Услуги

Все проверки выполняются только по разрешению владельца ресурса, в согласованном периметре и без действий, направленных на повреждение данных.

Заявка-разрешение на пентест

Официальная фиксация разрешения на легальный тест на проникновение с криптографическим хэшем заявки.

Что входит

  • Фиксация владельца заявки, контактных данных и разрешенного периметра.
  • Уточнение доменов, IP, приложений и временного окна проверки.
  • Согласование запретов: отказ от destructive-тестов, социальной инженерии или нагрузки без отдельного разрешения.
  • Криптографическая фиксация текста заявки и согласий для дальнейшей проверки неизменности.

Формат сдачи

  • Ссылка на страницу заявки со статусом и хэшем.
  • Фиксация разрешения на тестирование за символическую оплату 1 рубль.
  • Основание для расчета стоимости полного пентеста после первичного анализа.

Пентест веб-приложения

Проверка сайта, API, личного кабинета и бизнес-логики по согласованному периметру.

Что входит

  • Проверка аутентификации, сессий, ролей, IDOR/BOLA и обхода бизнес-логики.
  • Тестирование форм, загрузок файлов, XSS, SQL/NoSQL injection, SSRF, CSRF и open redirect.
  • Проверка API-вызовов браузера, cookies, CORS, security headers и утечек технической информации.
  • Безопасная верификация найденных уязвимостей без повреждения данных.

Формат сдачи

  • Отчет с критичностью, CVSS-оценкой и понятными шагами воспроизведения.
  • Список affected endpoints и рекомендации для разработчиков.
  • Краткая консультация по приоритетам исправлений.

Внешний периметр

Безопасная проверка доменов, IP, открытых сервисов, TLS, экспозиции и типовых misconfiguration.

Что входит

  • Инвентаризация публичных доменов, IP, портов, сервисов и TLS-конфигурации.
  • Проверка устаревших версий, дефолтных страниц, лишних административных панелей и экспонированных сервисов.
  • Поиск типовых misconfiguration, утечек backup/config и некорректных DNS-записей.
  • Оценка рисков без агрессивной нагрузки на инфраструктуру.

Формат сдачи

  • Карта внешнего периметра и таблица рисков.
  • Список срочных закрытий: порты, панели, TLS, заголовки, DNS.
  • План повторной проверки после исправлений.

Проверка API

Тестирование REST/GraphQL API: авторизация, IDOR, rate limit, валидация, утечки данных.

Что входит

  • Проверка авторизации, IDOR/BOLA, mass assignment и horizontal/vertical privilege escalation.
  • Тестирование rate limit, валидации входных данных, ошибок и утечек stack traces.
  • Проверка REST/GraphQL методов, token handling, CORS и access control.
  • Формирование безопасных proof-of-concept запросов.

Формат сдачи

  • Коллекция проверочных запросов без секретов и персональных данных.
  • Отчет по уязвимым методам и сценариям эксплуатации.
  • Рекомендации по middleware, схемам авторизации и логированию.

Cloud и контейнеры

Аудит Docker/Kubernetes/cloud-конфигураций, секретов, registry, RBAC и сетевых политик.

Что входит

  • Проверка Docker/Kubernetes/cloud-настроек, RBAC, secrets, ingress и сетевых политик.
  • Анализ контейнерных образов, privileged-настроек, volumes и runtime-рисков.
  • Проверка exposed dashboards, registry, service accounts и прав доступа.
  • Рекомендации по hardening без полной перестройки платформы.

Формат сдачи

  • Отчет по cloud/container рискам и приоритетам исправления.
  • Patch-рекомендации для manifests, compose или IaC по согласованию.
  • Checklist повторной проверки.

Фишинг-тест по согласию

Контролируемая проверка осведомленности сотрудников без сбора паролей и без вредоносных вложений.

Что входит

  • Согласование аудитории, сценария, текста уведомлений и правил обработки результатов.
  • Контролируемая проверка без сбора паролей, вредоносных вложений и скрытой установки ПО.
  • Подготовка метрик: открытия, переходы, отправка формы обучения или обратной связи.
  • Разбор слабых мест процесса реагирования.

Формат сдачи

  • Отчет по результатам кампании без раскрытия лишних персональных данных.
  • Рекомендации по обучению и внутренним регламентам.
  • Шаблоны безопасных предупреждений для сотрудников.

Проверка найденной уязвимости

Подтверждение, классификация и безопасное воспроизведение уже найденной проблемы.

Что входит

  • Разбор описания уже найденной уязвимости и подтверждение ее применимости.
  • Безопасное воспроизведение в рамках разрешенного периметра.
  • Оценка влияния, условий эксплуатации и возможного ущерба.
  • Проверка корректности исправления после патча.

Формат сдачи

  • Краткий verification report с доказательством наличия или отсутствия проблемы.
  • Классификация критичности и рекомендации по исправлению.
  • Повторная отметка статуса после устранения.

План исправлений

Приоритизация уязвимостей, технические рекомендации и контрольное подтверждение исправлений.

Что входит

  • Группировка найденных проблем по риску, стоимости исправления и срочности.
  • Подготовка технического backlog для разработчиков и администраторов.
  • Проверка быстрых wins: headers, TLS, доступы, backup, logging, monitoring.
  • Согласование порядка повторной проверки.

Формат сдачи

  • План исправлений на 1-4 недели.
  • Таблица приоритетов: critical/high/medium/low.
  • Контрольный checklist для закрытия работ.