Кибербезопасность
Проверяем сайты, приложения и ботов так же, как это сделал бы атакующий, — только с вашего разрешения и с отчётом вместо утечки. Каждая находка приходит с шагами воспроизведения и оценкой того, чем она грозит бизнесу.
Состав работ
по пунктам.
- Разведка: поддомены, забытые стенды, открытые порты
- Проверка по OWASP Top-10 вручную, не только сканером
- Аутентификация, сессии, восстановление пароля
- Права доступа: горизонтальные и вертикальные обходы
- Инъекции: SQL, NoSQL, команды, шаблоны
- Загрузка файлов, XSS, SSRF, небезопасные редиректы
- Секреты в репозитории, бандле и заголовках
- Уязвимые зависимости и устаревшие библиотеки
- Проверка Telegram-ботов и мобильных API
- Отчёт с приоритетами, PoC и планом устранения
- Бесплатная перепроверка после ваших правок
Ситуации,
в которых это окупается.
Перед запуском
Проверка до того, как продукт увидят пользователи. Дешевле починить на стенде, чем объясняться после инцидента.
Отчёт за 5–7 рабочих дней
Требование партнёра или банка
Формальный отчёт о тестировании, который принимают в закупках и при подключении эквайринга.
Отчёт в формате, готовом для комплаенса
После взлома
Ищем вектор проникновения, закрываем его и проверяем, не осталось ли закладок.
Первичные выводы в течение суток
Аудит унаследованного кода
Проект достался от прошлого подрядчика без документации. Разбираемся, что там и где опасно.
Карта рисков по компонентам
Четыре шага
от брифа до передачи.
- 01
Границы и разрешение
Фиксируем письменно, что проверяем, а что трогать нельзя. Подписываем NDA и разрешение на тестирование.
- 02
Разведка
Собираем карту: поддомены, точки входа, стек, забытые тестовые окружения.
- 03
Эксплуатация
Проверяем гипотезы. Критичные находки присылаем сразу, не дожидаясь конца работ.
- 04
Отчёт и перепроверка
Отдаём отчёт с приоритетами. После ваших правок бесплатно проверяем, что дыра действительно закрыта.
На чём
сделаем.
Три уровня.
Точную смету считаем после брифа.
от 120 000 ₽
5–7 раб. дней
- Один сайт или бот
- OWASP Top-10
- Проверка зависимостей и секретов
- Отчёт с приоритетами и PoC
- Одна бесплатная перепроверка
от 350 000 ₽
10–20 раб. дней
- Веб, API и мобильные клиенты
- Проверка прав доступа по ролям
- Ревью исходного кода критичных модулей
- Проверка инфраструктуры и CI/CD
- Разбор отчёта с вашей командой
по запросу
20–45 раб. дней
- Несколько систем и внутренний периметр
- Сценарии социальной инженерии по согласованию
- Модель угроз и карта рисков
- Требования к безопасной разработке
- Повторный аудит через полгода
Цены указаны как нижняя граница. Что двигает смету вверх, разобрано на странице стоимости
Про эту
услугу.
01Чем это отличается от автоматического сканера?
Сканер находит известные шаблоны и стабильно пропускает логические дыры: доступ к чужому заказу по прямой ссылке, скидку, которую можно применить дважды, отмену платежа после выдачи товара. Мы запускаем сканеры как первый шаг, а основное время тратим на ручную проверку логики.
02Вы можете что-нибудь сломать?
На боевом окружении работаем только по согласованию и без деструктивных проверок. Оптимально дать нам копию на отдельном стенде — тогда мы проверяем полноценно и ничем не рискуем. Границы фиксируем письменно до начала.
03Что мы получим на выходе?
Отчёт: список находок с уровнем критичности по CVSS, шагами воспроизведения, скриншотами и конкретной рекомендацией — какой код или настройку менять. Плюс краткое резюме для руководства на одну страницу, без терминов.
04Вы можете сами всё починить?
Да, но это отдельные работы. Мы намеренно разделяем аудит и исправление: аудитор, который правит собственные находки, теряет независимость. Если чинить будете вы — поможем с приоритетами и проверим результат бесплатно.
Рассчитать стоимость:
Кибербезопасность
Бриф займёт десять минут. В рабочее время отвечаем в течение двух часов, оценка бесплатная.