К содержимому

Тестирование на проникновение

Пентест сайта, API и инфраструктуры

Исследую сайт, API и инфраструктуру с позиции атакующего. Подтверждаю уязвимости, показываю последствия для бизнеса и готовлю план исправлений. Границы и разрешённые методы согласуем до начала работ.

от 40 000 ₽за небольшой проект
точная оценка после обсуждения
  • Ручная проверкаАвтоматические инструменты дополняю разбором логики
  • Проверяемые PoCПоказываю условия и влияние каждой находки
  • Понятный отчётОтдельно для руководителя и технической команды
  • РетестПроверяю, что исправление действительно закрыло риск

Что можно проверить

Формат пентеста под ваш объект и задачу

Тестирование на проникновение полезно перед запуском продукта, крупным релизом, подключением партнёра, аудитом или после заметных изменений в архитектуре. Границы и глубина проверки определяются до старта, чтобы результат был безопасным и применимым.

01 / WEB

Сайты и веб-приложения

Авторизация, разграничение доступа, управление сессиями, загрузка файлов, ввод данных, бизнес-логика, административные функции и интеграции. Покрываю известные классы OWASP и сценарии, специфичные для продукта.

Пентест сайта, интернет-магазина и личного кабинета →

02 / API

API и мобильный backend

Объектный и функциональный контроль доступа, токены, rate limit, чувствительные данные, массовое присваивание, ошибки конфигурации и злоупотребление бизнес-операциями. Поддерживаются black box, grey box и white box форматы.

Пентест REST API, GraphQL и интеграций →

03 / INFRA

Внешний пентест инфраструктуры

Инвентаризация доступных сервисов, ошибки конфигурации, устаревшие компоненты, слабая аутентификация, сетевые векторы и возможности развития атаки. Проверка внешнего периметра охватывает согласованные домены, IP-адреса и опубликованные сервисы.

04 / INTERNAL

Внутренний пентест корпоративной сети

Сегментация, Active Directory, повышение привилегий, движение между узлами, секреты и доверительные отношения. Сценарий моделирует нарушителя внутри сети или компрометацию рабочей станции. Способ доступа и границы проверки фиксируем заранее.

05 / CODE

Проверка с исходным кодом

Трассировка критичных потоков данных, поиск опасных функций и архитектурных ошибок помогает увеличить покрытие и быстрее подтвердить сложные уязвимости. Подходит для ключевых компонентов и сложной бизнес-логики.

06 / RETEST

Повторная проверка

После исправлений воспроизвожу исходный сценарий, проверяю обходы и отмечаю статус каждой находки. Это отделяет формальное «исправлено» от фактически устранённого риска.

Глубина проверки

Что проверяется во время работ

Конкретная программа зависит от архитектуры и модели нарушителя. Ниже — базовые направления, которые превращаются в чек-лист после изучения объекта.

  • Аутентификация, восстановление доступа, MFA и управление сессиями
  • Горизонтальное и вертикальное разграничение прав, IDOR/BOLA
  • SQL-инъекции, XSS, SSRF, обработка пользовательского ввода и загрузка файлов
  • Бизнес-логика: лимиты, состояния, платежи и обход последовательности операций
  • Конфигурация сервисов, утечки данных, секреты и лишняя поверхность атаки
  • Связки нескольких слабостей в полноценный путь атаки
  • Реальное влияние находки на данные, деньги и работу продукта

Результат

От находки к понятному исправлению

Каждая подтверждённая проблема получает контекст: где она находится, при каких условиях возникает, к чему приводит и что сделать. Результат можно обсуждать одновременно с владельцем продукта, разработчиками и инфраструктурной командой.

EXECUTIVE

Резюме для руководителя

Общий уровень защищённости, ключевые сценарии риска, приоритеты и практические следующие шаги без перегруза техническими деталями.

TECHNICAL

Технический отчёт

Шаги воспроизведения, доказательства, затронутые компоненты, оценка критичности и конкретные рекомендации для устранения.

ATTACK PATH

Цепочки атаки

Отдельные находки связываются в сценарии, чтобы показать, как низкоуровневые ошибки могут привести к серьёзному бизнес-эффекту.

RETEST

Статус исправлений

После ретеста в отчёте фиксируется, какие риски закрыты, где исправление неполное и какие обходные варианты всё ещё работают.

Процесс

Как проходит тестирование на проникновение

До активных проверок фиксируются владельцы, разрешение, периметр, допустимые методы и канал экстренной связи. Это обязательная основа профессионального пентеста.

01

Бриф

Цель, объекты, роли, окружения, ограничения и ожидаемый результат.

02

Scope

Согласование правил работ, сроков, доступов и безопасных окон.

03

Проверка

Разведка, ручное тестирование и подтверждение разрешённых сценариев.

04

Отчёт

Риски, доказательства, приоритеты и рекомендации по исправлению.

05

Ретест

Контроль исправлений и финальный статус согласованных находок.

Стоимость

Цена пентеста зависит от реального объёма

Небольшой проект стоит от 40 000 ₽. Точная оценка учитывает периметр и глубину: за словом «сайт» может стоять лендинг с одной формой или продукт с десятками ролей, API и интеграций.

от 40 000 ₽

За небольшой проект

На стоимость влияют количество приложений, доменов и IP-адресов, число пользовательских ролей, наличие API и исходного кода, формат black/grey/white box, ограничения рабочей среды и срочность.

Для оценки пришлите описание объекта, цель проверки и желаемые сроки. Иногда задачу выгоднее начать с аудита или анализа уязвимостей — подходящий формат станет понятен после брифа.

Получить оценку

Исполнитель

Сергей Лежнин — ExZuperi

Head of Security и практикующий специалист на стыке AppSec, Offensive Security и DevSecOps. Опыт включает тестирование веб-приложений и внутреннего периметра, PCI DSS-проекты, разработку security tooling, bug bounty и работу с командами разработки.

Пентест на практике · 5–7 минут

Попробуйте себя в роли этичного хакера

Пройдите короткую симуляцию: от разведки и поиска скрытых страниц до административного доступа, базы данных и мини-отчёта для руководителя.

Начать игру

FAQ

Вопросы перед заказом пентеста

Сколько стоит пентест?

Небольшой проект стоит от 40 000 ₽. Итоговая цена зависит от количества и типа объектов, числа ролей, глубины ручной проверки, формата доступа и сроков. После короткого брифа фиксируются границы работ и оценка.

Как заказать пентест и согласовать стоимость?

Пришлите описание системы, число ролей, список приложений или IP-адресов и цель проверки. Я уточню границы и подготовлю предложение: объекты, методы, доступы, сроки, стоимость и состав отчёта. Купить pentest можно как отдельную услугу с согласованным объёмом и ретестом выбранных находок.

Чем пентест отличается от сканирования уязвимостей?

Сканер ищет известные технические признаки. Пентест дополняет инструменты ручной проверкой бизнес-логики, авторизации, связок нескольких слабостей и реального влияния на данные и процессы.

Что входит в результат?

Резюме для руководителя, технический отчёт с подтверждёнными уязвимостями и шагами воспроизведения, приоритизация рисков, рекомендации по исправлению и повторная проверка согласованных исправлений.

Можно ли проводить пентест рабочего сайта?

Да, если заранее согласовать разрешённые методы, ограничения, время работ и контакты для экстренной связи. Потенциально опасные проверки исключаются или переносятся на тестовую среду.

Какие доступы нужны?

Для black box проверки могут быть нужны только список разрешённых доменов и письменное разрешение. Для grey box обычно предоставляются тестовые учётные записи разных ролей, документация API и контакты команды. White box дополнительно включает исходный код и архитектурный контекст.

Сколько длится тестирование на проникновение?

Срок рассчитываю после брифа: на него влияют количество функций и ролей, сложность интеграций, доступность тестовых данных и ограничения рабочего контура. В предложении отдельно фиксируем активную проверку, подготовку отчёта и окно ретеста. До согласования объёма точный срок был бы ненадёжной оценкой.

Проводите ли независимый ретест после другого подрядчика?

Можно согласовать отдельную проверку устранения уязвимостей. Для оценки нужны предыдущий отчёт, список исправлений, затронутые версии и тестовые доступы. Результат — статус каждой согласованной находки, доказательства повторной проверки и описание оставшихся рисков.

Следующий шаг

Расскажите, что нужно проверить

Достаточно ссылки или краткого описания, цели и желаемых сроков. Я задам уточняющие вопросы и предложу подходящий формат.