SEOAuditAI
← Тарифи

Що входить у аудит

Повний перелік 82 перевірки за 6 темами. Кожен аудит проганяє всі перевірки — тарифи відрізняються глибиною розкриття, не набором.

6 тем, які ми перевіряємо

Оберіть свою тему - подивитесь що саме входить, чому це важливо і скільки коштує виправлення.

Глибина розкриття за тарифами

Усі тарифи проганяють однакові 82 перевірок. Різниця — у тому, що ми вам показуємо про кожну знахідку. Чим вищий тариф, тим глибше розкривається інформація про знайдені проблеми.

Безкоштовно

0 ₴
  • Превью знахідок
    До 12 проблем — до 3 з кожної з 4 категорій серйозності, без описів

Аналіз

299 ₴

Усе з тарифу «Безкоштовно» +

  • Усі знахідки
    Повний список знайдених проблем без обмежень кількості
  • Опис для бізнесу
    Що означає проблема, чим загрожує бізнесу, як вплине на Google — без жаргону
  • PDF-звіт
    Експорт повного звіту у PDF для архіву чи клієнта

Консультація

Популярний
599 ₴

Усе з тарифу «Аналіз» +

  • Як виправити (коротко)
    Однорядкова інструкція як виправити кожну знахідку
  • Покрокова консультація
    AI-консультант розписує крок за кроком: де клікнути, що зробити
  • Mission-трекер
    Чекбокси «виправлено» з прогрес-баром по всіх знахідках

Скрипти

999 ₴

Усе з тарифу «Консультація» +

  • Готовий код фіксів
    HTML, JSON-LD, .htaccess, sitemap, llms.txt — усе готове для встановлення
  • Аналіз 3 конкурентів
    Технічне порівняння з 3 сайтами з вашої ніші + рекомендації як обігнати
  • AI SEO-тексти
    Генератор title, meta description, H1 українською під ваші сторінки

Під ключ

від 1 399 ₴

Усе з тарифу «Скрипти» +

  • Виправлення під ключ
    AI-плагін автоматично виправляє 5 типів проблем (HSTS, meta description, OG-image, alt-логотипу, meta keywords) з бекапом та авто-відкатом. Інші проблеми — готовий код у «Скриптах» або правка теми
Перелік нижче — самі перевірки. Однаковий для всіх тарифів.

Безпека

(16 перевірок)
  • Сайт працює без HTTPS: дані передаються у відкритому вигляді, браузер позначає сайт як небезпечний, а Google знижує позиції.

    Критично
  • Без HSTS (Strict-Transport-Security) атакуючий може підмінити перший запит і змусити сайт відкритися по HTTP, перехопивши кукі і паролі.

    Високо
  • Сайт не в preload-списку браузерів: найперший візит користувача може все ще піти по HTTP, до того як спрацює HSTS.

    Низько
  • Без нього сайт можна вбудувати в iframe на сторонньому домені — класичний clickjacking, де шахрай показує ваш кабінет «зверху», а кліки йдуть по його кнопках.

    Високо
  • Без nosniff браузер сам «вгадує» тип файлу — завантажена картинка з прихованим JS може виконатись як скрипт у контексті вашого домену (XSS).

    Середньо
  • Без неї при переходах на інші сайти витікає повна URL з токенами, ID замовлень і UTM — у логи сторонніх сервісів і Analytics конкурентів.

    Низько
  • Без CSP скрипт зловмисника (через XSS або зламаний віджет/чат) може працювати від імені вашого сайту — красти кукі, перенаправляти на фішинг.

    Середньо
  • Заголовок Server розкриває точну версію Apache/nginx/IIS. Знаючи версію, атакуючий одразу бачить, які CVE-експлойти спрацюють.

    Низько
  • На HTTPS-сторінці підвантажуються картинки/скрипти/CSS по HTTP. Браузер блокує активний контент і показує попередження «Не повністю захищено».

    Високо
  • Сервер повертає HTML без стиснення — сторінки важчі на 60-80%. Lighthouse: uses-text-compression.

    Середньо
  • Сервер не вказує браузеру, скільки зберігати сторінку в кеші — кожен повторний візит завантажує заново. Lighthouse: uses-long-cache-ttl.

    Низько
  • Відсутня політика, яка обмежує доступ до камери, мікрофона, геолокації. Джерело: OWASP Secure Headers Project.

    Низько
  • Відсутній COOP — інший сайт, відкритий у тому ж вікні, може взаємодіяти з вашою сторінкою. Джерело: OWASP Secure Headers.

    Низько
  • Відсутній CORP — ресурси сайту можуть підвантажуватись іншими сайтами без дозволу. Джерело: OWASP Secure Headers.

    Низько
  • Кукі без прапорців Secure / HttpOnly / SameSite — уразливі до крадіжки і CSRF. Джерело: OWASP Top-10 A07.

    Високо
  • Access-Control-Allow-Origin: * дозволяє будь-якому сайту читати API-відповіді. Потенційна витік даних між доменами. OWASP.

    Середньо

Стек

(10 перевірок)
  • Meta generator розкриває точну версію WP. Атакуючі скриптами сканують версії і автоматично штурмують сайти на застарілих білдах із відомими CVE.

    Середньо
  • Сторінка адмін-логіну WP доступна напряму по URL — класична ціль для brute-force ботів.

    Високо
  • Ендпоінт /wp-json/wp/v2/users відкритий — атакуючий отримує список логінів адмінів, brute-force стає у рази швидшим.

    Високо
  • X-Powered-By розкриває PHP-версію — спрощує націлений підбір експлойтів під конкретний білд із відомими вразливостями.

    Низько
  • Теки /images/, /uploads/, /assets/, /files/ показують вміст списком. Атакуючий може браузити всі файли і знайти бекапи, конфіги, чорнетки.

    Критично
  • /.git/HEAD доступний по HTTP. Якщо .git/ потрапила на продакшн — будь-хто може скачати весь сирцевий код і колись закомічені паролі/токени.

    Критично
  • /.env доступний — повна компрометація: паролі БД, API-ключі Stripe/SendGrid, секрети — все витікає, треба термінова ротація.

    Критично
  • Сайт без CDN (Cloudflare, Vercel, BunnyCDN). Користувачі з інших регіонів отримують контент повільніше; перший DDoS покладе сервер.

    Низько
  • Відсутній або застарілий DOCTYPE — браузер входить у quirks mode і рендерить сторінку за стандартами 1990-х. Lighthouse: doctype.

    Низько
  • Сайт використовує застарілий HTTP/1.1 — ресурси завантажуються послідовно, а не паралельно. Lighthouse: uses-http2.

    Низько

UX

(17 перевірок)
  • Time To First Byte понад 2 с — провал по Core Web Vitals. Кожна зайва секунда TTFB = -7% конверсії і пряме зниження позицій у Google.

    Критично
  • TTFB перевищує Google-рекомендовані 800мс. Повільний відгук тягне за собою всі метрики Core Web Vitals.

    Середньо
  • Largest Contentful Paint понад 4 секунди — основний контент сторінки видно занадто повільно. Один з трьох Core Web Vitals.

    Критично
  • LCP у «помаранчевій» зоні Google — між 2.5 і 4 секундами. Не критично, але сайт ранжується нижче конкурентів з LCP <2.5с.

    Середньо
  • Cumulative Layout Shift понад 0.25 — контент сторінки сильно «стрибає» під час завантаження. Один з трьох Core Web Vitals.

    Високо
  • CLS у «помаранчевій» зоні — між 0.1 і 0.25. Сторінка трохи стрибає, але не критично.

    Середньо
  • Interaction to Next Paint понад 500мс — затримка між дією користувача (тап/клік) і відповіддю сторінки. Третій Core Web Vital (замінив FID у березні 2024).

    Високо
  • INP у «помаранчевій» зоні — між 200 і 500мс. Користувач відчуває «лаги» при взаємодії, але сайт ще працездатний.

    Середньо
  • Без <meta name="viewport"> на телефоні сайт відкривається у desktop-вигляді, Google знижує позиції як «non-mobile-friendly».

    Високо
  • Картинки без alt-тексту. Google не «бачить» картинок — він читає лише alt і за ним ранжує images.google.com. WCAG-проблема.

    Високо
  • Картинки без loading="lazy". Мобільний користувач витрачає трафік на картинки внизу сторінки — страждають LCP/CLS.

    Низько
  • Картинки без атрибутів width/height. Браузер не знає розмір до завантаження — після появи картинки контент стрибає вниз (CLS shift).

    Середньо
  • Понад 50КБ inline-JS у HTML. Inline-скрипти не кешуються і блокують рендер до повного парсингу — FCP/LCP падають.

    Середньо
  • Без <meta charset="UTF-8"> браузер сам вгадує кодування і кириличні літери можуть відобразитись як «крякозябри».

    Низько
  • Зображення у застарілих форматах JPEG/PNG/GIF замість WebP або AVIF. Lighthouse: modern-image-formats.

    Низько
  • Синхронні <script src="..."> без async/defer зупиняють рендеринг до завантаження скрипту. Lighthouse: render-blocking-resources.

    Середньо
  • В інлайн-стилях сторінки є font-size менше 12px. На мобільних пристроях такий текст нечитабельний. Lighthouse: font-size (SEO category).

    Низько

SEO

(34 перевірок)
  • Без <title> сторінка майже не ranks за цільовими ключовими словами і не показується в синьому рядку видачі.

    Критично
  • Короткий title недостатньо «насичений» для ranking-алгоритмів і виглядає блідо у видачі — нижчий CTR.

    Середньо
  • Понад 60 символів — Google обріже хвіст у видачі трикрапкою; користувач не побачить ваш CTA в кінці.

    Низько
  • Останній сегмент title повторюється двічі (".../ Brand / Brand") — засмічує сніпет у видачі.

    Середньо
  • Без опису Google генерує сніпет автоматично з випадкового тексту — різко знижує CTR і рекламну привабливість сторінки у SERP.

    Високо
  • Опис коротший за 100 символів — не використовується доступний простір для CTA і ключових слів.

    Низько
  • Опис довший за 160 символів — Google обріже хвіст у видачі трикрапкою; CTA в кінці зникне.

    Низько
  • H1 — другий за силою сигнал після title про тему сторінки. Без нього Google гірше розуміє контекст і ranking падає.

    Високо
  • Декілька H1 «розмивають» головну тему — пошуковик не розуміє, який заголовок вважати ключовим. Виняток: коли всі H1 з однаковим текстом — найімовірніше responsive-pattern (окремі для mobile/desktop, сховані через CSS) — severity знижується до low.

    Середньо
  • Якщо сторінка доступна за декількома URLwww/без, з UTM), Google може вважати їх дублікатами без canonical.

    Середньо
  • Без /robots.txt Googlebot може індексувати службові сторінки і витрачати crawl budget на сміття замість важливих сторінок.

    Середньо
  • Disallow: / у глобальному User-agent: * або Googlebot. Найчастіша критична помилка після переїзду devprod — сайт зникає з Google.

    Критично
  • Чи блокує robots.txt 6 ключових AI-краулерів (GPTBot, ClaudeBot, PerplexityBot, Google-Extended, CCBot, Applebot-Extended). Заблоковані боти не цитують сайт у ChatGPT/Perplexity/Gemini.

    Низько
  • Без sitemap.xml Googlebot шукає сторінки тільки через посилання — нові і вкладені сторінки можуть місяцями не індексуватись.

    Середньо
  • Без og:title і og:image при поширенні замість гарної картки показується голий URL — клікабельність падає.

    Середньо
  • /llms.txt (llmstxt.org) каже ChatGPT/Perplexity/Claude/Gemini, які сторінки цитувати. Без нього AI-асистенти беруть випадкові шматки.

    Низько
  • FAQPage JSON-LD — сильний сигнал для AI Overviews (Google SGE), ChatGPT, Perplexity, Bing Copilot. Сторінки зі структурованими Q&A AI-асистентам цитувати легше.

    Середньо
  • Без structured data Google не показує rich-результати: зірки, ціни, наявність, breadcrumbs, FAQ — конкуренти зі схемою займають більше простору в SERP.

    Низько
  • Без Organization JSON-LD Google не отримує машино-читаний опис компанії: назва, лого, контакти, соцмережі — це знижує шанси на знакову панель і Knowledge Graph.

    Низько
  • Немає JSON-LD розмітки для розширених сніпетів: Product, Article, Breadcrumb, Event, Review. Google не може показати зірки, ціну чи хлібні крихти у видачі. Schema.org.

    Середньо
  • Без <link rel="alternate" hreflang="..."> Google не розуміє, для якої мови/регіону кожна версія сторінки. Українські, російські, англійські клони конкурують між собою у видачі.

    Середньо
  • Без <html lang="..."> браузери і пошукові системи не знають мову сторінки. Screen readers читають кириличний текст англійською вимовою.

    Низько
  • Кінцева URL досягається через 3+ редиректи. Google виставляє жорсткий ліміт у 5 хопів, і кожен зайвий хоп забирає crawl budget та сповільнює завантаження.

    Середньо
  • Через GSC URL Inspection виявлено сторінки, які Google знає але не показує у пошуку. Це може бути через noindex, robots.txt, низьку якість, або «discovered but not crawled».

    Високо
  • Multi-page crawl виявив у sitemap URL'и зі статусом ≥400 або помилкою з'єднання — їх неможливо відкрити.

    Високо
  • Декілька сторінок використовують ідентичний текст у <title>. Google не розуміє, який з них показати у видачі.

    Середньо
  • Однаковий meta description на декількох сторінках. Зберігається погана унікальність сніпетів у видачі.

    Низько
  • Сторінки існують у sitemap, але на них не веде жодне внутрішнє посилання з інших crawled-сторінок. Google вважає їх «ізольованими».

    Середньо
  • Sitemap.xml включає URL'и, які редіректять на інший адрес. Це витрачає crawl budget.

    Низько
  • Посилання відкриваються тільки через JavaScript (onclick без href) — Google-бот їх не бачить і не обходить. Lighthouse: crawlable-anchors.

    Високо
  • На сторінці є <meta name="robots" content="noindex"> — Google бачить сторінку, але не додає в пошукову видачу. Джерело: Google Search Essentials.

    Високо
  • У сайту немає favicon — іконки у вкладці браузера. Google показує favicon у результатах мобільного пошуку поряд з назвою сайту. Джерело: Google Search.

    Низько
  • Немає тегів <meta name="twitter:card"> — посилання у Twitter/X виглядає як звичайний текст без картинки. Джерело: X (Twitter) Cards documentation.

    Низько
  • Обидва варіанти (www і без www) відкриваються без 301-редиректу між ними. Для Google це два сайти з однаковим контентом — дублі. Джерело: Google SEO.

    Середньо

Атаки

(5 перевірок)
Важливо. Ці перевірки шукають вразливості. Ми не заходимо у ваш сайт і нічого не змінюємо. Запускаються лише після підтвердження володіння доменом.
  • Шле невинні SQL-метасимволи в query-параметри і шукає у відповіді стандартні MySQL/PostgreSQL/SQLite/Oracle помилки. Якщо вони течуть — параметри запиту не екрануються.

    Критично
  • Шле унікальний маркер у query-параметрі та перевіряє, чи він повертається в HTML без екранування.

    Критично
  • Чутливі файли доступні ззовні (/config.php, /wp-config.php, /.env.local, /backup.sql, /db.sql, /admin тощо): у них можуть бути паролі, ключі та доступ до бази даних.

    Високо
  • Allow-заголовок з TRACE/TRACK вмикає cross-site tracing (XST) атаки — атакуючий може красти заголовки авторизації навіть з HttpOnly-кук.

    Середньо
  • Шле 3 швидких запити з паузами по 150мс. Без 429 ендпоінт незахищений від скрапінгу, brute-force і базового DDoS.

    Низько