תחזוקת אתרים היא החלק שרוב העסקים מגלים רק כשמשהו נשבר: טופס שהפסיק להעביר פניות, תעודת אבטחה שפגה בבוקר יום ראשון, או אתר שמציג פרסומות זרות אחרי עדכון שנדחה במשך חצי שנה. אתר הוא לא מוצר שמסיימים ושוכחים. הוא מערכת חיה שתלויה בשרת, בקוד ובשירותי צד שלישי, וכולם משתנים כל הזמן.
המדריך מפרט מה כוללת תחזוקה, אילו משימות מתבצעות מדי חודש, רבעון ושנה, איך נראה גיבוי שאפשר לסמוך עליו ומה כדאי לכתוב בהסכם. הוא מתאר את הדרך שבה אנחנו ב-Logicode מחזיקים אתרים, ומתמקד בגורמים שקובעים את העלות ולא במספרים שאי אפשר להכליל.
מהי תחזוקת אתרים ומה בדיוק היא כוללת?
תחזוקת אתרים היא מערך הפעולות החוזרות ששומר על אתר תקין לאורך זמן: עדכון תוכנה, גיבוי, הגנה, מדידה ותיקון. היא שונה מפיתוח, שבו בונים יכולת חדשה, ושונה משיווק, שבו מביאים תנועה. המטרה שלה צרה וברורה: שהאתר שהשקעתם בו ימשיך לעבוד כפי שנבנה.
התחומים נשענים זה על זה. עדכון בלי גיבוי הוא סיכון, וגיבוי בלי ניטור יתגלה מאוחר מדי. לכן כדאי להתייחס לתחזוקת אתרים כחבילה אחת, ולוודא שכל הרכיבים הבאים מכוסים, גם אם חלקם מתבצעים אוטומטית ולא בידי אדם:
- עדכוני אבטחה ותאימות לליבת המערכת, לתוספים ולרכיבי השרת, אחרי בדיקה בסביבת בדיקות ולא ישירות באתר החי.
- גיבויים אוטומטיים לאחסון נפרד מהשרת, יחד עם בדיקת שחזור תקופתית.
- ניטור זמינות ותגובה, כדי שתקלה תתגלה אצלנו לפני שתתגלה אצל לקוח.
- חומת אש, הקשחה וסריקות נוזקות.
- בדיקת טפסים, תהליך תשלום והודעות אימייל, שם כסף ופניות נעלמים בשקט.
- חידוש דומיין, תעודת SSL ואחסון בזמן, לצד מעקב אחר ביצועים ובריאות SEO.
- שינויי תוכן קטנים ותמיכה בבקשות שוטפות.
מה קורה לאתר שלא מתחזקים?
הנזק מצטבר בשקט. הסיכון המוכר ביותר הוא תוכנה מיושנת: בליבה של מערכות ניהול תוכן ובתוספים נחשפות פרצות אבטחה באופן קבוע, ותוקפים סורקים את הרשת אחרי אתרים שעדיין לא עודכנו. אתר קטן ולא מוכר אינו מוגן בגלל גודלו, כי הסריקות אוטומטיות ואינן בוחרות יעד לפי שם.
מעבר לאבטחה יש תקלות יומיומיות: טפסים שנשברים אחרי עדכון של שרת או של תוסף, תעודת SSL שפגה ומציגה לגולש אזהרה אדומה, ותמונות ותוספים שמצטברים והופכים כל עמוד לכבד. את הנושא הזה פירטנו במדריך אבטחת האתרים ל-2026, ואת ההשפעה על מהירות במאמר על ביצועי קצה.
גם הגורם האנושי הוא סיכון: חשבונות מנהל של עובדים שעזבו, סיסמאות ישנות שחוזרות בכמה אתרים, וגישות של ספקים שנשארו פתוחות שנים אחרי סיום הפרויקט. ניקוי תקופתי של משתמשים והפעלת אימות דו-שלבי סוגרים חלק גדול מהפערים האלה, ובלי עלות פיתוח.
הנקודה החשובה היא שעלות התיקון אחרי תקלה כמעט תמיד גבוהה מעלות המניעה. אתר שנפרץ דורש ניקוי, שחזור, בדיקת נזקים ולעיתים הסרה מרשימות חסימה של דפדפנים ומנועי חיפוש, ובזמן הזה הוא לא מוכר.
מה עושים כל חודש, רבעון ושנה? רשימת משימות
סדר העבודה בתחזוקת אתרים נקבע לפי קצב השינוי של כל רכיב. אבטחה וזמינות דורשות מעקב רציף, תוכן וביצועים דורשים בדיקה חודשית, ופעולות כמו חידושי דומיין או בדיקת נגישות מתאימות ללוח שנה קבוע.
מרכיב קבוע בכל סבב הוא סביבת בדיקות (Staging): עותק של האתר שעליו מריצים את העדכונים לפני שהם עולים לאתר החי. אם משהו נשבר, מגלים זאת בעותק, מתקנים, ורק אז מעלים. לצד זה מנהלים יומן שינויים קצר, כדי שתמיד אפשר יהיה לדעת מה שונה ומתי. הרשימה הבאה היא נקודת פתיחה שאפשר להתאים לאתר שלכם:
- באופן רציף: ניטור זמינות, חומת אש וסריקות אבטחה אוטומטיות, וגיבוי יומי.
- כל חודש: עדכון ליבה ותוספים בסביבת בדיקות, בדיקת טפסים ותשלום, סקירת שגיאות 404 ובדיקת מהירות.
- כל רבעון: שחזור ניסיוני מגיבוי, סקירת משתמשים והרשאות, הסרת תוספים ותוכן שאינם בשימוש ובדיקת דוחות Search Console.
- פעם בשנה: חידוש דומיין ואחסון, בדיקת גרסת PHP ושרת, סקירת אבטחה מלאה, בדיקת נגישות ועדכון הצהרות הפרטיות והנגישות.
איך נראה גיבוי שאפשר לסמוך עליו?
גיבוי אמין עונה על שלוש שאלות: איפה הוא נשמר, כמה זמן שומרים אותו, והאם הוכח שאפשר לשחזר ממנו. גיבוי שנשמר על אותו שרת שנפרץ או קרס אינו גיבוי אלא עותק שנופל יחד עם המקור. לכן העותק חייב לשבת באחסון נפרד, באופן עקרוני אצל ספק אחר.
עיקרון ידוע בתחום הוא כלל 3-2-1: שלושה עותקים, בשני סוגי אחסון, אחד מהם מחוץ למקום. לצד זה קובעים תקופת שמירה, כי נוזקה שהוחדרה לפני שבועיים תופיע גם בגיבוי של אתמול. ולבסוף, שחזור ניסיוני אחת לרבעון הוא ההוכחה היחידה שהקבצים והמסד באמת נשמרו שלמים.
בשירות האחסון והאבטחה שלנו נכלל גיבוי יומי מלא לענן נפרד, כך שהשחזור אפשרי גם כשהשרת עצמו אינו זמין.
אילו שכבות אבטחה נחוצות: חומת אש, הקשחה וסריקות?
אבטחה טובה בנויה משכבות, כי אף שכבה לבדה אינה מספיקה. חומת אש לאפליקציות ווב (WAF) היא שכבה שיושבת לפני האתר ומסננת תנועה זדונית, כמו ניסיונות הזרקת קוד וניחושי סיסמאות. הקשחה היא צמצום שטח התקיפה בתוך האתר: הרשאות מינימליות, השבתת רכיבים מיותרים וסיסמאות חזקות עם אימות דו-שלבי למנהלים. סריקות מזהות שינויים חשודים בקבצים.
את שכבת החומת האש והניטור מספקת Weblock, מערך ההגנה שפיתחנו: חומת אש שחוסמת תנועה זדונית לפני שהיא מגיעה לשרת, וניטור שבודק את זמינות האתר מדי דקה. בשירות האחסון שלנו נוספים סריקות וירוסים יומיות ועדכונים שוטפים. הרקע לפיתוחה מפורט במאמר על Weblock.
חשוב לזכור שאבטחה אינה תחליף לעדכונים. חומת אש מקטינה את הסיכון בזמן שהפרצה עדיין פתוחה, אבל הפתרון האמיתי הוא סגירתה בעדכון.
תחזוקה עצמית, פרילנסר או חברה: מה מתאים למי?
תחזוקה עצמית מתאימה לאתר קטן ופשוט, כשיש מי שמוכן ללמוד את הכלים ולבצע את המשימות בזמן, כולל בדיקת גיבויים. החיסרון הוא תלות באדם אחד וקושי להבחין בבעיות שלא מופיעות בעין. פרילנסר מוסיף מומחיות במחיר גמיש, אך זמינות וכיסוי בחופשות ובמחלות הם סימן שאלה שיש להגדיר מראש.
חברה מתאימה כשהאתר הוא נכס עסקי: חנות, אתר לידים או מערכת. היתרון הוא תהליך מתועד, כמה אנשים שמכירים את הקוד וכלי ניטור קבועים. גם כאן שווה לשאול אם מי שמתחזק גם יודע לבנות: כשהאתר נבנה בקוד נקי, כמו שתיארנו במאמר על וורדפרס בקוד נקי, יש פחות תוספים לעדכן ופחות נקודות כשל. זה גם הרעיון מאחורי בניית אתרים בקוד נקי אצלנו.
ובאתרים שנשענים על ערימת תוספים, כדאי לשקול החלפה של כמה מהם בתוסף אחד שנכתב לצורך הספציפי. פיתוח תוספים מותאמים לוורדפרס מקטין את מספר הרכיבים החיצוניים שצריך לעדכן ולעקוב אחריהם.
כשמחליפים ספק תחזוקה או עוברים אחסון, יש לתכנן את המעבר כדי לא לפגוע בדירוג, וזה נושא מדריך העברת אתר בלי לאבד דירוג.
איך בודקים שהתחזוקה באמת מתבצעת אצלכם?
אתר עסקי עובד מול לקוחות בכל יום, ולכן תחזוקה שאי אפשר להוכיח היא הימור שנשאר שקט עד התקלה הראשונה. הבדיקה לוקחת כמה דקות, ואין בה צורך בידע טכני עמוק, רק בנכונות לדרוש נתונים.
התקלה הנפוצה היא תחזוקה שקיימת רק בחשבונית. כדי לבדוק, שאלו את מי שמתחזק את האתר חמש שאלות פשוטות, ובקשו תשובה עם תאריך או צילום מסך ולא הבטחה כללית:
- מתי בוצע הגיבוי האחרון, איפה הוא נשמר ומתי שוחזר ממנו לאחרונה?
- אילו גרסאות של הליבה, התוספים ו-PHP פועלות עכשיו, ומה מתוכנן לעדכון?
- מי מחזיק הרשאת מנהל באתר, ומתי נבדקה רשימת המשתמשים לאחרונה?
- אילו ניסיונות חדירה נחסמו בחודש האחרון ואילו תקלות טופלו?
- מתי פגים הדומיין, תעודת ה-SSL והאחסון, ומי מקבל את התזכורת?
מה כדאי לכתוב בהסכם תחזוקה?
עלות התחזוקה נקבעת בעיקר מכמה גורמים: סוג האתר (תדמית או חנות עם תשלומים), מספר התוספים והאינטגרציות, נפח התנועה, מהירות התגובה הנדרשת לתקלה, מספר השפות והיקף שינויי התוכן החודשיים. אתר בקוד נקי עם מעט תלויות דורש פחות עבודה מאתר שנבנה על עשרות תוספים. את הטווח הכולל של פרויקט, כולל העלויות החודשיות, אפשר להעריך במחשבון עלות פיתוח אתרים, ולקבל הצעה מדויקת בשיחה דרך עמוד יצירת הקשר.
הסכם תחזוקה טוב מתאר מה נעשה, באיזו תדירות ומי אחראי. ככל שהניסוח מפורט יותר, כך קל יותר להשוות הצעות ולהבין על מה משלמים. אלה הסעיפים שכדאי לדרוש בכתב:
- היקף: רשימת המשימות והתדירות שלהן, ומה נחשב שינוי חריג שמתומחר בנפרד.
- זמני טיפול: הגדירו אתם מה מקובל עליכם לתקלה חמורה ולבקשה רגילה, ובקשו שיירשם בהסכם.
- דיווח: דוח תקופתי שמפרט עדכונים, תוצאות גיבוי, אירועי אבטחה וזמינות.
- בעלות על גישות: הדומיין, האחסון ופאנל הניהול רשומים על שמכם, והגישות מועברות אליכם בסיום ההתקשרות.
- רישיונות: מי משלם על רישיונות של תוספים ושירותים חיצוניים, ומי אחראי לחדש אותם בזמן.
- אחריות: מה קורה אם עדכון שבוצע שבר משהו, ותוך כמה זמן מחזירים את המצב לקדמותו.
- יציאה: תנאים לסיום ההתקשרות, כולל העברת גיבויים ותיעוד.
מאמרים נוספים שכדאי לקרוא
- אבטחת אתרים ב-2026: מעבר לתעודת SSL
- Weblock: חומת מגן אקטיבית לאבטחת אתרים
- העברת אתר בלי לאבד דירוג: מדריך 301 ו-SEO
