Что происходит после отправки заявки

Без неожиданностей: каждый шаг, кто что делает и каким документом шаг закрывается.

01Шаги

Шаг за шагом: кто что делает

  1. Заявка

    Вы описываете системы и задачу через форму на этом сайте.

    Вы
    Описываете систему, цель и срок.
    Мы
    Отвечаем в течение 1 рабочего дня: задаём вопросы и предлагаем время созвона.
  2. Согласование объёма

    Разговор с техническим специалистом — при желании под NDA.

    Вы
    Показываете систему и называете ограничения.
    Мы
    Предлагаем объём, глубину и тип теста.
  3. Предложение

    Документ с объёмом, методом, графиком, командой и фиксированной стоимостью.

    Вы
    Изучаете и согласуете.
    Мы
    Отвечаем на вопросы и подгоняем объём под бюджет.
  4. Разрешение

    Подписываются договор, NDA, письмо-разрешение и правила проведения работ. Собираются согласия третьих лиц.

    Вы
    Подписываете как владелец систем; предоставляете учётные записи и контакты.
    Мы
    Проверяем полномочия подписавшего и правила тестирования ваших провайдеров.
  5. Тестирование

    Работы начинаются в согласованный день. У вас есть прямой канал связи с ведущим специалистом.

    Вы
    Держите контактных лиц на связи; сообщаете об изменениях в системе.
    Мы
    Тестируем, сообщаем о срочных находках в течение 24 часов после подтверждения, присылаем статусы.
  6. Отчёт, разбор и повторная проверка

    Отчёт передаётся по защищённому каналу и представляется на созвоне. После ваших исправлений каждая находка перепроверяется.

    Вы
    Исправляете и запрашиваете повторную проверку в течение 60 дней после передачи отчёта.
    Мы
    Перепроверяем, выдаём письмо-подтверждение, уничтожаем рабочие данные через 30 дней после закрытия проекта.

02Модели

Модели сотрудничества

Формат зависит от зрелости системы и частоты её релизов.

  • Бесплатная проверка сайта

    Внешняя проверка одного сайта. Вы узнаёте, открыт ли он для распространённых атак, прежде чем что-либо потратить.

    Подходит для
    Первый взгляд на безопасность публичного сайта.
    Оплата
    Бесплатно. Отчёт оплачивается, только если найдены уязвимости; его цена зависит от их числа и критичности.
  • Проект с фиксированным объёмом

    Согласованный набор объектов проверяется один раз — с отчётом и повторной проверкой.

    Подходит для
    Релизы, аудиты, due diligence, сроки регулятора.
    Оплата
    Фиксированная стоимость за согласованный объём.
  • Непрерывное тестирование

    Постоянная команда проверяет каждое значимое изменение и по графику пересматривает периметр.

    Подходит для
    Продукты с еженедельными релизами.
    Оплата
    Ежемесячная плата за согласованный объём тестирования.
  • Оплата за результат

    Закрытый поиск уязвимостей нашей командой в ограниченный срок. Вы платите за подтверждённые уязвимости по заранее согласованной таблице вознаграждений.

    Подходит для
    Зрелые системы, которые уже проходили тестирование.
    Оплата
    Вознаграждение за подтверждённую находку в пределах бюджета.
  • Управление программой

    Проектируем, запускаем и ведём вашу программу bug bounty или раскрытия уязвимостей: политика, объём, триаж, общение с исследователями.

    Подходит для
    Компании, которые открываются внешним исследователям.
    Оплата
    Плата за запуск и ежемесячное сопровождение.

03Стоимость

От чего зависит стоимость

Мы не публикуем прайс-лист: два приложения одного типа могут различаться по размеру в десять раз. Стоимость определяют перечисленные факторы. После согласования объёма она фиксируется.

  • Размер объёма

    Число приложений, ролей, эндпоинтов, узлов, контрактов или строк кода.

  • Глубина

    Базовая проверка типовых недостатков или углублённый тест с логикой и цепочками.

  • Доступ

    Тестирование с учётными записями, документацией и исходным кодом даёт больше находок в день, чем работа вслепую.

  • Ограничения

    Ночные окна, работа только на рабочей среде и выезд на площадку увеличивают трудозатраты.

  • Доказательства

    Разделы для аудита, проверка сегментации и письма-подтверждения для третьих лиц.

  • Срочность

    Старт в течение нескольких дней означает перестановку других работ.

Стоимость в предложении фиксированная. Она меняется только вместе с объёмом и только с вашего письменного согласия. Проверка сайта бесплатна: её условия и цена отчёта определяются условиями бесплатной проверки безопасности сайта.

04Документы

Что вы подписываете и зачем

Именно документы отличают тест на проникновение от вторжения.

  • Соглашение о неразглашении

    Подписывается до того, как вы сообщите какие-либо детали. Охватывает всё, что мы узнаём, включая сам факт сотрудничества.

  • Договор

    Объём, график, стоимость, ответственность, конфиденциальность и защита данных.

  • Письмо-разрешение

    Заявление владельца систем, разрешающее тест. В нём названы объекты, даты и исполнители; именно оно делает тест законным.

  • Правила проведения работ

    Разрешённые и исключённые техники, окна тестирования, стоп-условия, контакты и обращение с чувствительными данными.

  • Согласия третьих лиц

    Хостинг, облачные и SaaS-провайдеры, чьи системы затрагиваются. Мы проверяем их правила тестирования и получаем согласие там, где оно требуется.

  • Соглашение об обработке данных

    Если в ходе работ возможен доступ к персональным данным — условия их обработки по применимому к вам законодательству.

05Заявка

Расскажите, что нужно проверить

  • Проверка сайта — бесплатно
  • Ответ в течение 1 рабочего дня
  • NDA до передачи технических деталей
  • Фиксированная стоимость платных проектов
  • Без обязательств

Оставить заявку

Опишите системы и задачу. Менеджер ответит в течение 1 рабочего дня: задаст уточняющие вопросы и предложит следующий шаг.

Кому ответить

Ответим на этот адрес, если вы не выберете другой канал.

Индивидуальный предприниматель указывает своё имя.

Удобный канал связи
Что проверить
Интересующие услуги

Можно выбрать несколько.

Бесплатная проверка

Проверим ваш сайт бесплатно

Если проблем не найдено, отчёт вы тоже получите бесплатно. Отчёт оплачивается, только если мы нашли проблемы, и его цена зависит от их числа и критичности.

Условия бесплатной проверки безопасности сайта

Безопасность приложений

Инфраструктура и облако

Имитация атак

AI, Web3 и криптография

Программы и контроль

Безопасность приложений

Бесплатная проверка безопасности сайта

Смотрим на ваш сайт снаружи — так, как это делает злоумышленник, — и проверяем, можно ли в него проникнуть: слабые настройки, устаревшие программы, открытые файлы, небезопасные формы. Проверка бесплатная.

Безопасность приложений

Пентест веб-приложений

Пробуем взломать ваше веб-приложение так, как это сделал бы настоящий злоумышленник: войти в чужой аккаунт, прочитать данные других клиентов, изменить цены или заказы. Вы узнаёте о слабых местах раньше преступников.

Безопасность приложений

Тестирование безопасности API

API — это канал, по которому ваше приложение, сайт и партнёры обмениваются данными с вашими серверами. Проверяем, что через него нельзя прочитать или изменить чужие данные.

Безопасность приложений

Пентест мобильных приложений

Изучаем ваше приложение для iOS или Android и серверы, с которыми оно работает: что приложение хранит на телефоне, что из него можно извлечь и можно ли подменить его запросы.

Безопасность приложений

Аудит исходного кода

Наши специалисты читают исходный код вашего продукта и находят ошибки, которые ведут к взлому, — в том числе те, которых не видно снаружи.

Инфраструктура и облако

Аудит безопасности облака и Kubernetes

Проверяем, как настроено ваше облако (AWS, Azure, Google Cloud, Kubernetes): у кого к чему есть доступ, какие данные открыты в интернет и как далеко пройдёт злоумышленник после первой ошибки.

Инфраструктура и облако

Пентест инфраструктуры

Проверяем ваши серверы и офисную сеть снаружи и изнутри: сможет ли злоумышленник попасть внутрь и добраться до бухгалтерии, почты или резервных копий.

Инфраструктура и облако

Анализ внешней поверхности атаки

Находим всё, что ваша компания выставила в интернет, включая забытое: старые сайты, тестовые серверы, утёкшие пароли. И показываем, что из этого можно атаковать.

Инфраструктура и облако

Безопасность CI/CD и цепочки поставок

Проверяем путь вашего кода от разработчика до клиента: серверы сборки, сторонние библиотеки, ключи доступа. Кто контролирует этот путь, тот контролирует ваш продукт.

Имитация атак

Red Team

Полномасштабное учение. Наша команда играет роль настоящего злоумышленника с целью — например, добраться до данных клиентов, — а вы видите, заметит ли и остановит ли его ваша защита.

Имитация атак

Purple Team

Наши атакующие и ваши защитники работают вместе: мы показываем приём атаки, ваша команда проверяет, видит ли она его, и пробелы в мониторинге закрываются сразу.

Имитация атак

Проверка социальной инженерией

Проверяем не технику, а людей: фишинговые письма, звонки и сообщения, которыми злоумышленники выманивают пароли. Вы узнаёте, сколько сотрудников поддались бы на обман и чему их учить.

AI, Web3 и криптография

Тестирование безопасности AI и LLM

Если в вашем продукте есть чат-бот или другая модель ИИ, проверяем, можно ли уговорить её выдать конфиденциальные данные, нарушить собственные правила или действовать от чужого имени.

AI, Web3 и криптография

Аудит смарт-контрактов

Прежде чем смарт-контракт начнёт хранить деньги, ищем в его коде ошибки, которые позволят вывести или заблокировать средства. После публикации такие ошибки уже не исправить.

AI, Web3 и криптография

Криптографический аудит

Проверяем, как ваш продукт шифрует данные и защищает ключи: те ли алгоритмы выбраны и правильно ли они применены. Ошибка здесь делает шифрование бесполезным.

Программы и контроль

Управление программой Bug Bounty

Bug bounty — программа, в которой независимые исследователи ищут уязвимости в вашем продукте и получают вознаграждение за каждую найденную. Мы запускаем и ведём такую программу за вас.

Программы и контроль

Программа раскрытия уязвимостей (VDP)

Публичная страница и порядок, которые объясняют исследователям, как безопасно сообщить вам об уязвимости. Без них сообщения теряются или приходят в виде угроз. Мы настраиваем процесс и обрабатываем входящие сообщения.

Программы и контроль

Непрерывный пентест

Вместо одного теста в год проверяем каждое значимое изменение вашего продукта в течение всего года, чтобы новая уязвимость не ждала своего обнаружения месяцами.

Программы и контроль

Пентест для соответствия требованиям

Тест на проникновение, оформленный так, чтобы его отчёт принял аудитор, регулятор или крупный заказчик: PCI DSS, DORA, NIS2, ISO/IEC 27001, SOC 2.

Интересующие услуги

Пока не определились

Выберите этот вариант, если не знаете, какая услуга вам нужна. Опишите задачу своими словами, и специалист предложит услугу в ответе.

Домен или URL сайта либо основной системы, которую нужно проверить, например app.example.com.

Что нужно проверить, почему сейчас, есть ли срок или требование регулятора. Не указывайте пароли, ключи и детали уязвимостей.

Подтверждения

Не отправляйте через форму учётные данные, ключи и детали уязвимостей. Защищённый канал согласуем после первого ответа.

Автоматическая проверка от злоупотреблений