Проверка безопасности · Только с разрешения владельца

Можно ли взломать ваш сайт? Проверим бесплатно.

Если проблем не найдено, отчёт вы тоже получите бесплатно. Отчёт оплачивается, только если мы нашли проблемы, и его цена зависит от того, сколько их и насколько они серьёзны. Проверяем сайты, приложения, инфраструктуру, AI-системы и смарт-контракты так, как это сделал бы настоящий злоумышленник.

01Бесплатная проверка

Вы платите, только если мы нашли проблему

Проверка вашего сайта ничего не стоит. Если уязвимостей не найдено, отчёт тоже бесплатный. Отчёт оплачивается, только когда мы нашли уязвимости, и его цена зависит от их числа и критичности.

  1. Вы присылаете адрес

    И подтверждаете, что сайт ваш. Перед проверкой владелец подписывает разрешение с адресом и датами.

  2. Мы проверяем сайт

    Снаружи — так, как его видит злоумышленник, в течение 1–5 рабочих дней после подписания разрешения. Без разрушающих действий и без нагрузки на сервер.

  3. Вы получаете результат

    Проблем нет — бесплатный отчёт. Проблемы найдены — их число, критичность и цена отчёта. Отчёт приходит сразу после оплаты; повторная проверка после исправлений бесплатна.

02Принципы

Законность заложена в процесс

Наступательная безопасность остаётся услугой, только пока на неё есть разрешение. Эти правила действуют в каждом проекте и в каждом отчёте bug bounty — без исключений.

  • Сначала письменное разрешение

    Работы начинаются после того, как владелец систем подписал разрешение и объём работ. Мы проверяем, что подписавший вправе это делать.

  • Объём работ — это граница

    Мы работаем только с тем, что перечислено. Системы третьих лиц тестируются исключительно с согласия их оператора.

  • Только официальные программы

    В bug bounty мы работаем только в официальных программах на признанных площадках и соблюдаем правила каждой программы дословно.

  • Доказательства вместо мнений

    Находка попадает в отчёт после воспроизведения. К ней прилагаются доказательство, описание последствий, вектор CVSS 4.0 и шаги по исправлению.

  • Минимальное воздействие

    Мы доказываем последствия наименее инвазивным способом, не трогаем рабочие данные и останавливаемся при наступлении стоп-условия.

  • Конфиденциальность по умолчанию

    Результаты принадлежат заказчику. Ничто не раскрывается и не публикуется без письменного согласия.

03Услуги

Что мы проверяем

От одного веб-приложения до полной имитации действий злоумышленника. У каждой услуги определены метод, результат и стоимость, зафиксированная до начала работ.

  • Пентест веб-приложений

    Ручное тестирование веб-приложений: аутентификация, разграничение доступа, бизнес-логика и обработка данных.

    Безопасность приложений

  • Тестирование безопасности API

    Тестирование интерфейсов REST, GraphQL, gRPC и WebSocket: нарушения авторизации, раскрытие данных, злоупотребление бизнес-процессами.

    Безопасность приложений

  • Пентест мобильных приложений

    Тестирование приложений iOS и Android вместе с серверной частью: хранение, передача данных, взаимодействие с платформой, устойчивость к вмешательству.

    Безопасность приложений

  • Аудит исходного кода

    Ручной аудит исходного кода с поддержкой статического анализа: уязвимости, которые не видны снаружи.

    Безопасность приложений

  • Аудит безопасности облака и Kubernetes

    Аудит сред AWS, Azure, Google Cloud и Kubernetes: идентификация, сетевая доступность, хранилища данных и пути от первой точки опоры к полному контролю.

    Инфраструктура и облако

  • Пентест инфраструктуры

    Внешний и внутренний пентест сетей и Active Directory: от открытого сервиса или одной рабочей станции до контроля над доменом.

    Инфраструктура и облако

  • Анализ внешней поверхности атаки

    Выявление всего, что ваша организация выставляет в интернет, — известного и забытого — с ручной проверкой каждой находки.

    Инфраструктура и облако

  • Red Team

    Целевая имитация действий реального противника против людей, процессов и технологий: будет ли атака обнаружена и остановлена.

    Имитация атак

  • Purple Team

    Совместное упражнение: наши специалисты выполняют техники атак по одной, а ваши защитники настраивают обнаружение и реагирование.

    Имитация атак

  • Проверка социальной инженерией

    Контролируемые фишинговые рассылки, звонки и кампании в мессенджерах, которые измеряют, как реагируют люди и процессы; результаты — по группам и никогда по именам.

    Имитация атак

  • Тестирование безопасности AI и LLM

    Состязательное тестирование LLM-приложений, агентов и интеграций MCP: prompt injection, утечки данных, злоупотребление инструментами, выход за рамки задачи.

    AI, Web3 и криптография

  • Аудит смарт-контрактов

    Построчный аудит смарт-контрактов и логики протокола до развёртывания: ручная проверка, тестирование инвариантов и проверка исправлений.

    AI, Web3 и криптография

  • Криптографический аудит

    Аудит криптографических решений и их реализации: протоколы, управление ключами, подписи и генерация случайных значений.

    AI, Web3 и криптография

  • Управление программой Bug Bounty

    Проектирование, запуск и ведение вашей программы bug bounty: политика, объём, таблица вознаграждений, триаж и общение с исследователями.

    Программы и контроль

  • Программа раскрытия уязвимостей (VDP)

    Публичный канал и работающий процесс для сообщений об уязвимостях извне: политика, security.txt, приём, триаж и согласованное раскрытие.

    Программы и контроль

  • Непрерывный пентест

    Постоянная команда, которая проверяет каждое значимое изменение и по графику пересматривает периметр, — вместо одного отчёта в год.

    Программы и контроль

04Порядок работы

От заявки до проверенного исправления

Так проходит платный проект. Каждый шаг заканчивается документом, который остаётся у вас.

  1. Заявка

    Вы описываете системы и задачу. Менеджер отвечает в течение 1 рабочего дня.

    • Номер заявки
  2. Согласование объёма

    Согласуем объекты, исключения, окна тестирования, учётные записи и контакты. Вы получаете предложение с методологией и фиксированной стоимостью.

    • Коммерческое предложение
  3. Разрешение

    Подписываются NDA, договор и письмо-разрешение. Проверяются правила тестирования вашего хостинга и облачных провайдеров.

    • Письмо-разрешение, правила проведения работ
  4. Тестирование

    Ручная работа с поддержкой инструментов. О критических и высоких находках сообщаем в течение 24 часов после подтверждения, не дожидаясь итогового отчёта.

    • Срочные уведомления о находках
  5. Отчёт и разбор

    Резюме для руководства, технические детали для инженеров и созвон с разбором для тех и других.

    • Отчёт
  6. Повторная проверка

    После внедрения исправлений перепроверяем каждую находку в течение 60 дней после передачи отчёта и выдаём письмо-подтверждение.

    • Отчёт о повторной проверке, письмо-подтверждение
Как мы работаем

05Результат

Отчёт, по которому можно действовать

Отчёт — это и есть продукт. Прежде чем попасть к вам, он проходит проверку вторым специалистом.

Резюме для руководства
Риски на языке бизнеса, состояние системы и приоритеты — на двух страницах.
Объём и метод
Что проверялось, когда, откуда, под какими учётными записями и что осталось за рамками.
Находки
Отдельная запись на каждую проблему: описание, доказательства, воспроизведение, последствия, вектор CVSS 4.0, CWE, исправление.
Цепочки атак
Как отдельные недостатки складываются в компрометацию — шаг за шагом.
План исправлений
Исправления в порядке снижения риска и с оценкой трудоёмкости.
Результаты повторной проверки
Статус каждой находки после исправления и письмо-подтверждение.

06Модели сотрудничества

Форматы работы

Формат зависит от зрелости системы и частоты её релизов.

  • Бесплатная проверка сайта

    Внешняя проверка одного сайта. Вы узнаёте, открыт ли он для распространённых атак, прежде чем что-либо потратить.

    Подходит для
    Первый взгляд на безопасность публичного сайта.
    Оплата
    Бесплатно. Отчёт оплачивается, только если найдены уязвимости; его цена зависит от их числа и критичности.
  • Проект с фиксированным объёмом

    Согласованный набор объектов проверяется один раз — с отчётом и повторной проверкой.

    Подходит для
    Релизы, аудиты, due diligence, сроки регулятора.
    Оплата
    Фиксированная стоимость за согласованный объём.
  • Непрерывное тестирование

    Постоянная команда проверяет каждое значимое изменение и по графику пересматривает периметр.

    Подходит для
    Продукты с еженедельными релизами.
    Оплата
    Ежемесячная плата за согласованный объём тестирования.
  • Оплата за результат

    Закрытый поиск уязвимостей нашей командой в ограниченный срок. Вы платите за подтверждённые уязвимости по заранее согласованной таблице вознаграждений.

    Подходит для
    Зрелые системы, которые уже проходили тестирование.
    Оплата
    Вознаграждение за подтверждённую находку в пределах бюджета.
  • Управление программой

    Проектируем, запускаем и ведём вашу программу bug bounty или раскрытия уязвимостей: политика, объём, триаж, общение с исследователями.

    Подходит для
    Компании, которые открываются внешним исследователям.
    Оплата
    Плата за запуск и ежемесячное сопровождение.

07Bug bounty

Площадка, где за уязвимости платят официально

Владельцы публикуют программы и называют вознаграждение. Исследователи сообщают об уязвимостях через нас и получают оплату от нас. Мы проверяем владельца, рассматриваем каждое сообщение и отвечаем за деньги.

  • Программа публикуется только после того, как владелец документами подтвердил, что система принадлежит ему.
  • Вознаграждения назначает владелец. Исследователь получает всё вознаграждение.
  • Наша комиссия — 20 % от каждого вознаграждения, её платит владелец.
  • Каждое сообщение рассматривается, воспроизводится и оценивается по шкале CVSS 4.0.
  • Сообщение остаётся между исследователем, владельцем и нами.

08Стандарты

Методики, которые можно проверить

Мы работаем по открытым стандартам, называем версию и сопоставляем с ними находки. Следовать стандарту и быть сертифицированным по нему — разные вещи: сертификат появляется на этом сайте только вместе со ссылкой, по которой его можно проверить.

Методология

09Вопросы

О чём спрашивают перед первым проектом

Проверка сайта действительно бесплатная?

Да. Сама проверка ничего не стоит, как и отчёт, если уязвимостей не найдено. Если мы нашли уязвимости, вы бесплатно узнаёте их число и критичность и решаете, покупать ли отчёт; его цена зависит от числа и критичности находок.

Тестирование на проникновение — это законно?

Да, если владелец системы дал на это письменное разрешение. Без разрешения те же действия в большинстве юрисдикций являются уголовным преступлением. Поэтому каждый проект начинается с письма-разрешения и объёма работ, а мы проверяем полномочия того, кто их подписывает.

Чем пентест отличается от bug bounty?

Пентест — это ограниченная по времени проверка согласованного объёма силами нанятой команды, с отчётом обо всём, что было проверено. Bug bounty — бессрочная программа, в которой независимые исследователи получают вознаграждение за подтверждённые находки. Первое даёт уверенность на определённую дату, второе — непрерывное обнаружение. Зрелые организации используют оба подхода.

Тестирование нарушит работу наших систем?

Допустимое определяют правила проведения работ: окна тестирования, частота запросов, исключённые техники и стоп-условия. Тесты на отказ в обслуживании не проводятся, если вы не запросили их письменно. При признаках нестабильности мы останавливаемся и звоним вашему контактному лицу.

От чего зависит стоимость?

От размера и сложности объёма, глубины тестирования и предоставленного доступа. После согласования объёма вы получаете фиксированную стоимость; она меняется только вместе с объёмом.

Что происходит с нашими данными?

Мы собираем минимум доказательств, необходимый для подтверждения находки. Рабочие данные хранятся в зашифрованном виде и уничтожаются через 30 дней после закрытия проекта. Отчёты передаются по заранее согласованному защищённому каналу.

Вы подписываете NDA?

Да. NDA подписывается до того, как вы сообщите какие-либо детали о своих системах.

Вопросы и ответы

10Заявка

Расскажите, что нужно проверить

  • Проверка сайта — бесплатно
  • Ответ в течение 1 рабочего дня
  • NDA до передачи технических деталей
  • Фиксированная стоимость платных проектов
  • Без обязательств

Оставить заявку

Опишите системы и задачу. Менеджер ответит в течение 1 рабочего дня: задаст уточняющие вопросы и предложит следующий шаг.

Кому ответить

Ответим на этот адрес, если вы не выберете другой канал.

Индивидуальный предприниматель указывает своё имя.

Удобный канал связи
Что проверить
Интересующие услуги

Можно выбрать несколько.

Бесплатная проверка

Проверим ваш сайт бесплатно

Если проблем не найдено, отчёт вы тоже получите бесплатно. Отчёт оплачивается, только если мы нашли проблемы, и его цена зависит от их числа и критичности.

Условия бесплатной проверки безопасности сайта

Безопасность приложений

Инфраструктура и облако

Имитация атак

AI, Web3 и криптография

Программы и контроль

Безопасность приложений

Бесплатная проверка безопасности сайта

Смотрим на ваш сайт снаружи — так, как это делает злоумышленник, — и проверяем, можно ли в него проникнуть: слабые настройки, устаревшие программы, открытые файлы, небезопасные формы. Проверка бесплатная.

Безопасность приложений

Пентест веб-приложений

Пробуем взломать ваше веб-приложение так, как это сделал бы настоящий злоумышленник: войти в чужой аккаунт, прочитать данные других клиентов, изменить цены или заказы. Вы узнаёте о слабых местах раньше преступников.

Безопасность приложений

Тестирование безопасности API

API — это канал, по которому ваше приложение, сайт и партнёры обмениваются данными с вашими серверами. Проверяем, что через него нельзя прочитать или изменить чужие данные.

Безопасность приложений

Пентест мобильных приложений

Изучаем ваше приложение для iOS или Android и серверы, с которыми оно работает: что приложение хранит на телефоне, что из него можно извлечь и можно ли подменить его запросы.

Безопасность приложений

Аудит исходного кода

Наши специалисты читают исходный код вашего продукта и находят ошибки, которые ведут к взлому, — в том числе те, которых не видно снаружи.

Инфраструктура и облако

Аудит безопасности облака и Kubernetes

Проверяем, как настроено ваше облако (AWS, Azure, Google Cloud, Kubernetes): у кого к чему есть доступ, какие данные открыты в интернет и как далеко пройдёт злоумышленник после первой ошибки.

Инфраструктура и облако

Пентест инфраструктуры

Проверяем ваши серверы и офисную сеть снаружи и изнутри: сможет ли злоумышленник попасть внутрь и добраться до бухгалтерии, почты или резервных копий.

Инфраструктура и облако

Анализ внешней поверхности атаки

Находим всё, что ваша компания выставила в интернет, включая забытое: старые сайты, тестовые серверы, утёкшие пароли. И показываем, что из этого можно атаковать.

Инфраструктура и облако

Безопасность CI/CD и цепочки поставок

Проверяем путь вашего кода от разработчика до клиента: серверы сборки, сторонние библиотеки, ключи доступа. Кто контролирует этот путь, тот контролирует ваш продукт.

Имитация атак

Red Team

Полномасштабное учение. Наша команда играет роль настоящего злоумышленника с целью — например, добраться до данных клиентов, — а вы видите, заметит ли и остановит ли его ваша защита.

Имитация атак

Purple Team

Наши атакующие и ваши защитники работают вместе: мы показываем приём атаки, ваша команда проверяет, видит ли она его, и пробелы в мониторинге закрываются сразу.

Имитация атак

Проверка социальной инженерией

Проверяем не технику, а людей: фишинговые письма, звонки и сообщения, которыми злоумышленники выманивают пароли. Вы узнаёте, сколько сотрудников поддались бы на обман и чему их учить.

AI, Web3 и криптография

Тестирование безопасности AI и LLM

Если в вашем продукте есть чат-бот или другая модель ИИ, проверяем, можно ли уговорить её выдать конфиденциальные данные, нарушить собственные правила или действовать от чужого имени.

AI, Web3 и криптография

Аудит смарт-контрактов

Прежде чем смарт-контракт начнёт хранить деньги, ищем в его коде ошибки, которые позволят вывести или заблокировать средства. После публикации такие ошибки уже не исправить.

AI, Web3 и криптография

Криптографический аудит

Проверяем, как ваш продукт шифрует данные и защищает ключи: те ли алгоритмы выбраны и правильно ли они применены. Ошибка здесь делает шифрование бесполезным.

Программы и контроль

Управление программой Bug Bounty

Bug bounty — программа, в которой независимые исследователи ищут уязвимости в вашем продукте и получают вознаграждение за каждую найденную. Мы запускаем и ведём такую программу за вас.

Программы и контроль

Программа раскрытия уязвимостей (VDP)

Публичная страница и порядок, которые объясняют исследователям, как безопасно сообщить вам об уязвимости. Без них сообщения теряются или приходят в виде угроз. Мы настраиваем процесс и обрабатываем входящие сообщения.

Программы и контроль

Непрерывный пентест

Вместо одного теста в год проверяем каждое значимое изменение вашего продукта в течение всего года, чтобы новая уязвимость не ждала своего обнаружения месяцами.

Программы и контроль

Пентест для соответствия требованиям

Тест на проникновение, оформленный так, чтобы его отчёт принял аудитор, регулятор или крупный заказчик: PCI DSS, DORA, NIS2, ISO/IEC 27001, SOC 2.

Интересующие услуги

Пока не определились

Выберите этот вариант, если не знаете, какая услуга вам нужна. Опишите задачу своими словами, и специалист предложит услугу в ответе.

Домен или URL сайта либо основной системы, которую нужно проверить, например app.example.com.

Что нужно проверить, почему сейчас, есть ли срок или требование регулятора. Не указывайте пароли, ключи и детали уязвимостей.

Подтверждения

Не отправляйте через форму учётные данные, ключи и детали уязвимостей. Защищённый канал согласуем после первого ответа.

Автоматическая проверка от злоупотреблений