Наступательная безопасность · По всему миру

Проверяем, что действительно можно взломать. Помогаем исправить главное.

SeveraDAO Security проводит тестирование на проникновение для веб-приложений и API, анализирует внешнюю поверхность атаки и проверяет смарт-контракты. Вы получаете подтверждённые уязвимости, реалистичную оценку их влияния и чёткие приоритеты устранения.

Письменное разрешение Ручная проверка Уязвимости с доказательствами Повторная проверка
Экспертная ручная проверкаРеалистичные сценарии атак и бизнес-логика — вместо отчёта сканера, выданного за пентест.
Выводы с доказательствамиШаги воспроизведения и материалы, понятные инженерной команде.
Риск в контекстеУровень риска учитывает эксплуатируемость, доступность цели и возможное влияние на бизнес.
Контролируемое выполнениеСогласованный объём работ, утверждённые окна тестирования и прозрачное взаимодействие.
Проекты в области безопасности

Опыт работы с продуктами, платформами и инфраструктурой.

Проекты в области безопасности и ответственное раскрытие уязвимостей для организаций из сфер программного обеспечения, потребительских технологий, промышленных систем и цифровой инфраструктуры.

Названия и логотипы принадлежат их правообладателям. Упоминание отражает выполненные работы в области безопасности или ответственное раскрытие уязвимостей и не означает рекомендацию, спонсорство, аффилированность или наличие действующих коммерческих отношений.

Услуги по безопасности

Целевая проверка критически важных систем.

Каждый проект адаптируется к архитектуре, модели угроз, уровню доступа и бизнес-приоритетам клиента. После короткого обсуждения мы готовим письменное предложение.

Безопасность приложений

Пентест веб-приложений

Для клиентских продуктов, внутренних порталов, административных интерфейсов и критически важных бизнес-процессов.

  • Аутентификация, сессии и авторизация
  • Бизнес-логика и границы привилегий
  • Обработка входных данных и серверные векторы атаки
Безопасность API

Пентест API

Для REST- и GraphQL-интерфейсов, мобильных приложений, партнёрских интеграций и мультитенантных систем.

  • Объектная и функциональная авторизация
  • Изоляция клиентов, токены и утечки данных
  • Сценарии злоупотребления, ограничения частоты запросов и скрытые действия
Внешний периметр

Проверка внешней поверхности атаки

Для команд, которым нужно понять, что доступно из интернета и какие слабые места создают реальные точки входа.

  • Обнаружение активов и доступных сервисов
  • DNS, TLS, приложения и облачная конфигурация
  • Эксплуатируемые уязвимости и приоритетные пути атаки
Безопасность блокчейна

Аудит смарт-контрактов

Для ограниченных по объёму Solidity-проектов, где важны контроль доступа, корректность учёта, границы доверия и устойчивость к атакам.

  • Переходы состояний и экономические инварианты
  • Повторный вход, оракулы, ценообразование и логика ликвидации
  • Привилегии, обновляемость и риски интеграций
Подробное описание услуг →
Результаты проекта

Отчёт, на основе которого можно принимать решения и устранять риски.

Результат не ограничивается перечнем уязвимостей. Руководство получает понятную картину рисков, а инженеры — материалы для воспроизведения и устранения проблем.

01 / КОНТЕКСТ

Резюме рисков

Ключевые пути атаки, системные проблемы и приоритеты для принятия решений.

02 / ДОКАЗАТЕЛЬСТВА

Технические результаты

Затронутые активы, шаги воспроизведения, условия эксплуатации и возможное влияние.

03 / ДЕЙСТВИЯ

Рекомендации по устранению

Практические меры с учётом критичности, срочности и особенностей системы.

04 / СОПРОВОЖДЕНИЕ

Разбор и повторная проверка

Обсуждение отчёта, ответы после его передачи и проверка исправлений при необходимости.

Методология

Согласованный объём. Взгляд атакующего. Контролируемое завершение.

Методика адаптируется к конкретной цели, а не подменяется универсальным контрольным списком. Признанные стандарты помогают обеспечить полноту проверки и единообразие отчёта.

ЭТАП 01

Объём работ и разрешение

Фиксируем цели, уровень доступа, исключения, время тестирования, каналы связи и правила проведения работ.

ЭТАП 02

Проверка и подтверждение

Изучаем поверхность атаки, тестируем меры защиты, развиваем сценарии злоупотребления и вручную подтверждаем эксплуатируемость.

ЭТАП 03

Отчёт и исправление

Передаём сведения о приоритетных уязвимостях, обсуждаем существенные риски, отвечаем на вопросы и проверяем исправления, если это включено.

OWASP WSTGOWASP ASVSOWASP API Security Top 10PTESCWECVSS при необходимостиМоделирование угроз для Solidity
Начнём с определения объёма

Расскажите, что нужно проверить.

Укажите тип цели, окружение, желаемые сроки и причину проверки. Мы зададим уточняющие вопросы и, если задача соответствует нашей специализации, подготовим письменное предложение.

Запросить предварительную оценку

Форма отправляется через сервис FormSubmit. Не передавайте пароли, ключи, данные рабочего окружения или подробности уязвимостей. Тестирование начинается только после письменного согласования объёма работ и получения разрешения.

Прямой контакт

Предпочитаете электронную почту?

Для начала достаточно короткого описания. Конфиденциальные сведения можно передать по согласованному защищённому каналу после первого контакта.

Электронная почта
[email protected]
LinkedIn
Peter Levashov
Обычный срок ответа
В течение одного рабочего дня
Юридическое лицо
SEVERADAO SECURITY LLC · Флорида, США
Частые вопросы

Перед началом проекта.

Коммерческие и технические условия фиксируются в письменном предложении и описании объёма работ.

Как рассчитывается стоимость?

Письменная оценка готовится после уточнения объёма работ, архитектуры, уровня доступа, количества целей и сроков.

Что входит в итоговый отчёт?

Резюме рисков, технические описания уязвимостей с доказательствами, возможные последствия, критичность и приоритетные рекомендации.

Можно ли использовать результаты для подтверждения соответствия требованиям?

Результаты можно сопоставить с техническими стандартами. Однако сам по себе пентест не является сертификацией или подтверждением соответствия нормативным требованиям.

Можно ли повторно проверить исправления?

Да. Повторную проверку устранённых проблем можно включить в предложение или согласовать после передачи отчёта.

Можно ли ограничить объём работ?

Да. Проверка может охватывать одно приложение, API, бизнес-процесс, внешнюю поверхность или набор смарт-контрактов.

Когда начинается тестирование?

Только после подтверждения полномочий клиента и письменного согласования целей, границ и правил проведения тестирования.