外包建站:防止服务商后期绑架的核心方案
所谓绑架常见几种:不给源码、域名 / 服务器在对方名下、后台独立锁死、改代码要高价、不续费就关站、接手必须找他们。核心原则:所有权、管理权、源码全部握在自己手里,合同写死,交付验收时核验。
一、签约前:合同是第一道防线(重要)
一定要在合同里明确下面这些条款,口头承诺一律不算:
- 知识产权 & 所有权网站成品(源代码、页面、图片、文案、数据库)全部版权 / 所有权归甲方(你)。服务商只拥有开发技术的著作权,交付后你拥有网站全部使用权、修改权、二次开发权。
❌ 禁止写:服务商保留源码所有权、仅授权使用。
- 交付物清单,写进验收标准交付必须包含:
- 完整网站源码(前端 + 后端)+ 数据库备份
- 部署文档、后台管理员账号密码
- 服务器部署教程、环境配置说明
- 第三方插件清单(哪些是开源、哪些是付费授权,付费插件授权归属谁)
重点:开源程序(WordPress、凡科不是,凡科是 SaaS)要区分,如果是基于开源 CMS 开发,也要写明二次开发代码归属你。
- 域名、服务器归属
- 域名:必须用你自己公司 / 个人名义注册,注册账号是你的邮箱,服务商只做代操作,不得持有域名账号。合同写明:服务商有义务配合域名转出,不得设置任何阻碍、索要高额转出费。
- 服务器:优先你自己购买云服务器(阿里云 / 腾讯云),服务商只是远程部署;如果短期由服务商代买,合同约定随时可以迁移、服务商配合迁移,不扣押服务器和数据。
避坑:SaaS 建站(凡科、有赞、建站之星这类)天生拿不到源码!这种模式不存在源码交付,只能用对方平台,后期想迁移很难,如果担心绑架,尽量不要选纯 SaaS 建站。
- 售后与迁移义务
- 合同写明:项目验收完成后,服务商有义务协助把网站迁移到我方服务器,不得加价;
- 无论是否到期、是否结清尾款,不得锁后台、关停网站、扣押源码、设置后门限制;
- 禁止条款:网站修改、维护只能由该服务商承接。
- 尾款节点设置(非常关键)不要一次性全款,推荐节点:
- 预付款 30%-40%:启动开发
- 初稿 / 页面确认 30%
- 完整源码交付、本地测试成功、域名服务器管理权移交后,付尾款 30%
✅ 核心:拿到可独立运行的源码,在你本地或者你自己服务器部署跑通,再付尾款。不要上线就结清,上线不等于交付源码。
二、开发过程:规避隐形陷阱
- 确认是否开源框架问清楚:用什么程序开发。
- WordPress、Typecho、Laravel 等开源框架:可以拿到源码,可迁移;
- 服务商自研闭源系统:风险高,很多会预留校验,源码给你也无法独立部署,合同必须写明不能加域名授权、加密后门。
⚠️ 重点警惕:源码加密(ionCube、sg11 加密)。如果后端代码加密,就算发给你源码,换服务器就打不开,等于还是被锁死。合同直接约定:交付代码不得加密,无域名绑定、无授权校验、无后门。
- 第三方组件提前确认付费模板、插件、字体、图片版权:由谁购买,授权是否可以转移。很多坑:图片 / 字体是服务商账号买的,你迁移网站后就侵权。
三、验收环节:逐项核验(付钱之前做)
验收不要只看网站能打开,必须做这几件事:
- 拿到全套源码 + 数据库,在本地电脑或者你自己的云服务器重新部署一遍
测试目的:脱离服务商服务器,网站能不能正常跑。不能跑 = 交付不合格。
- 检查代码:看有没有加密文件、隐藏域名校验代码。
- 核验域名:登录域名服务商后台,确认注册人是你,域名解析权限在你手里。
- 核验服务器:服务器账号是你的,服务商只是子账号,可以随时删掉服务商权限。
- 后台账号:拿到高管理员账号,修改密码,确认服务商没有留备用管理员账号。
很多人踩坑:网站能打开就验收,源码只是给了前端静态页面,没有后端和数据库,后期服务商不维护网站就废了。
四、上线之后:日常自保动作
- 所有账号(域名、服务器、数据库、网站后台)邮箱、手机号改成你方人员;服务商账号设置为子账号,项目结束立刻收回权限。
- 定期备份:数据库 + 源码打包,本地和云端多存一份。
- 保留全部交付文件、合同、聊天记录、源码包,至少保存 3 年。
- 不要把服务器最高权限长期交给外包。
五、如果已经被绑架,怎么应对
- 先确认域名所有权:域名是你的,就可以把解析切走;域名是对方名下,属于合同违约,按合同起诉 / 投诉域名注册商。
- 源码没交付:以合同违约要求交付源码,拒绝支付后续任何费用。
- 代码加密、锁站:属于违约,保留证据。
六、快速选型一句话总结
✅ 低风险:独立服务器 + 开源 CMS + 合同约定源码交付、代码不加密、域名归你,源码本地部署测试通过再收尾款❌ 高风险:SaaS 建站、服务商自研闭源系统、域名服务器在对方名下、上线即结清全款




