Услуги
Все проверки выполняются только по разрешению владельца ресурса, в согласованном периметре и без действий, направленных на повреждение данных.
Заявка-разрешение на пентест
Официальная фиксация разрешения на легальный тест на проникновение с криптографическим хэшем заявки.
Что входит
- Фиксация владельца заявки, контактных данных и разрешенного периметра.
- Уточнение доменов, IP, приложений и временного окна проверки.
- Согласование запретов: отказ от destructive-тестов, социальной инженерии или нагрузки без отдельного разрешения.
- Криптографическая фиксация текста заявки и согласий для дальнейшей проверки неизменности.
Формат сдачи
- Ссылка на страницу заявки со статусом и хэшем.
- Фиксация разрешения на тестирование за символическую оплату 1 рубль.
- Основание для расчета стоимости полного пентеста после первичного анализа.
Пентест веб-приложения
Проверка сайта, API, личного кабинета и бизнес-логики по согласованному периметру.
Что входит
- Проверка аутентификации, сессий, ролей, IDOR/BOLA и обхода бизнес-логики.
- Тестирование форм, загрузок файлов, XSS, SQL/NoSQL injection, SSRF, CSRF и open redirect.
- Проверка API-вызовов браузера, cookies, CORS, security headers и утечек технической информации.
- Безопасная верификация найденных уязвимостей без повреждения данных.
Формат сдачи
- Отчет с критичностью, CVSS-оценкой и понятными шагами воспроизведения.
- Список affected endpoints и рекомендации для разработчиков.
- Краткая консультация по приоритетам исправлений.
Внешний периметр
Безопасная проверка доменов, IP, открытых сервисов, TLS, экспозиции и типовых misconfiguration.
Что входит
- Инвентаризация публичных доменов, IP, портов, сервисов и TLS-конфигурации.
- Проверка устаревших версий, дефолтных страниц, лишних административных панелей и экспонированных сервисов.
- Поиск типовых misconfiguration, утечек backup/config и некорректных DNS-записей.
- Оценка рисков без агрессивной нагрузки на инфраструктуру.
Формат сдачи
- Карта внешнего периметра и таблица рисков.
- Список срочных закрытий: порты, панели, TLS, заголовки, DNS.
- План повторной проверки после исправлений.
Проверка API
Тестирование REST/GraphQL API: авторизация, IDOR, rate limit, валидация, утечки данных.
Что входит
- Проверка авторизации, IDOR/BOLA, mass assignment и horizontal/vertical privilege escalation.
- Тестирование rate limit, валидации входных данных, ошибок и утечек stack traces.
- Проверка REST/GraphQL методов, token handling, CORS и access control.
- Формирование безопасных proof-of-concept запросов.
Формат сдачи
- Коллекция проверочных запросов без секретов и персональных данных.
- Отчет по уязвимым методам и сценариям эксплуатации.
- Рекомендации по middleware, схемам авторизации и логированию.
Cloud и контейнеры
Аудит Docker/Kubernetes/cloud-конфигураций, секретов, registry, RBAC и сетевых политик.
Что входит
- Проверка Docker/Kubernetes/cloud-настроек, RBAC, secrets, ingress и сетевых политик.
- Анализ контейнерных образов, privileged-настроек, volumes и runtime-рисков.
- Проверка exposed dashboards, registry, service accounts и прав доступа.
- Рекомендации по hardening без полной перестройки платформы.
Формат сдачи
- Отчет по cloud/container рискам и приоритетам исправления.
- Patch-рекомендации для manifests, compose или IaC по согласованию.
- Checklist повторной проверки.
Фишинг-тест по согласию
Контролируемая проверка осведомленности сотрудников без сбора паролей и без вредоносных вложений.
Что входит
- Согласование аудитории, сценария, текста уведомлений и правил обработки результатов.
- Контролируемая проверка без сбора паролей, вредоносных вложений и скрытой установки ПО.
- Подготовка метрик: открытия, переходы, отправка формы обучения или обратной связи.
- Разбор слабых мест процесса реагирования.
Формат сдачи
- Отчет по результатам кампании без раскрытия лишних персональных данных.
- Рекомендации по обучению и внутренним регламентам.
- Шаблоны безопасных предупреждений для сотрудников.
Проверка найденной уязвимости
Подтверждение, классификация и безопасное воспроизведение уже найденной проблемы.
Что входит
- Разбор описания уже найденной уязвимости и подтверждение ее применимости.
- Безопасное воспроизведение в рамках разрешенного периметра.
- Оценка влияния, условий эксплуатации и возможного ущерба.
- Проверка корректности исправления после патча.
Формат сдачи
- Краткий verification report с доказательством наличия или отсутствия проблемы.
- Классификация критичности и рекомендации по исправлению.
- Повторная отметка статуса после устранения.
План исправлений
Приоритизация уязвимостей, технические рекомендации и контрольное подтверждение исправлений.
Что входит
- Группировка найденных проблем по риску, стоимости исправления и срочности.
- Подготовка технического backlog для разработчиков и администраторов.
- Проверка быстрых wins: headers, TLS, доступы, backup, logging, monitoring.
- Согласование порядка повторной проверки.
Формат сдачи
- План исправлений на 1-4 недели.
- Таблица приоритетов: critical/high/medium/low.
- Контрольный checklist для закрытия работ.