Audit-Ablauf

  1. Sicheres Scoping und NDA
  2. Zugriff auf Code oder Site-Kopie mit Einwilligung
  3. Erhebung der DruScan-Baseline
  4. Review durch Senior-Drupal-Architekten
  5. Risikoregister und 90-Tage-Roadmap
  6. Empfehlung für 12 Monate Care & Growth

Unabhängiges Drupal-Code-Audit

Erfahren Sie, was wirklich in Ihrer Drupal-Website steckt – bevor Sie die Agentur wechseln, ein Redesign freigeben, eine Migration starten oder ein weiteres Jahr Support zusagen. Wir prüfen Codebasis, Architektur, Sicherheitslage, Deployment-Prozess und operative Risiken und überführen die Ergebnisse in eine praxisnahe Stabilisierungs- und Wachstums-Roadmap.

Starten Sie mit einem bezahlten Audit – nicht mit noch einem vagen Discovery-Call

Das Audit ist als konkreter erster Schritt angelegt: klarer Umfang, Senior-Review, schriftliche Ergebnisse und eine Entscheidung, ob stabilisiert, migriert, neu gebaut, der Dienstleister gewechselt oder in einen monatlichen Care-&-Growth-Plan übergegangen wird.

Bezahltes Audit

Klar umrissene Leistung mit Ergebnissen – kein kostenloser Automatik-Score und kein als Beratung getarntes Verkaufsgespräch.

DruScan-Baseline

Open-Source-Tooling hilft, technische Daten zu erheben, nachdem Sie bewusst eine Code- oder Site-Kopie bereitgestellt haben.

Senior-Review

Ein Senior-Drupal-Architekt interpretiert die Ergebnisse, bewertet Risiken und erklärt die Trade-offs.

90-Tage-Roadmap

Sie erhalten Prioritäten, Aufwandsspannen und den nächsten Schritt Richtung Stabilisierung oder langfristige Betreuung.

Wann ein Drupal-Code-Audit der richtige erste Schritt ist

Nutzen Sie das Audit, wenn die nächste Entscheidung zu teuer ist, um sie auf Annahmen zu stützen.

Bevor Sie mehr ausgeben

  • Budget für Redesign, Migration oder größere Features wartet auf Freigabe.
  • Sie haben eine Drupal-Website ohne verlässliche technische Dokumentation übernommen.
  • Probleme mit Performance, Stabilität, SEO oder WCAG kehren immer wieder.
  • Die Bereitschaft für Drupal 7, 8, 9 oder 10 ist unklar.
  • Sie brauchen eine objektive Baseline, bevor Sie mit einem Dienstleister verhandeln.

Wenn die Verantwortung unklar ist

  • Die aktuelle Agentur kann Risiken, Backlog oder Architekturentscheidungen nicht erklären.
  • Sicherheitsupdates erfolgen unregelmäßig oder manuell.
  • Custom-Module blockieren Upgrades und Releases.
  • Verantwortung für Hosting, Backup, Monitoring oder Deployment ist fragmentiert.
  • Sie brauchen einen Plan, den Vorstand, IT und Marketing gleichermaßen verstehen.

Was wir auditieren

Der genaue Umfang hängt von Ihrer Plattform ab, doch das Review deckt meist sechs Drupal-kritische Bereiche ab.

Code-Qualität

Custom-Module, Themes, veraltete APIs, Komplexitäts-Hotspots, Testbarkeit und Drupal-Coding-Standards.

Sicherheit und Updates

Status von Core und Contrib, bekannte Advisories, Berechtigungen, Access-Checks, Datei-Handling und Abhängigkeitsrisiken.

Architektur

Content-Modell, Paragraphs, View Modes, Multisite- oder mehrsprachige Struktur, Integrationen und Modulauswahl.

Deployment-Workflow

Config-Management, Update-Hooks, Umgebungen, Rollback-Pfad, Backups, Monitoring und Release-Disziplin.

Performance und UX-Qualität

Caching, Datenbankabfragen, Frontend-Assets, Core Web Vitals, Redakteurs-Erlebnis und Engpässe.

Geschäftsrisiko

EOL-Risiko, Dienstleister-Abhängigkeit, operative Fragilität, WCAG-/SEO-Einschränkungen und Auswirkungen auf die Roadmap.

Druscan generates a complete list of modules in Drupal, showing their versions and security alerts.

DruScan-Baseline, mit Einwilligung

DruScan hilft uns, eine strukturierte technische Baseline aus einer Code- oder Site-Kopie zu erheben, die Sie bewusst für das Audit bereitstellen.

  • Drupal-Version, PHP-Version und Modul-Inventar
  • Status der Sicherheitsupdates und EOL-Risiko
  • Signale zu Konfiguration, Inhalten und Performance
  • Input für das Senior-Review, kein endgültiges Urteil

Wir positionieren DruScan nicht als öffentlichen Scanner oder als Ersatz für architektonisches Urteilsvermögen.

-

Senior-Architektur-Review

Ein Senior-Drupal-Architekt prüft die Baseline, sichtet Custom-Code und macht aus Ergebnissen Geschäftsentscheidungen.

  • Was sofort behoben werden muss
  • Was bis zum nächsten Quartal warten kann
  • Was als Risiko akzeptiert werden sollte
  • Ob Migration, Neubau oder Übernahme gerechtfertigt ist
The Drupal audit report with the Druscan tool shows a clear data structure of the analyzed website.

Sicherheit, Zugriff und operatives Risiko

Wir betrachten die Bereiche, die in Drupal-Plattformen am häufigsten reale operative Risiken erzeugen.

  • Sicherheits-Advisories und veraltete Abhängigkeiten
  • Risiken bei Rollen und Berechtigungen
  • Custom-Access-Logik und Formularverarbeitung
  • Backups, Monitoring und Incident-Bereitschaft
Druscan shows performance metrics such as PageSpeed, WCAG compliance, UX, and SEO.

Performance-, WCAG- und technische SEO-Signale

Code-Gesundheit steht nicht isoliert von Geschäftsergebnissen. Wir berücksichtigen die Qualitätssignale, die Redakteure, Nutzer und organisches Wachstum betreffen.

  • Cachebarkeit und Muster langsamer Queries
  • Frontend-Umsetzung und Core-Web-Vitals-Risiken
  • Barrierefreiheit und strukturierte Inhalte
  • Technische SEO-Blocker, die in den Plattform-Backlog gehören
The Drupal audit tool identifies existing integrations with external services.

Roadmap Richtung Care & Growth

Das Audit sollte nicht mit einem PDF enden. Wir nutzen es, um zu entscheiden, wie die Drupal-Plattform im nächsten Jahr betreut werden soll.

  • 90-Tage-Stabilisierungsplan
  • Aufwandsspannen für die Behebung
  • Empfehlung zu Support- und Entwicklungskapazität
  • Klare Optionen: beheben, migrieren, neu bauen oder Dienstleister wechseln

Am besten geeignet für Plattformen, bei denen Drupal-Risiko zählt

Das Audit ist am nützlichsten, wenn Drupal bereits für Umsatz, Servicebereitstellung, Compliance, Marketing-Betrieb oder öffentliche Kommunikation wichtig ist.

Öffentlicher Sektor und Hochschulen

Multisite-Governance, WCAG, Vergabevorgaben, Redaktions-Workflows, Integrationen und lange Wartungszyklen.

Gesundheitswesen und regulierte Branchen

Sicherheit, Datenschutz, Rollenmanagement, Auditierbarkeit, Deployment-Kontrolle und Reduktion von Dienstleisterrisiken.

Finanzwesen und Enterprise-Plattformen

Integrationen, Release-Prozess, Support-Verantwortung, Uptime-Erwartungen und Risikoberichte für Stakeholder.

Commerce und Leadgenerierung

Performance, technisches SEO, conversion-kritische Nutzerpfade, Datenflüsse und operative Stabilität.

Medien und Publishing

Redaktionelle Workflows, Content-Modelle, Caching, Suche, strukturierte Inhalte und Zuverlässigkeit bei hohem Traffic.

Multi-Brand-Organisationen

Drupal-Multisite, Domain-Governance, geteilte Komponenten, duplizierte technische Schulden und Rollout-Planung.

Druscan is an open-source tool for technical auditing of Drupal, which is available for free.

So läuft das Audit ab

1. Scoping. Wir klären Plattformform, Zugriffsmodell, Risiken und die Geschäftsentscheidung, die das Audit unterstützen soll.

2. Sichere Übergabe. Bei Bedarf unterzeichnen wir ein NDA und vereinbaren, wie der Code oder die Site-Kopie geteilt wird. Geheimnisse (Secrets) sollten nicht enthalten sein.

3. DruScan-Baseline. Wir erheben strukturierte technische Daten, um das Review zu beschleunigen.

4. Senior-Review. Ein Drupal-Architekt validiert die Ergebnisse, prüft Custom-Code und übersetzt Risiken in Entscheidungen.

5. Walkthrough. Sie erhalten den Bericht, Prioritäten, Aufwandsspannen und einen empfohlenen 90-Tage- und 12-Monats-Plan.

Was Sie erhalten

Das Ergebnis ist für ein Entscheidungsmeeting gemacht, nicht nur für Entwickler.

Risikoregister

Ergebnisse gruppiert nach Schweregrad, betroffenem Bereich, Geschäftsauswirkung und empfohlener Maßnahme.

Priorisierte Roadmap

Ein praxisnaher Plan für Sofortmaßnahmen, Verbesserungen im nächsten Quartal und längerfristige Architekturentscheidungen.

Care-&-Growth-Empfehlung

Ein monatliches Betreuungsmodell mit Kapazitätsempfehlung, Support-Prioritäten und quartalsweisem Review-Rhythmus.

DruScan ist die Baseline. Das Audit ist die Entscheidung.

Automatisiertes Tooling kann nützliche Fakten erheben. Es kann nicht entscheiden, welche technischen Schulden akzeptabel sind, welches Architekturrisiko Wachstum blockiert, ob die aktuelle Dienstleisterbeziehung geändert werden sollte oder wie viel monatliche Kapazität Ihre Plattform braucht. Deshalb ist DruScan Teil des Prozesses, doch das Ergebnis ist ein Senior-Drupal-Audit mit Roadmap.

FAQ zum Drupal-Code-Audit

Was Kunden meist vor der Buchung eines Audits fragen

Nein. Das Audit ist eine bezahlte, klar umrissene Leistung, aber wir veröffentlichen keine öffentliche Preisliste, weil sich Drupal-Plattformen in Größe, Zugriffsmodell, Integrationen, Compliance-Risiko und möglicher monatlicher Betreuung unterscheiden. Den kommerziellen Umfang bestätigen wir nach einem ersten Qualifizierungsgespräch.

Die meisten Audits dauern etwa zwei Wochen, sobald Zugriff und Umfang geklärt sind. Größere Multisite-, mehrsprachige oder integrationsintensive Plattformen können einen breiteren Umfang erfordern.

Üblicherweise ein Code-Repository oder eine vorbereitete Code-/Site-Kopie, Dokumentation, Deployment-Kontext und einen technischen Ansprechpartner. DruScan wird erst ausgeführt, nachdem Sie bewusst die Audit-Kopie bereitstellen. Secrets sollten nicht enthalten sein.

Nein. DruScan hilft, Baseline-Daten zu erheben. Das Audit ist die anschließende Senior-Interpretation, Risikobewertung, Priorisierung und Roadmap.

Nur wenn Sie uns darum bitten. Wir können aus dem bereitgestellten Code und Kontext auditieren oder an einer kontrollierten Übergabe teilnehmen, wenn das Risiken reduziert.

Ja. Die Roadmap gehört Ihnen. Sie können Ihr eigenes Team, eine andere Agentur oder Droptica einsetzen. Wenn Sie Droptica wählen, machen wir aus dem Audit einen 90-Tage-Stabilisierungsplan und ein monatliches Care-&-Growth-Modell.

Ja. EOL und Upgrade-Bereitschaft sind häufige Audit-Auslöser. Wir prüfen, was das Upgrade blockiert, was zuerst stabilisiert werden kann und ob Migration oder Neubau rationaler ist.

Nein. Das Drupal-Code-Audit konzentriert sich auf Code, Architektur, Sicherheit, Betrieb und Verantwortungsrisiko. Das Drupal-SEO-Audit konzentriert sich auf technisches SEO, Core Web Vitals, Content-Architektur und Sichtbarkeit in der Suche.

Drupal-Audit buchen

Nutzen Sie das erste Gespräch, um Umfang, Zugriff, Dringlichkeit und die Entscheidung zu klären, die das Audit unterstützen soll.

Unsicher, ob zuerst Audit oder Support?

Wenn die Plattform bereits instabil ist, können wir das Audit-Scoping mit einem Care-&-Growth-Onboarding-Review kombinieren.