Рекламный кабинет показывает конверсии. Посетитель заполняет форму и видит «Спасибо за обращение». Но в CRM заявки нет, а менеджер не знает, что потенциальный клиент ждёт звонка.
Для маркетолога это может выглядеть как проблема качества трафика. Для отдела продаж — как очередная неудачная кампания. Хотя искать причину стоит между отправкой формы и получением обращения.
Такое расхождение само по себе не означает взлом: возможны ошибка интеграции, неудачное обновление или сбой внешнего сервиса. Но безопасность сайта тоже нельзя вычёркивать из проверки. Если посторонний получил возможность менять формы, настройки или доступы, он может вмешаться в процесс, от которого зависят продажи.
В отчёте Solar 4RAYS за первое полугодие 2026 года уязвимости веб-приложений названы способом первоначального проникновения в 58% инцидентов, которые расследовала команда. Годом ранее показатель составлял 46%.
Здесь важна граница: речь идёт о выборке расследований, а не обо всех атаках на российские компании. В неё входят сложные инциденты в частных и государственных организациях, а веб-приложения — это не только сайты, но и порталы, личные кабинеты и другие сервисы. На момент подготовки отчёта часть расследований ещё продолжалась.
Корпоративный сайт может одновременно принимать заявки, передавать данные в CRM, выдавать документы и обмениваться информацией с учётной системой. Для посетителя это несколько страниц. Для бизнеса — цепочка операций, в которой ошибка одного компонента способна повлиять на весь результат.
Размещение проекта на VPS само по себе не отвечает на вопрос, кто следит за этой цепочкой. У сервера, приложения и интеграций разные задачи обслуживания. Их нужно распределить между конкретными исполнителями, а работоспособность канала проверять целиком.
Позиция AdminVPS: в критерии успешного запуска стоит включать не только доступность сайта, но и подтверждённый путь обращения до отдела продаж.
Представим условную ситуацию: аналитика зафиксировала 100 отправок формы, а в CRM появились 60 обращений. Это иллюстрация, не клиентский кейс и не статистика потерь.
Разница в 40 событий ещё не означает, что компания потеряла 40 потенциальных покупателей. Сначала нужно исключить повторные отправки, спам, особенности настройки целей и задержки передачи данных. Но если часть уникальных обращений действительно не дошла, отчёт о рекламе и работа отдела продаж описывают уже разные результаты.
Стоимость конверсии в рекламном кабинете может выглядеть приемлемой, хотя стоимость полученного отделом продаж обращения окажется выше. Если команда не замечает расхождение, она рискует увеличить бюджет кампании, у которой неисправна обработка заявок.
Поэтому при необъяснимом падении продаж полезно сопоставить три факта: что зафиксировала аналитика, какие обращения попали в CRM и что получили менеджеры. Искать нужно место расхождения, а затем его причину.
Недоступность сайта заметна сразу. Ошибка внутри рабочего процесса может оставаться незаметной дольше. Ниже — возможные сценарии; их последствия зависят от устройства проекта и доступов.
Обращения передаются не по назначению. Если злоумышленник получил права на изменение обработчика формы или настроек интеграции, он может вмешаться в доставку заявок. Страница при этом продолжит выглядеть привычно. Проверять нужно адресатов, настройки передачи и фактическое получение обращений.
Клиент видит чужой документ. Вход в личный кабинет работает, но приложение неправильно определяет, какие заказы или файлы разрешено открывать конкретному пользователю. Для бизнеса это риск раскрытия клиентской информации и потери доверия. Проверка скорости загрузки такую проблему не выявит.
Забытый промосайт остаётся действующим входом. Кампания закончилась, подрядчик сдал работу, но сайт продолжает быть доступным. Если его перестали обновлять, а сохранённые доступы всё ещё действуют, у компании остаётся сервис, за который фактически никто не отвечает. Масштаб риска зависит от того, с чем он связан и какие права имеет.
Из этого не следует, что любой лендинг открывает доступ ко всей компании. Напротив, задача технической команды — ограничить последствия возможной ошибки. Например, подключению, которое только создаёт лиды, не нужны права на выгрузку всей клиентской базы.
Фраза «сайт поддерживается» мало что объясняет без перечня работ. Один подрядчик меняет страницы, другой обслуживает сервер, третий настраивает CRM. Между этими задачами легко оставить пробел: все выполнили свою часть, но никто не проверил результат целиком.
В официальной публикации «Солара» среди факторов риска названы задержки установки исправлений и недостатки безопасной разработки собственных приложений. У бизнеса есть понятная причина откладывать обновления: никто не хочет нарушить работу формы перед важным запуском. Но перенос без срока и ответственного превращает временное решение в постоянное.
Практический выход — заранее договориться, кто получает уведомления об уязвимостях, кто оценивает срочность исправления и кто проверяет формы, заказы и интеграции после изменений. Для опасных проблем нужен отдельный порядок действий, а не ожидание очередного редизайна.
В договоре на администрирование серверов стоит проверить состав работ и границы ответственности. Обслуживание серверного окружения не означает автоматически проверку логики сайта, обновление всех модулей или контроль доставки лидов. Эти обязанности нужно закрепить отдельно.
У рабочего digital-канала должен быть ответственный за конечный результат, даже если отдельные компоненты обслуживают разные команды.
Начать полезно с доступов. Вместо общего пароля для нескольких подрядчиков — персональные учётные записи. Вместо бессрочных разрешений — пересмотр после завершения работ. Для административного входа, где это поддерживается, — дополнительное подтверждение личности. Оно снижает риск использования украденного пароля, хотя не исправляет ошибки самого приложения.
Следующий вопрос — ненужные сервисы и связи. Попросите список действующих сайтов, поддоменов, тестовых площадок и интеграций. У каждой позиции должны быть назначение и владелец. Неиспользуемый сервис нужно корректно закрыть, а его доступы отозвать.
Защитная фильтрация запросов тоже может быть полезна: она помогает отсекать определённые попытки эксплуатации уязвимостей. Однако правила требуют настройки и проверки. Если защита блокирует отправку обычной формы или загрузку документа, это уже влияет на клиентский опыт. Поэтому после изменений необходимо тестировать и безопасность, и нормальную работу пользователя.
Представим другой условный сценарий. Команда вернула копию сайта, сделанную до инцидента. Каталог открывается, форма отображается. Однако свежих заказов в этой копии нет, а связь с CRM требует восстановления. Если ограничиться проверкой главной страницы, реклама снова начнёт приводить посетителей в неисправный процесс.
Поэтому требования к резервному копированию нужно обсуждать через бизнес: какой период данных допустимо потерять и сколько времени компания может работать без приёма обращений. Ответы для редко меняющегося каталога и интернет-магазина с постоянными заказами будут разными.
Если причиной была атака, дополнительно нужно устранить способ проникновения и проверить затронутые доступы. Возвращение прежних файлов без этого может оставить проблему нерешённой.
Показатель восстановления для digital-команды — возможность пройти нужный клиентский сценарий: отправить обращение, получить его в CRM, передать ответственному сотруднику. Тестовые операции следует помечать, чтобы они не искажали аналитику и не запускали реальные списания или отгрузки.
Врезка для сохранения
Если ответ звучит как «наверное, этим занимается подрядчик», вопрос стоит превратить в задачу с именем ответственного и сроком.
Отправьте помеченные тестовые заявки через основные формы и подтвердите их получение у продаж. Сверьте несколько реальных обращений между аналитикой и CRM в рамках своих полномочий. Если есть расхождения, сначала разберитесь в правилах учёта и передаче данных.
Затем соберите короткий разговор с разработчиком и ответственным за сервер: кто обновляет компоненты, кто проверяет интеграции, кто принимает решение при подозрении на инцидент. Отдельно договоритесь, когда нужно приостановить рекламу на затронутые страницы и какой проверенный канал обращения можно предложить клиентам.
Главный результат — не новый список технических терминов, а проверяемое условие для продолжения кампании: клиент может обратиться, компания получает обращение, ответственный сотрудник может его обработать. Пока это не подтверждено, рост рекламного бюджета способен увеличить число посетителей, но не устранит причину потерянных заявок.