Услуги с согласованным объёмом работ

Наступа­тельная безопасность с учётом ваших систем и рисков.

Глубина проверки, уровень доступа, сроки и состав результатов определяются для конкретной цели. Каждый проект начинается с письменного описания объёма работ и завершается передачей доказательств, пригодных для практического устранения проблем.

Безопасность приложений

Пентест веб-приложений

Подходит для: пользовательских приложений, внутренних порталов, административных интерфейсов и критически важных процессов.

  • Аутентификация, восстановление доступа и управление сессиями
  • Горизонтальная и вертикальная авторизация
  • Бизнес-логика, злоупотребление процессами и состояния гонки
  • Инъекции, серверные запросы и обработка файлов
  • Безопасность клиентской части и границы доверия браузера
  • Конфигурация, развёртывание и сторонние интеграции
Безопасность API

Пентест API

Подходит для: REST- и GraphQL-интерфейсов, серверной части мобильных приложений, партнёрских интеграций и мультитенантных сервисов.

  • Объектная и функциональная авторизация
  • Изоляция клиентов и утечки конфиденциальных данных
  • Токены, области их действия и процессы аутентификации
  • Массовое присваивание полей, проверка входных данных и инъекции
  • Ограничения частоты запросов, исчерпание ресурсов и сценарии злоупотребления
  • Недокументированные действия и границы интеграций
Внешний периметр

Анализ внешней поверхности атаки

Подходит для: организаций, которым нужен взгляд атакующего на публично доступные системы и потенциальные точки входа.

  • Поиск активов и субдоменов
  • Открытые сервисы, панели управления и неучтённые системы
  • DNS, TLS, почтовая инфраструктура и конфигурация веб-систем
  • Облачные хранилища и доступные извне ошибки конфигурации
  • Подтверждение доступности и практической эксплуатируемости
  • Приоритетные направления для углублённого тестирования
Безопасность блокчейна

Аудит смарт-контрактов

Подходит для: Solidity-протоколов и интеграций, где критически важны экономическая корректность и границы доверия.

  • Авторизация, привилегии и механизмы обновления
  • Учёт, переходы состояний и экономические инварианты
  • Повторный вход и межконтрактное взаимодействие
  • Оракулы, ценообразование, проскальзывание и ликвидации
  • Подписи, повторное воспроизведение и порядок транзакций
  • Внешние зависимости и допущения интеграций
В каждом проекте

Последовательный профессиональный процесс.

Глубина проверки зависит от объёма работ, но требования к авторизации, доказательствам, отчёту и взаимодействию остаются неизменными.

ОБЪЁМ

Письменно согласованные границы

Цели, уровень доступа, исключения, сроки, контакты и разрешение на тестирование.

ПРОВЕРКА

Ручное подтверждение

Инструменты дополняют, а не заменяют ручной анализ эксплуатируемости и путей атаки.

ОТЧЁТ

Практические доказательства

Влияние, критичность, шаги воспроизведения и рекомендации.

ЗАВЕРШЕНИЕ

Разбор результатов

Существенные риски обсуждаются с командой; повторную проверку исправлений можно включить в проект.

Методологические ориентиры

Покрытие на основе признанных стандартов

Стандарты направляют проверку и структуру отчёта, но не заменяют моделирование угроз и ручной анализ конкретной цели.

OWASP WSTGOWASP ASVSOWASP API Top 10PTESCWECVSS
Параметры проекта

Что влияет на предложение

  • Количество и тип целей
  • Архитектура и сложность процессов
  • Аутентифицированный или привилегированный доступ
  • Ограничения рабочего окружения и окна тестирования
  • Требования к отчёту, разбору и повторной проверке
  • Сроки, связанные с коммерческими или нормативными требованиями