К содержимому

Веб-пентест · анализ защищённости

Пентест сайта и веб-приложения

Проверю, может ли пользователь получить чужие данные, изменить заказ или попасть в административные функции. Веб-пентест охватывает согласованные сценарии сайта: от регистрации и входа до операций с документами, файлами и оплатой.

от 40 000 ₽за небольшой проект
точная оценка после обсуждения
  • Согласованный объёмОбъекты, роли и ограничения до старта
  • Ручной анализПроверка прав и бизнес-логики
  • Отчёт с доказательствамиРиски и рекомендации для команды
  • РетестПроверка согласованных исправлений

Объект проверки

Какие веб-приложения можно проверить

Программа строится вокруг данных и действий пользователей. Вместе определим, какие функции критичны для бизнеса, какие роли должны быть изолированы и что будет считаться подтверждённым риском.

ИНТЕРНЕТ-МАГАЗИН

Заказы, цены и данные покупателей

Проверка безопасности интернет-магазина включает корзину, скидки, оформление и отмену заказа, доступ к истории покупок и действия менеджеров. Работу с оплатой проверяем в согласованной тестовой среде или с безопасными ограничениями.

ЛИЧНЫЙ КАБИНЕТ

Документы и разграничение прав

Для личного кабинета важно, какие документы и операции доступны клиенту, сотруднику и администратору. Проверяю регистрацию, восстановление доступа, смену реквизитов, скачивание файлов и границы полномочий каждой роли.

SAAS И ПОРТАЛЫ

Данные клиентов и рабочие процессы

В SaaS и корпоративных порталах проверяю разделение организаций, приглашения участников, совместный доступ, права подрядчиков и административные настройки. Особое внимание — функциям, где несколько пользователей работают с одним объектом.

Состав работ

Что входит в проверку сайта на уязвимости

Состав веб-пентеста фиксируем до начала активных действий. При подготовке программы использую направления OWASP WSTG и сценарии конкретного продукта. Проверка охватывает согласованные функции и роли; ограничения отражаю в отчёте.

01

Аутентификация и сессии

Вход, восстановление пароля, многофакторная аутентификация, завершение сессии и поведение после изменения учётных данных.

02

Авторизация и IDOR

Доступ к чужим заказам, документам и профилям; разделение обычных пользователей, сотрудников и администраторов.

03

SQL-инъекции и XSS

Обработка пользовательского ввода, взаимодействие с базой данных и безопасное отображение данных в браузере.

04

Файлы и серверные запросы

Загрузка и скачивание файлов, ограничения путей, импорт по ссылке и риски SSRF в согласованных функциях.

05

Бизнес-логика

Цены, скидки, лимиты, повторное выполнение операций и обход ожидаемой последовательности действий.

06

Конфигурация приложения

Служебные файлы, подробные ошибки, настройки cookies и HTTP-заголовков, лишние административные интерфейсы.

Как выглядит риск

Зачем проверять роли, даже если вход защищён

Пример риска: покупатель входит в свой аккаунт, но приложение разрешает скачать документ другого клиента. Пароль и MFA могут работать корректно, а контроль доступа к самому документу оказывается недостаточным. В отчёте такая находка связывается с конкретной функцией, затронутыми данными и проверкой прав, которую нужно исправить.

Посмотрите процесс в игре

Пройдите путь от разведки до доступа к данным и изучите мини-отчёт с рекомендациями.

Попробовать пентест в игре

До старта

Как подготовить сайт к пентесту

Для предварительной оценки достаточно описать систему и задачу. Письменное разрешение, доступы, тестовые данные и ограничения согласуем до активной проверки.

  • Перечислить разрешённые домены, приложения и окружения; отдельно отметить сторонние сервисы.
  • Описать роли пользователей и действия, которые должны быть доступны каждой роли.
  • Подготовить тестовые аккаунты, документы и заказы без реальных платёжных реквизитов.
  • Указать ограничения: рабочие часы, чувствительные операции и допустимую интенсивность запросов.
  • Назначить контакт для оперативной связи и согласовать порядок сообщения о критичных рисках.
  • Передать доступы по выбранному защищённому каналу после письменного разрешения на проверку.

Стоимость

Цена пентеста сайта

Стоимость пентеста небольшого сайта начинается от 40 000 ₽. Точная цена зависит от функций, пользовательских ролей, числа приложений, интеграций и выбранной глубины. Интернет-магазин с оплатой и ролями менеджеров требует другого объёма, чем небольшой сайт с одной формой.

от 40 000 ₽

Фиксируем объём и результат

После брифа фиксируем программу, срок, стоимость, формат отчёта и условия ретеста. Если нужно исследовать одновременно сайт и его API, объединим границы проверки и исключим дублирование одинаковых функций в оценке.

Получить оценку

Перед заказом

Вопросы о проверке

Чем ручной пентест сайта отличается от онлайн-сканера?

Сканер помогает найти известные признаки уязвимостей. Ручная проверка добавляет контекст: кто выполняет действие, какие данные ему принадлежат и как связаны операции. Например, корректность скидки, права на документ и изоляцию клиентов SaaS нужно оценивать с учётом правил самого продукта.

Можно ли проверить сайт на 1С-Битрикс, WordPress или собственной CMS?

Да, программу можно согласовать для сайта на готовой CMS или собственной разработки. Проверяю доступные функции, роли, расширения и интеграции в выбранных границах. Объём зависит от конфигурации и доработок, поэтому название CMS само по себе не определяет цену.

Безопасно ли проводить пентест работающего интернет-магазина?

Работы начинаются после согласования ограничений. Операции, способные менять данные, отправлять сообщения или затрагивать оплату, отдельно обсуждаем. Для потенциально опасных сценариев используем тестовое окружение. Нагрузочные проверки и DDoS в стандартный веб-пентест не входят.

Нужен ли исходный код сайта?

Для black box код не требуется. Grey box обычно использует тестовые аккаунты и описание функций. White box добавляет исходный код и архитектурную документацию. Подход выбираем по цели: внешний взгляд, подробная проверка ролей или анализ критичного компонента.

Что будет в отчёте по веб-пентесту?

Список проверенных функций и ограничений, подтверждённые уязвимости, условия воспроизведения, доказательства и влияние на данные или операции. Для команды — рекомендации и приоритеты исправления; для руководителя — краткое резюме. После согласованного ретеста отмечаю статус находок.

Даёт ли пентест гарантию отсутствия уязвимостей?

Проверка даёт оценку согласованного объёма на конкретный момент. После новых функций, изменения ролей или интеграций могут появиться другие риски. В отчёте явно указываю ограничения и рекомендую, что перепроверить после значимых изменений.

Исполнитель и подход

Проверку лично ведёт Сергей Лежнин

ExZuperi · Head of Security. Работаю с заказчиками удалённо по России, в том числе с компаниями Челябинска. Обсуждаю критичные находки по согласованному каналу и разбираю рекомендации с командой разработки.

Опыт и профессиональные профили →

Ориентиры для программы

Материалы OWASP помогают систематизировать проверки. Конкретное покрытие, версии компонентов и ограничения фиксируются в программе и итоговом отчёте.

Следующий шаг

Обсудим вашу систему?

Пришлите описание продукта, роли, цель проверки и желаемый срок. Я уточню детали и предложу состав работ.