабинетам подрядчика. Лучшая стратегия — внедрение staging-сервера для всех правок и жесткий аудит доступов раз в квартал. Только так вы защитите бизнес от человеческого фактора и возможного шантажа.
