דלגו לתוכן
בניית אתרים

בדיקת אתר: חוק, אבטחה ונגישות ב-48 נקודות

כדי לבדוק אם האתר שלכם עומד בדרישות החוק, האבטחה והנגישות, מדביקים את אחד משני הפרומפטים במדריך ב-Claude או ב-ChatGPT. הבוט שואל כמה שאלות קצרות, עובר על האתר ב-48 נקודות ומחזיר דוח: מה תקין, מה חסר ומה הכי דחוף. יש פרומפט למי שיש לו את קוד האתר, ופרומפט למי שבנו לו את האתר או שבנה אותו ב-WordPress או Wix. זו בדיקה טכנית ולא ייעוץ משפטי.

הפרומפט בודק את האתר שלכם ב-48 נקודות: מדיניות פרטיות, עוגיות, אבטחה ונגישות לפי התקן הישראלי. בסוף מקבלים דוח מסודר עם מה תקין, מה חסר ומה הכי דחוף.

זה גם הכלי הכי טוב לבדוק את מי שבנה לכם את האתר.

איזה פרומפט מתאים לכם?

  • יש לכם את קוד האתר על המחשב (Next.js, React, HTML וכו'): פרומפט 1, מדביקים ב-Claude Code, Codex או Cursor.
  • מישהו אחר בנה לכם, או שבניתם ב-WordPress, Wix, Site123 או Shopify: פרומפט 2, מדביקים ב-Claude הרגיל (claude.ai) או ב-ChatGPT.

איך משתמשים (3 שלבים)

  1. מעתיקים את הפרומפט המתאים (כפתור ההעתקה בפינת הבלוק).
  2. מדביקים בכלי ושולחים. הבוט ישאל כמה שאלות קצרות (קישור לאתר, איפה הקהל שלכם וכו').
  3. עונים, מחכים, ומקבלים דוח.

פרומפט 1: למי שיש לו את הקוד (Claude Code / Codex)

פרומפט 1 - בדיקת אתר עם גישה לקוד
משימה: בדיקת ציות, אבטחה ונגישות מלאה לאתר שלי.

כללי בטיחות (חובה):
- קריאה בלבד. לא לשנות קוד, לא ליצור בראנץ', לא לעשות commit או push.
- חריג יחיד: מותר ליצור קובץ דוח אחד - docs/COMPLIANCE-REPORT.md.
- אם מצאת מפתח API, סיסמה או טוקן חשוף - לציין רק את הקובץ והשורה. לעולם לא להעתיק את הערך עצמו לדוח.
- באתר החי: אסור לשלוח טפסים אמיתיים, אסור בדיקות עומס, הצפת בקשות או ניסיונות פריצה. בדיקה פסיבית בלבד.
- אם כלי (Lighthouse, axe, pa11y וכו') לא מותקן - לשאול אותי לפני התקנה. אם אני מסרב, לבדוק ידנית ולציין זאת.

לפני שמתחילים - תשאל אותי את השאלות האלה ותחכה לתשובות:
1. מה הכתובת של האתר החי?
2. הקהל שלך רק בישראל, או גם באירופה / ארה"ב? (קובע אם בודקים GDPR / CCPA ו-WCAG 2.1)
3. באילו שפות האתר?
4. יש באתר: הרשמה / תשלום / רשימת תפוצה / צ'אט או בוט AI / תוכן שגולשים מעלים / קישורי שותפים?
5. מי רכז הנגישות (אם יש)?

איך לבדוק:
לעבור על כל הקוד, קבצי הקונפיג (headers, middleware, הגדרות שרת/אחסון כמו vercel.json, next.config, .htaccess), כל העמודים בכל השפות, הטפסים, הצ'אטים, ה-API והאתר החי. איפה שאפשר - להריץ כלים: Lighthouse, axe-core או pa11y, בדיקת headers, בדיקת קישורים שבורים.

תקן הנגישות לפי התשובה לשאלה 2:
- רק ישראל: ת"י 5568 = WCAG 2.0 ברמה AA (תקנות שוויון זכויות לאנשים עם מוגבלות, תשע"ג-2013).
- גם אירופה: WCAG 2.1 ברמה AA (לפי ה-European Accessibility Act), שמכסה גם את התקן הישראלי.

סטטוסים לכל סעיף:
✅ תקין | ❌ חסר | ⚠️ חלקי | ➖ לא רלוונטי (להסביר במשפט) | ❓ דורש בדיקה ידנית (אי אפשר לאמת אוטומטית - לא לנחש!)

פורמט לכל סעיף:
סטטוס | שם הסעיף | מה מצאת (קובץ/עמוד/שורה) | מה חסר | איך לתקן (קצר)

חשוב: לבדוק את כל 48 הסעיפים באותה רמת פירוט. לא לקצר את הסעיפים בסוף. אם נגמר המקום - לעצור ולהגיד לי, ואני אגיד "תמשיך".

א. חוק ופרטיות
1. מדיניות פרטיות - קיימת, מעודכנת, בכל שפות האתר, מקושרת מהפוטר ומכל טופס
2. דף תנאי שימוש
3. מדיניות החזרים / ביטולים - אם יש מכירה או שירות בתשלום
4. באנר עוגיות - הסכמה אמיתית לפני טעינת פיקסלים ואנליטיקס, כולל אפשרות סירוב
5. הסכמה בטפסים - הסכמה מפורשת לשמירת פרטים, והסכמה לדיוור בנפרד
6. איסוף מידע מינימלי - הטפסים מבקשים רק שדות הכרחיים
7. חוקים לפי מדינה - ישראל: חוק הגנת הפרטיות ותיקון 13, חוק הספאם (סעיף 30א לחוק התקשורת), חוק הגנת הצרכן. קהל בינלאומי: GDPR / CCPA בסיסי
8. הזכות להישכח - כפתור או דרך מוגדרת לבקשת מחיקת מידע
9. Double Opt-in - אם יש רשימת תפוצה
10. גילוי נאות בקישורי שותפים - אם קיימים
11. אימות גיל - אם התוכן מחייב
12. הודעה על הקלטה / שמירת שיחות - אם יש שיחות קוליות או צ'אט AI ששומר שיחות

ב. תוכן וזכויות יוצרים
13. ביקורות והמלצות - סימנים להמלצות לא אמיתיות (בדרך כלל ❓)
14. טענות ללא בסיס - הבטחות תוצאות, מספרים או "הכי" בלי הוכחה
15. זכויות יוצרים על תמונות - מקור או רישיון לכל תמונה (בדרך כלל ❓)
16. רישיונות פונטים ואייקונים
17. רישיונות ספריות קוד פתוח - אין רישיון שמחייב פתיחת קוד (GPL וכד'), וקרדיטים איפה שנדרש
18. סינון תוכן פוגעני - אם יש תוכן גולשים או צ'אט פתוח

ג. אבטחה
19. HTTPS נאכף בכל מקום, כולל HSTS
20. Security headers - CSP, X-Frame-Options, X-Content-Type-Options, Referrer-Policy, Permissions-Policy
21. הגנה מ-SQL Injection / XSS - ולידציה וסניטציה של כל קלט בצד שרת
22. חסימת בוטים בטפסים (reCAPTCHA / Turnstile / honeypot) - לבדוק בקוד, לא בשליחת טפסים
23. Rate Limiting על טפסים, צ'אט ו-API - לבדוק בקוד, לא בהצפה
24. הסתרת שגיאות מערכת - אין stack traces למשתמש
25. Session Timeout - אם יש התחברות
26. סליקה חיצונית בלבד - אין שמירת פרטי כרטיס במסד הנתונים
27. מפתחות API - לא חשופים בקוד הלקוח או בריפו (כולל היסטוריית git). לא להעתיק ערכים!
28. גיבוי אוטומטי למידע של לקוחות
29. סקריפטים של צד שלישי - רשימה של כולם, מה כל אחד אוסף, והאם נטען רק אחרי הסכמה

ד. טכני וחוויית משתמש
30. מותאם למובייל בכל העמודים
31. טפסים נוחים - שדות ברורים, סוג מקלדת נכון (טלפון/מייל), הודעות שגיאה ברורות
32. אנליטיקס (GA4 / Pixel / TikTok) - תקין ומחובר להסכמת עוגיות

ה. נגישות
33. הצהרת נגישות - עמוד בכל השפות, מקושר מהפוטר, כולל רמת התאמה, תאריך עדכון, מה הונגש ומה לא, ופרטי רכז נגישות (שם, טלפון, מייל)
34. תוסף נגישות - לוודא שהוא לא "אוברליי" שבא במקום הנגשה אמיתית בקוד
35. ניגודיות צבעים - 4.5:1 לטקסט רגיל, 3:1 לטקסט גדול ולרכיבים
36. ניווט במקלדת - Tab בסדר הגיוני, פוקוס נראה, אין מלכודות, קישור "דלג לתוכן"
37. תמונות - alt משמעותי, alt ריק לתמונות דקורטיביות
38. כותרות - H1 אחד לעמוד, היררכיה תקינה
39. שפה וכיוון - lang ו-dir נכונים (בעברית lang="he" dir="rtl")
40. טפסים - label לכל שדה, שגיאות מקושרות (aria-describedby), שדות חובה מסומנים
41. כפתורים וקישורים - שם נגיש לכל כפתור, כולל אייקונים (וואטסאפ, צ'אט, המבורגר, רשתות)
42. אנימציות - כיבוד prefers-reduced-motion, עצירת תוכן נע מעל 5 שניות, אין הבהובים
43. הגדלת טקסט ל-200% בלי שבירה, רוחב 320px בלי גלילה אופקית
44. קורא מסך - landmarks (header/nav/main/footer), ARIA תקין
45. וידאו ואודיו - כתוביות ואפשרות עצירה
46. צ'אטים, פופאפים ווידג'טים - נגישים במקלדת ולקורא מסך
47. מסמכים להורדה (PDF) - נגישים, אם יש
48. ציונים - axe / pa11y ו-Lighthouse Accessibility לכל עמוד ראשי

סיום הדוח:
- טבלת סיכום: כמה ✅ / ❌ / ⚠️ / ➖ / ❓
- רשימת חוסרים לפי דחיפות: 🔴 חובה חוקית / 🟠 אבטחה / 🟡 מומלץ
- לכל חוסר: מאמץ (קטן/בינוני/גדול) ומה צריך ממני (החלטה, תוכן, חשבון וכד')
- רשימת כל סעיפי ❓ עם הסבר מה לבדוק ידנית
- לשמור כ-docs/COMPLIANCE-REPORT.md ולהציג לי את הדוח כאן.
- לא לתקן כלום.

הערה: זו בדיקה טכנית ולא ייעוץ משפטי.

פרומפט 2: למי שבנו לו את האתר / WordPress / Wix

פרומפט 2 - בדיקת אתר בלי קוד
אתה בודק אתרים מקצועי. המשימה: לבדוק את האתר שלי מבחינת חוק, פרטיות, אבטחה ונגישות, ולתת לי דוח ברור בשפה פשוטה. אני לא איש טכני - תסביר כל מונח במשפט.

שלב 1 - לפני שמתחילים, תשאל אותי את השאלות האלה ותחכה לתשובות:
1. מה הקישור לאתר?
2. על מה האתר בנוי? (WordPress / Wix / Site123 / Shopify / מישהו בנה לי ואני לא יודע)
3. הקהל שלך רק בישראל, או גם באירופה / ארה"ב?
4. באילו שפות האתר?
5. מה יש באתר: טופס יצירת קשר / הרשמה / תשלום / רשימת תפוצה / צ'אט או בוט / קישורי שותפים?
6. האתר נבנה על ידי מישהו אחר? (אם כן - בסוף תכין לי רשימת שאלות לשאול אותו)

שלב 2 - תבקש ממני להריץ 2 בדיקות חינמיות ולהדביק לך את התוצאות:
- PageSpeed Insights: https://pagespeed.web.dev - להדביק את ציון Accessibility ואת רשימת הבעיות
- WAVE: https://wave.webaim.org - להדביק את מספר ה-Errors ו-Contrast Errors
(ואופציונלי: https://securityheaders.com - להדביק את הציון)
אם אני לא רוצה - תמשיך בלעדיהן ותסמן מה לא נבדק.

שלב 3 - הבדיקה:
תכנס לאתר ותעבור על דף הבית, עמודי השירות, צור קשר, הפוטר, וכל עמוד משפטי שתמצא (פרטיות, תנאי שימוש, נגישות). אם אין לך גישה לאינטרנט, תבקש ממני להדביק את הטקסט של העמודים.

כללים:
- אסור לשלוח טפסים באתר.
- אם אי אפשר לבדוק משהו מבחוץ - לסמן ❓ ולהגיד לי איך לבדוק או את מי לשאול. לא לנחש!

תקן הנגישות לפי התשובה לשאלה 3:
- רק ישראל: ת"י 5568 = WCAG 2.0 ברמה AA.
- גם אירופה: WCAG 2.1 ברמה AA.

סטטוסים: ✅ תקין | ❌ חסר | ⚠️ חלקי | ➖ לא רלוונטי | ❓ צריך לבדוק ידנית / לשאול את מי שבנה

מה לבדוק:

א. חוק ופרטיות
1. מדיניות פרטיות - קיימת, בכל שפות האתר, מקושרת מהפוטר ומהטפסים
2. תנאי שימוש
3. מדיניות ביטולים והחזרים - אם יש מכירה
4. באנר עוגיות עם אפשרות סירוב אמיתית
5. תיבת הסכמה בטפסים, והסכמה לדיוור בנפרד
6. הטפסים מבקשים רק את מה שצריך
7. חוקים: בישראל - חוק הגנת הפרטיות ותיקון 13, חוק הספאם, חוק הגנת הצרכן. קהל בחו"ל - GDPR / CCPA בסיסי
8. דרך לבקש מחיקת מידע
9. גילוי נאות בקישורי שותפים - אם יש
10. הודעה שהשיחה נשמרת - אם יש צ'אט / בוט

ב. תוכן
11. המלצות שנראות לא אמיתיות
12. הבטחות בלי הוכחה ("הכי", "מובטח", מספרים)
13. תמונות - נראות כמו סטוק? יש קרדיט? (בדרך כלל ❓ - לשאול את מי שבנה)

ג. אבטחה (מה שאפשר לראות מבחוץ)
14. האתר נפתח רק ב-https (המנעול בדפדפן)
15. Security headers - לפי securityheaders.com
16. הגנה מבוטים בטפסים (רואים reCAPTCHA או משהו דומה?)
17. הודעות שגיאה טכניות שמופיעות לגולשים
18. WordPress בלבד: סימנים לגרסה ישנה או תוספים לא מעודכנים, דף התחברות חשוף ב-/wp-admin
19. רשימת כל הכלים החיצוניים שנטענים (פיקסל של פייסבוק, גוגל, טיקטוק, הוטג'ר, צ'אטים) - והאם נטענים לפני הסכמה
20. גיבויים - ❓ לשאול את מי שבנה

ד. חוויית משתמש
21. האתר נראה טוב בטלפון
22. הטפסים נוחים למילוי
23. כפתור וואטסאפ / טלפון עובד

ה. נגישות
24. הצהרת נגישות - קיימת, מקושרת מהפוטר, עם תאריך, רמת התאמה ופרטי רכז נגישות (שם, טלפון, מייל)
25. תוסף נגישות - הסבר לי שתוסף לבד לא מספיק לפי החוק, ושצריך הנגשה אמיתית
26. ניגודיות צבעים - לפי WAVE
27. תמונות עם טקסט חלופי (alt)
28. מבנה כותרות תקין
29. lang="he" ו-dir="rtl" בעברית
30. כל שדה בטופס עם תווית
31. כפתורי אייקון (וואטסאפ, תפריט, רשתות) עם שם נגיש
32. ניווט עם מקש Tab - תסביר לי איך לבדוק בעצמי ב-30 שניות
33. אנימציות וסרטונים - אפשר לעצור, יש כתוביות
34. ציוני PageSpeed ו-WAVE שהדבקתי

פורמט הדוח:
1. שורה ראשונה: ציון כללי מ-10 ומשפט אחד - האתר במצב טוב / בינוני / דורש טיפול דחוף.
2. טבלה: סטטוס | סעיף | מה מצאתי | מה זה אומר בשפה פשוטה | איך מתקנים
3. סיכום: כמה ✅ / ❌ / ⚠️ / ➖ / ❓
4. מה לתקן קודם: 🔴 חובה לפי חוק (סיכון לקנס או תביעה) / 🟠 אבטחה / 🟡 מומלץ
5. אם האתר נבנה על ידי מישהו אחר: "שאלות לשאול את מי שבנה לך את האתר" - רשימה מוכנה להעתקה לוואטסאפ, בטון מנומס.
6. לכל תיקון: קל (אני יכול לבד) / בינוני / צריך מפתח.

הערה בסוף הדוח: זו בדיקה טכנית ולא ייעוץ משפטי. על מסמכים משפטיים כדאי לעבור עם עורך דין.

קיבלתם דוח מלא באדום?

רוב האתרים בישראל נכשלים בבדיקה הזאת, במיוחד בנגישות ובעוגיות. זה לא אומר שהאתר שלכם גרוע. זה אומר שיש מה לתקן לפני שזה הופך לקנס או לתביעה.

  • עוברים איתכם על הדוח ומסבירים מה באמת דחוף.
  • מתקנים נגישות, עוגיות, טפסים ואבטחה.
  • או בונים לכם אתר חדש, ממיר ומונגש מהיסוד.

שלחו לנו את הדוח בוואטסאפ ונחזור אליכם עם הערכה.

דברו איתנו בוואטסאפ
דברו איתנו בוואטסאפ