Вопросы и ответы

О чём заказчики спрашивают перед первым проектом. Если вашего вопроса здесь нет, задайте его через форму заявки.

Законность и разрешения

Тестирование на проникновение — это законно?

Да, если владелец системы дал на это письменное разрешение. Без разрешения те же действия в большинстве юрисдикций являются уголовным преступлением. Поэтому каждый проект начинается с письма-разрешения и объёма работ, а мы проверяем полномочия того, кто их подписывает.

Кто может разрешить тест?

Владелец системы или уполномоченное им лицо: обычно директор либо руководитель по безопасности или технологиям, действующий на основании полномочий, выданных компанией. Мы просим подтверждение через официальный канал компании.

Наши системы работают у облачного провайдера. Чьё разрешение нужно?

Ваше — на то, чем управляете вы, и правила провайдера — на платформу под этим. Крупные провайдеры публикуют правила, которые разрешают тестировать собственные ресурсы без предварительного согласования и перечисляют запрещённое. Мы сверяемся с актуальными правилами перед каждым проектом.

Можете ли вы протестировать системы наших поставщиков?

Только с письменного согласия поставщика. Ваш договор с поставщиком не даёт вам права разрешать атаку на его системы, если в нём это прямо не сказано.

Ход проекта

Сколько длится проект?

Это зависит от объёма. В предложении указаны число дней тестирования и календарные даты; и то и другое согласуется до подписания договора.

Тестирование нарушит работу наших систем?

Допустимое определяют правила проведения работ: окна тестирования, частота запросов, исключённые техники и стоп-условия. Тесты на отказ в обслуживании не проводятся, если вы не запросили их письменно. При признаках нестабильности мы останавливаемся и звоним вашему контактному лицу.

Что нужно от нас?

Контактное лицо, тестовые учётные записи, описание системы и в идеале среда, соответствующая рабочей. На странице каждой услуги перечислено, что нужно именно для неё.

Что будет, если в ходе теста вы найдёте критическую уязвимость?

Вы узнаете об этом в течение 24 часов после подтверждения — по защищённому каналу, согласованному в начале, и с деталями, достаточными для действий. Итогового отчёта мы не ждём.

Результаты

Что входит в отчёт?

Резюме для руководства, объём и метод, каждая находка с доказательствами, шагами воспроизведения, вектором CVSS 4.0, классом CWE и исправлением, пути атаки и план устранения, упорядоченный по приоритету.

Повторная проверка входит в стоимость?

Да. Одна повторная проверка каждой находки включена в течение 60 дней после передачи отчёта. После неё вы получаете обновлённый отчёт и письмо-подтверждение.

Можно ли показать результаты заказчикам и аудиторам?

Для этого предназначено письмо-подтверждение: в нём указано, что, когда, каким методом проверялось и с каким результатом — без технических деталей. Полный отчёт принадлежит вам, и вы распоряжаетесь им по своему усмотрению.

Отчёт без находок означает, что мы защищены?

Нет. Тест показывает состояние систем в согласованном объёме на время проверки и с согласованной глубиной. Он снижает риск и доказывает, что именно было проверено, но не может доказать, что уязвимостей нет. Системы меняются с каждым релизом — для этого существуют повторная проверка и непрерывное тестирование.

Вы помогаете с исправлениями?

К каждой находке прилагается конкретное исправление, а созвон с разбором нужен для вопросов ваших инженеров. Сами мы ваши системы не меняем: тот, кто проверяет, не должен быть тем, кто исправляет.

Стоимость и договор

Проверка сайта действительно бесплатная?

Да. Проверка ничего не стоит, как и отчёт, если уязвимостей не найдено. Если мы нашли уязвимости, вы бесплатно узнаёте их число и критичность и решаете, покупать ли отчёт. Его цена зависит от числа и критичности находок и называется до вашего решения.

Что будет, если мы не купим отчёт?

Ничего. Вы ничего не должны, а найденное остаётся конфиденциальным: мы никому его не передаём и ничего не публикуем. О признаках того, что сайт уже взломан, мы сообщаем сразу и бесплатно.

От чего зависит стоимость?

От размера и сложности объёма, глубины тестирования и предоставленного доступа. После согласования объёма вы получаете фиксированную стоимость; она меняется только вместе с объёмом.

Вы подписываете NDA?

Да. NDA подписывается до того, как вы сообщите какие-либо детали о своих системах.

На каких языках вы работаете?

Мы ведём переписку и пишем отчёты на русском и английском. Заявку можно написать на любом языке этого сайта; ответ придёт на русском или английском. Резюме отчёта для руководства на втором языке — по запросу.

Что происходит с нашими данными после проекта?

Рабочие данные уничтожаются через 30 дней после закрытия проекта. Отчёт хранится столько, сколько указано в договоре, и затем удаляется.

Bug bounty

Как работает ваша площадка bug bounty?

Владельцы публикуют программы и называют вознаграждения — после того как документами подтвердили, что система принадлежит им. Исследователи сообщают об уязвимостях через площадку. Мы рассматриваем каждое сообщение и выплачиваем вознаграждение. Наша комиссия — 20 % от каждого вознаграждения, её платит владелец.

Чем пентест отличается от bug bounty?

Пентест — это ограниченная по времени проверка согласованного объёма силами нанятой команды, с отчётом обо всём, что было проверено. Bug bounty — бессрочная программа, в которой независимые исследователи получают вознаграждение за подтверждённые находки. Первое даёт уверенность на определённую дату, второе — непрерывное обнаружение.

Мы готовы к публичной программе bug bounty?

Если у вас не было пентеста — нет. Начните с теста и закрытой программы. Публичный запуск на непроверенном объёме означает высокие вознаграждения за находки, которые дал бы проект с фиксированной стоимостью.

Нам прислали сообщение об уязвимости и просят деньги. Что делать?

Не платите под давлением и не угрожайте. Подтвердите получение, запросите технические детали и проверьте утверждение. Мы можем проверить сообщение, оценить критичность и помочь с ответом: оставьте заявку через форму и укажите, что сообщение ждёт ответа.

Заявка

Расскажите, что нужно проверить

  • Проверка сайта — бесплатно
  • Ответ в течение 1 рабочего дня
  • NDA до передачи технических деталей
  • Фиксированная стоимость платных проектов
  • Без обязательств

Оставить заявку

Опишите системы и задачу. Менеджер ответит в течение 1 рабочего дня: задаст уточняющие вопросы и предложит следующий шаг.

Кому ответить

Ответим на этот адрес, если вы не выберете другой канал.

Индивидуальный предприниматель указывает своё имя.

Удобный канал связи
Что проверить
Интересующие услуги

Можно выбрать несколько.

Бесплатная проверка

Проверим ваш сайт бесплатно

Если проблем не найдено, отчёт вы тоже получите бесплатно. Отчёт оплачивается, только если мы нашли проблемы, и его цена зависит от их числа и критичности.

Условия бесплатной проверки безопасности сайта

Безопасность приложений

Инфраструктура и облако

Имитация атак

AI, Web3 и криптография

Программы и контроль

Безопасность приложений

Бесплатная проверка безопасности сайта

Смотрим на ваш сайт снаружи — так, как это делает злоумышленник, — и проверяем, можно ли в него проникнуть: слабые настройки, устаревшие программы, открытые файлы, небезопасные формы. Проверка бесплатная.

Безопасность приложений

Пентест веб-приложений

Пробуем взломать ваше веб-приложение так, как это сделал бы настоящий злоумышленник: войти в чужой аккаунт, прочитать данные других клиентов, изменить цены или заказы. Вы узнаёте о слабых местах раньше преступников.

Безопасность приложений

Тестирование безопасности API

API — это канал, по которому ваше приложение, сайт и партнёры обмениваются данными с вашими серверами. Проверяем, что через него нельзя прочитать или изменить чужие данные.

Безопасность приложений

Пентест мобильных приложений

Изучаем ваше приложение для iOS или Android и серверы, с которыми оно работает: что приложение хранит на телефоне, что из него можно извлечь и можно ли подменить его запросы.

Безопасность приложений

Аудит исходного кода

Наши специалисты читают исходный код вашего продукта и находят ошибки, которые ведут к взлому, — в том числе те, которых не видно снаружи.

Инфраструктура и облако

Аудит безопасности облака и Kubernetes

Проверяем, как настроено ваше облако (AWS, Azure, Google Cloud, Kubernetes): у кого к чему есть доступ, какие данные открыты в интернет и как далеко пройдёт злоумышленник после первой ошибки.

Инфраструктура и облако

Пентест инфраструктуры

Проверяем ваши серверы и офисную сеть снаружи и изнутри: сможет ли злоумышленник попасть внутрь и добраться до бухгалтерии, почты или резервных копий.

Инфраструктура и облако

Анализ внешней поверхности атаки

Находим всё, что ваша компания выставила в интернет, включая забытое: старые сайты, тестовые серверы, утёкшие пароли. И показываем, что из этого можно атаковать.

Инфраструктура и облако

Безопасность CI/CD и цепочки поставок

Проверяем путь вашего кода от разработчика до клиента: серверы сборки, сторонние библиотеки, ключи доступа. Кто контролирует этот путь, тот контролирует ваш продукт.

Имитация атак

Red Team

Полномасштабное учение. Наша команда играет роль настоящего злоумышленника с целью — например, добраться до данных клиентов, — а вы видите, заметит ли и остановит ли его ваша защита.

Имитация атак

Purple Team

Наши атакующие и ваши защитники работают вместе: мы показываем приём атаки, ваша команда проверяет, видит ли она его, и пробелы в мониторинге закрываются сразу.

Имитация атак

Проверка социальной инженерией

Проверяем не технику, а людей: фишинговые письма, звонки и сообщения, которыми злоумышленники выманивают пароли. Вы узнаёте, сколько сотрудников поддались бы на обман и чему их учить.

AI, Web3 и криптография

Тестирование безопасности AI и LLM

Если в вашем продукте есть чат-бот или другая модель ИИ, проверяем, можно ли уговорить её выдать конфиденциальные данные, нарушить собственные правила или действовать от чужого имени.

AI, Web3 и криптография

Аудит смарт-контрактов

Прежде чем смарт-контракт начнёт хранить деньги, ищем в его коде ошибки, которые позволят вывести или заблокировать средства. После публикации такие ошибки уже не исправить.

AI, Web3 и криптография

Криптографический аудит

Проверяем, как ваш продукт шифрует данные и защищает ключи: те ли алгоритмы выбраны и правильно ли они применены. Ошибка здесь делает шифрование бесполезным.

Программы и контроль

Управление программой Bug Bounty

Bug bounty — программа, в которой независимые исследователи ищут уязвимости в вашем продукте и получают вознаграждение за каждую найденную. Мы запускаем и ведём такую программу за вас.

Программы и контроль

Программа раскрытия уязвимостей (VDP)

Публичная страница и порядок, которые объясняют исследователям, как безопасно сообщить вам об уязвимости. Без них сообщения теряются или приходят в виде угроз. Мы настраиваем процесс и обрабатываем входящие сообщения.

Программы и контроль

Непрерывный пентест

Вместо одного теста в год проверяем каждое значимое изменение вашего продукта в течение всего года, чтобы новая уязвимость не ждала своего обнаружения месяцами.

Программы и контроль

Пентест для соответствия требованиям

Тест на проникновение, оформленный так, чтобы его отчёт принял аудитор, регулятор или крупный заказчик: PCI DSS, DORA, NIS2, ISO/IEC 27001, SOC 2.

Интересующие услуги

Пока не определились

Выберите этот вариант, если не знаете, какая услуга вам нужна. Опишите задачу своими словами, и специалист предложит услугу в ответе.

Домен или URL сайта либо основной системы, которую нужно проверить, например app.example.com.

Что нужно проверить, почему сейчас, есть ли срок или требование регулятора. Не указывайте пароли, ключи и детали уязвимостей.

Подтверждения

Не отправляйте через форму учётные данные, ключи и детали уязвимостей. Защищённый канал согласуем после первого ответа.

Автоматическая проверка от злоупотреблений