Сайт и веб-приложение
Аутентификация, восстановление доступа, сессии, роли, IDOR, обработка пользовательского ввода, загрузка файлов, административные функции и критичная бизнес-логика.
Архитектура · Настройки · Доступы
Проверяю уязвимости, архитектуру и настройки сайта, API или инфраструктуры. Вы получаете подтверждённые риски, понятные приоритеты и рекомендации, которые можно передать разработчикам и владельцу продукта.
Состав работ
Проверка строится вокруг объекта и цели бизнеса. Для небольшого сайта программа компактная; для продукта с ролями, API и интеграциями требуется больше глубины и контекста.
Аутентификация, восстановление доступа, сессии, роли, IDOR, обработка пользовательского ввода, загрузка файлов, административные функции и критичная бизнес-логика.
Объектный и функциональный контроль доступа, токены, чувствительные данные, массовое присваивание, лимиты, ошибки конфигурации и злоупотребление операциями.
Доступные сервисы, сетевые настройки, устаревшие компоненты, секреты, аутентификация, сегментация и возможные пути развития атаки.
Настройки и доступы
Технический аудит ИБ помогает найти лишние точки входа и оценить, насколько безопасно настроены выбранные компоненты. Доступность конфигураций и глубину анализа согласуем отдельно. Для проверки практического доступа через приложение можно включить пентест веб-приложения или аудит безопасности API.
Формат
Сканирование быстро находит известные технические признаки. Аудит добавляет ручной разбор выбранных компонентов, архитектуры и настроек. Пентест моделирует действия атакующего и проверяет, складываются ли отдельные слабости в рабочую цепочку. Эти форматы можно сочетать в одном проекте.
Результат
Каждая подтверждённая проблема получает контекст, доказательство и понятный путь исправления. Материалы разделяются по уровню детализации, чтобы ими могли пользоваться руководитель и техническая команда.
Ключевые риски, затронутые активы, приоритеты и понятная последовательность действий.
Условия возникновения, шаги воспроизведения, PoC, влияние и оценка критичности.
Технические рекомендации, порядок устранения и быстрые меры снижения риска.
Повторная проверка согласованных находок после внедрения исправлений.
Процесс
Активные действия начинаются после письменного разрешения и фиксации границ. Потенциально опасные сценарии исключаются или переносятся на тестовое окружение.
Цель, система, роли и ожидаемый результат.
Границы, доступы, методы и ограничения.
Ручная проверка и подтверждение рисков.
Находки, влияние и рекомендации.
Контроль исправлений и финальный статус.
Стоимость
Небольшой технический аудит стоит от 40 000 ₽. Итоговая оценка учитывает количество объектов и ролей, наличие API и исходного кода, требуемую глубину, ограничения среды и сроки.
Пришлите ссылку или описание системы, цель проверки и желаемый срок. Я уточню объём и предложу формат, который даст применимый результат.
Получить оценкуИсполнитель
Head of Security и практикующий специалист по AppSec, Offensive Security и DevSecOps. Опыт включает безопасность веб-приложений и инфраструктуры, PCI DSS-проекты, разработку security tooling, bug bounty и работу с командами разработки.
Посмотрите глазами атакующего
Интерактивный сценарий показывает, как служебный файл, ошибка проверки прав и слабый пароль объединяются в один серьёзный риск для бизнеса.
Пройти игруFAQ
Состав зависит от системы. Обычно проверяются авторизация, права доступа, сессии, обработка данных и файлов, бизнес-логика, API, конфигурация и внешняя поверхность атаки.
Аудит оценивает выбранные компоненты, архитектуру и настройки. Пентест моделирует действия атакующего и подтверждает практические цепочки эксплуатации. Форматы можно объединить.
Небольшой проект стоит от 40 000 ₽. Цена зависит от количества объектов, ролей, интеграций, глубины проверки и сроков.
Да. До начала работ согласуются разрешённые методы, ограничения, время проверки и контакты ответственных специалистов. Опасные сценарии исключаются или переносятся на тестовую среду.
Да, границы можно ограничить конкретным веб-приложением, API, сервером или набором конфигураций. В отчёте будут явно указаны проверенные компоненты и ограничения. Выводы такой проверки относятся к согласованному объёму; они не описывают безопасность всей компании.
Результат этой услуги — технический отчёт об уязвимостях, конфигурации и рекомендациях. Аттестация, сертификация и юридическое заключение о соответствии требованиям в описанный объём не входят. Если задача связана с обязательными требованиями, сообщите об этом до согласования программы работ.
Следующий шаг
Краткого описания объекта и цели достаточно для начала оценки.