Сайты и веб-приложения
Авторизация, разграничение доступа, управление сессиями, загрузка файлов, ввод данных, бизнес-логика, административные функции и интеграции. Покрываю известные классы OWASP и сценарии, специфичные для продукта.
Тестирование на проникновение
Исследую сайт, API и инфраструктуру с позиции атакующего. Подтверждаю уязвимости, показываю последствия для бизнеса и готовлю план исправлений. Границы и разрешённые методы согласуем до начала работ.
Что можно проверить
Тестирование на проникновение полезно перед запуском продукта, крупным релизом, подключением партнёра, аудитом или после заметных изменений в архитектуре. Границы и глубина проверки определяются до старта, чтобы результат был безопасным и применимым.
Авторизация, разграничение доступа, управление сессиями, загрузка файлов, ввод данных, бизнес-логика, административные функции и интеграции. Покрываю известные классы OWASP и сценарии, специфичные для продукта.
Объектный и функциональный контроль доступа, токены, rate limit, чувствительные данные, массовое присваивание, ошибки конфигурации и злоупотребление бизнес-операциями. Поддерживаются black box, grey box и white box форматы.
Инвентаризация доступных сервисов, ошибки конфигурации, устаревшие компоненты, слабая аутентификация, сетевые векторы и возможности развития атаки. Проверка внешнего периметра охватывает согласованные домены, IP-адреса и опубликованные сервисы.
Сегментация, Active Directory, повышение привилегий, движение между узлами, секреты и доверительные отношения. Сценарий моделирует нарушителя внутри сети или компрометацию рабочей станции. Способ доступа и границы проверки фиксируем заранее.
Трассировка критичных потоков данных, поиск опасных функций и архитектурных ошибок помогает увеличить покрытие и быстрее подтвердить сложные уязвимости. Подходит для ключевых компонентов и сложной бизнес-логики.
После исправлений воспроизвожу исходный сценарий, проверяю обходы и отмечаю статус каждой находки. Это отделяет формальное «исправлено» от фактически устранённого риска.
Глубина проверки
Конкретная программа зависит от архитектуры и модели нарушителя. Ниже — базовые направления, которые превращаются в чек-лист после изучения объекта.
Результат
Каждая подтверждённая проблема получает контекст: где она находится, при каких условиях возникает, к чему приводит и что сделать. Результат можно обсуждать одновременно с владельцем продукта, разработчиками и инфраструктурной командой.
Общий уровень защищённости, ключевые сценарии риска, приоритеты и практические следующие шаги без перегруза техническими деталями.
Шаги воспроизведения, доказательства, затронутые компоненты, оценка критичности и конкретные рекомендации для устранения.
Отдельные находки связываются в сценарии, чтобы показать, как низкоуровневые ошибки могут привести к серьёзному бизнес-эффекту.
После ретеста в отчёте фиксируется, какие риски закрыты, где исправление неполное и какие обходные варианты всё ещё работают.
Процесс
До активных проверок фиксируются владельцы, разрешение, периметр, допустимые методы и канал экстренной связи. Это обязательная основа профессионального пентеста.
Цель, объекты, роли, окружения, ограничения и ожидаемый результат.
Согласование правил работ, сроков, доступов и безопасных окон.
Разведка, ручное тестирование и подтверждение разрешённых сценариев.
Риски, доказательства, приоритеты и рекомендации по исправлению.
Контроль исправлений и финальный статус согласованных находок.
Стоимость
Небольшой проект стоит от 40 000 ₽. Точная оценка учитывает периметр и глубину: за словом «сайт» может стоять лендинг с одной формой или продукт с десятками ролей, API и интеграций.
На стоимость влияют количество приложений, доменов и IP-адресов, число пользовательских ролей, наличие API и исходного кода, формат black/grey/white box, ограничения рабочей среды и срочность.
Для оценки пришлите описание объекта, цель проверки и желаемые сроки. Иногда задачу выгоднее начать с аудита или анализа уязвимостей — подходящий формат станет понятен после брифа.
Получить оценкуИсполнитель
Head of Security и практикующий специалист на стыке AppSec, Offensive Security и DevSecOps. Опыт включает тестирование веб-приложений и внутреннего периметра, PCI DSS-проекты, разработку security tooling, bug bounty и работу с командами разработки.
Пентест на практике · 5–7 минут
Пройдите короткую симуляцию: от разведки и поиска скрытых страниц до административного доступа, базы данных и мини-отчёта для руководителя.
Начать игруFAQ
Небольшой проект стоит от 40 000 ₽. Итоговая цена зависит от количества и типа объектов, числа ролей, глубины ручной проверки, формата доступа и сроков. После короткого брифа фиксируются границы работ и оценка.
Пришлите описание системы, число ролей, список приложений или IP-адресов и цель проверки. Я уточню границы и подготовлю предложение: объекты, методы, доступы, сроки, стоимость и состав отчёта. Купить pentest можно как отдельную услугу с согласованным объёмом и ретестом выбранных находок.
Сканер ищет известные технические признаки. Пентест дополняет инструменты ручной проверкой бизнес-логики, авторизации, связок нескольких слабостей и реального влияния на данные и процессы.
Резюме для руководителя, технический отчёт с подтверждёнными уязвимостями и шагами воспроизведения, приоритизация рисков, рекомендации по исправлению и повторная проверка согласованных исправлений.
Да, если заранее согласовать разрешённые методы, ограничения, время работ и контакты для экстренной связи. Потенциально опасные проверки исключаются или переносятся на тестовую среду.
Для black box проверки могут быть нужны только список разрешённых доменов и письменное разрешение. Для grey box обычно предоставляются тестовые учётные записи разных ролей, документация API и контакты команды. White box дополнительно включает исходный код и архитектурный контекст.
Срок рассчитываю после брифа: на него влияют количество функций и ролей, сложность интеграций, доступность тестовых данных и ограничения рабочего контура. В предложении отдельно фиксируем активную проверку, подготовку отчёта и окно ретеста. До согласования объёма точный срок был бы ненадёжной оценкой.
Можно согласовать отдельную проверку устранения уязвимостей. Для оценки нужны предыдущий отчёт, список исправлений, затронутые версии и тестовые доступы. Результат — статус каждой согласованной находки, доказательства повторной проверки и описание оставшихся рисков.
Следующий шаг
Достаточно ссылки или краткого описания, цели и желаемых сроков. Я задам уточняющие вопросы и предложу подходящий формат.