Бесплатная проверка безопасности сайта
Бесплатная внешняя проверка безопасности одного сайта с отчётом, который оплачивается, только если найдены уязвимости.
Безопасность приложений
Проверка безопасности · Только с разрешения владельца
Если проблем не найдено, отчёт вы тоже получите бесплатно. Отчёт оплачивается, только если мы нашли проблемы, и его цена зависит от того, сколько их и насколько они серьёзны. Проверяем сайты, приложения, инфраструктуру, AI-системы и смарт-контракты так, как это сделал бы настоящий злоумышленник.
01Бесплатная проверка
Проверка вашего сайта ничего не стоит. Если уязвимостей не найдено, отчёт тоже бесплатный. Отчёт оплачивается, только когда мы нашли уязвимости, и его цена зависит от их числа и критичности.
И подтверждаете, что сайт ваш. Перед проверкой владелец подписывает разрешение с адресом и датами.
Снаружи — так, как его видит злоумышленник, в течение 1–5 рабочих дней после подписания разрешения. Без разрушающих действий и без нагрузки на сервер.
Проблем нет — бесплатный отчёт. Проблемы найдены — их число, критичность и цена отчёта. Отчёт приходит сразу после оплаты; повторная проверка после исправлений бесплатна.
02Принципы
Наступательная безопасность остаётся услугой, только пока на неё есть разрешение. Эти правила действуют в каждом проекте и в каждом отчёте bug bounty — без исключений.
Работы начинаются после того, как владелец систем подписал разрешение и объём работ. Мы проверяем, что подписавший вправе это делать.
Мы работаем только с тем, что перечислено. Системы третьих лиц тестируются исключительно с согласия их оператора.
В bug bounty мы работаем только в официальных программах на признанных площадках и соблюдаем правила каждой программы дословно.
Находка попадает в отчёт после воспроизведения. К ней прилагаются доказательство, описание последствий, вектор CVSS 4.0 и шаги по исправлению.
Мы доказываем последствия наименее инвазивным способом, не трогаем рабочие данные и останавливаемся при наступлении стоп-условия.
Результаты принадлежат заказчику. Ничто не раскрывается и не публикуется без письменного согласия.
03Услуги
От одного веб-приложения до полной имитации действий злоумышленника. У каждой услуги определены метод, результат и стоимость, зафиксированная до начала работ.
Бесплатная внешняя проверка безопасности одного сайта с отчётом, который оплачивается, только если найдены уязвимости.
Безопасность приложений
Ручное тестирование веб-приложений: аутентификация, разграничение доступа, бизнес-логика и обработка данных.
Безопасность приложений
Тестирование интерфейсов REST, GraphQL, gRPC и WebSocket: нарушения авторизации, раскрытие данных, злоупотребление бизнес-процессами.
Безопасность приложений
Тестирование приложений iOS и Android вместе с серверной частью: хранение, передача данных, взаимодействие с платформой, устойчивость к вмешательству.
Безопасность приложений
Ручной аудит исходного кода с поддержкой статического анализа: уязвимости, которые не видны снаружи.
Безопасность приложений
Аудит сред AWS, Azure, Google Cloud и Kubernetes: идентификация, сетевая доступность, хранилища данных и пути от первой точки опоры к полному контролю.
Инфраструктура и облако
Внешний и внутренний пентест сетей и Active Directory: от открытого сервиса или одной рабочей станции до контроля над доменом.
Инфраструктура и облако
Выявление всего, что ваша организация выставляет в интернет, — известного и забытого — с ручной проверкой каждой находки.
Инфраструктура и облако
Проверка пути от коммита до рабочей среды: репозитории, конвейеры, раннеры, зависимости и артефакты сборки.
Инфраструктура и облако
Целевая имитация действий реального противника против людей, процессов и технологий: будет ли атака обнаружена и остановлена.
Имитация атак
Совместное упражнение: наши специалисты выполняют техники атак по одной, а ваши защитники настраивают обнаружение и реагирование.
Имитация атак
Контролируемые фишинговые рассылки, звонки и кампании в мессенджерах, которые измеряют, как реагируют люди и процессы; результаты — по группам и никогда по именам.
Имитация атак
Состязательное тестирование LLM-приложений, агентов и интеграций MCP: prompt injection, утечки данных, злоупотребление инструментами, выход за рамки задачи.
AI, Web3 и криптография
Построчный аудит смарт-контрактов и логики протокола до развёртывания: ручная проверка, тестирование инвариантов и проверка исправлений.
AI, Web3 и криптография
Аудит криптографических решений и их реализации: протоколы, управление ключами, подписи и генерация случайных значений.
AI, Web3 и криптография
Проектирование, запуск и ведение вашей программы bug bounty: политика, объём, таблица вознаграждений, триаж и общение с исследователями.
Программы и контроль
Публичный канал и работающий процесс для сообщений об уязвимостях извне: политика, security.txt, приём, триаж и согласованное раскрытие.
Программы и контроль
Постоянная команда, которая проверяет каждое значимое изменение и по графику пересматривает периметр, — вместо одного отчёта в год.
Программы и контроль
Пентест, объём и документы которого рассчитаны на использование в качестве доказательства для PCI DSS, SOC 2, ISO/IEC 27001, DORA и NIS2.
Программы и контроль
04Порядок работы
Так проходит платный проект. Каждый шаг заканчивается документом, который остаётся у вас.
Вы описываете системы и задачу. Менеджер отвечает в течение 1 рабочего дня.
Согласуем объекты, исключения, окна тестирования, учётные записи и контакты. Вы получаете предложение с методологией и фиксированной стоимостью.
Подписываются NDA, договор и письмо-разрешение. Проверяются правила тестирования вашего хостинга и облачных провайдеров.
Ручная работа с поддержкой инструментов. О критических и высоких находках сообщаем в течение 24 часов после подтверждения, не дожидаясь итогового отчёта.
Резюме для руководства, технические детали для инженеров и созвон с разбором для тех и других.
После внедрения исправлений перепроверяем каждую находку в течение 60 дней после передачи отчёта и выдаём письмо-подтверждение.
05Результат
Отчёт — это и есть продукт. Прежде чем попасть к вам, он проходит проверку вторым специалистом.
06Модели сотрудничества
Формат зависит от зрелости системы и частоты её релизов.
Внешняя проверка одного сайта. Вы узнаёте, открыт ли он для распространённых атак, прежде чем что-либо потратить.
Согласованный набор объектов проверяется один раз — с отчётом и повторной проверкой.
Постоянная команда проверяет каждое значимое изменение и по графику пересматривает периметр.
Закрытый поиск уязвимостей нашей командой в ограниченный срок. Вы платите за подтверждённые уязвимости по заранее согласованной таблице вознаграждений.
Проектируем, запускаем и ведём вашу программу bug bounty или раскрытия уязвимостей: политика, объём, триаж, общение с исследователями.
07Bug bounty
Владельцы публикуют программы и называют вознаграждение. Исследователи сообщают об уязвимостях через нас и получают оплату от нас. Мы проверяем владельца, рассматриваем каждое сообщение и отвечаем за деньги.
08Стандарты
Мы работаем по открытым стандартам, называем версию и сопоставляем с ними находки. Следовать стандарту и быть сертифицированным по нему — разные вещи: сертификат появляется на этом сайте только вместе со ссылкой, по которой его можно проверить.
Тесты для веб-приложений и API.
OWASP Foundation
Требования, по которым проверяется приложение.
OWASP Foundation
Процедуры тестирования приложений iOS и Android.
OWASP Foundation
Наиболее критичные риски API.
OWASP Foundation
PTESv1.0
Этапы проекта — от подготовки до отчёта.
PTES Team
Планирование, правила проведения и выполнение технических проверок.
NIST
Каталог техник противника для планирования операций и отчёта о покрытии обнаружением.
The MITRE Corporation
Структура тестов Red Team на основе данных об угрозах: разведка угроз, этап Red Team, завершение.
European Central Bank
Наиболее критичные риски приложений на основе языковых моделей.
OWASP Gen AI Security Project
Каталог техник противника против AI-систем.
The MITRE Corporation
Оценка и вектор критичности каждой находки.
FIRST
Класс недостатка, лежащего в основе каждой находки.
The MITRE Corporation
09Вопросы
Да. Сама проверка ничего не стоит, как и отчёт, если уязвимостей не найдено. Если мы нашли уязвимости, вы бесплатно узнаёте их число и критичность и решаете, покупать ли отчёт; его цена зависит от числа и критичности находок.
Да, если владелец системы дал на это письменное разрешение. Без разрешения те же действия в большинстве юрисдикций являются уголовным преступлением. Поэтому каждый проект начинается с письма-разрешения и объёма работ, а мы проверяем полномочия того, кто их подписывает.
Пентест — это ограниченная по времени проверка согласованного объёма силами нанятой команды, с отчётом обо всём, что было проверено. Bug bounty — бессрочная программа, в которой независимые исследователи получают вознаграждение за подтверждённые находки. Первое даёт уверенность на определённую дату, второе — непрерывное обнаружение. Зрелые организации используют оба подхода.
Допустимое определяют правила проведения работ: окна тестирования, частота запросов, исключённые техники и стоп-условия. Тесты на отказ в обслуживании не проводятся, если вы не запросили их письменно. При признаках нестабильности мы останавливаемся и звоним вашему контактному лицу.
От размера и сложности объёма, глубины тестирования и предоставленного доступа. После согласования объёма вы получаете фиксированную стоимость; она меняется только вместе с объёмом.
Мы собираем минимум доказательств, необходимый для подтверждения находки. Рабочие данные хранятся в зашифрованном виде и уничтожаются через 30 дней после закрытия проекта. Отчёты передаются по заранее согласованному защищённому каналу.
Да. NDA подписывается до того, как вы сообщите какие-либо детали о своих системах.
10Заявка
Номер заявки
Сохраните номер: мы называем его во всей дальнейшей переписке с вами.
В первом ответе мы никогда не просим оплату, пароли или удалённый доступ.