Как мы тестируем — открыто

Метод, который нельзя объяснить, нельзя и проверить. На этой странице описано, что мы делаем в каждом проекте, в каком порядке и что остаётся у вас на руках после каждого этапа.

01Этапы

У каждого этапа свой результат

Последовательность соответствует PTES и NIST SP 800-115. Глубина каждого этапа зависит от услуги, порядок — нет.

  1. Подготовка

    Объём, цели, окна тестирования, контакты, стоп-условия и юридические документы согласуются и подписываются. До закрытия этого этапа ничего не тестируется.

    • Письмо-разрешение
    • Правила проведения работ
    • Описание объёма
  2. Разведка

    Собираем то, что публично известно об объекте, и составляем карту поверхности атаки в пределах объёма.

    • Карта активов и точек входа
  3. Моделирование угроз

    Определяем, что нужно злоумышленнику и какие пути к этому ведут, и тратим время там, где ущерб был бы наибольшим.

    • План тестирования с приоритетами
  4. Анализ уязвимостей

    Известные классы закрывают автоматические инструменты. Каждый кандидат подтверждается вручную; непроверенный вывод сканера в отчёт не попадает.

    • Подтверждённые кандидаты
  5. Эксплуатация

    Подтверждённые недостатки эксплуатируются на глубину, разрешённую правилами проведения работ, чтобы последствия были доказаны, а не предположены.

    • Доказательства последствий
    • Срочные уведомления о находках
  6. Постэксплуатация

    Выясняем, чего стоит полученный доступ: какие данные, какие системы, какие дальнейшие шаги. Всё созданное в ходе теста удаляется.

    • Пути атаки
    • Протокол очистки
  7. Отчёт и повторная проверка

    Находки описываются, проверяются вторым специалистом, представляются вашей команде и перепроверяются после исправления.

    • Отчёт
    • Разбор
    • Отчёт о повторной проверке
    • Письмо-подтверждение

02Критичность

Единая шкала для каждой находки

Находки оцениваются по CVSS 4.0. Оценка — отправная точка: бизнес-контекст затронутого актива может повысить или понизить приоритет, и в отчёте указано, когда это произошло и почему.

УровеньОценкаЧто это означаетКак обрабатывается
Критический9.0 – 10.0Систему или её данные можно скомпрометировать удалённо, без особых условий.Сообщаем в течение 24 часов после подтверждения. Исправлять в первую очередь.
Высокий7.0 – 8.9Серьёзные последствия при наличии условия, ограничивающего эксплуатацию.Сообщаем в течение 24 часов после подтверждения. Исправлять в текущем цикле.
Средний4.0 – 6.9Ограниченные последствия или эксплуатация, зависящая от обстоятельств, которые злоумышленник не контролирует.Включается в итоговый отчёт. Исправление планируется.
Низкий0.1 – 3.9Незначительные последствия; полезна злоумышленнику в основном в сочетании с другими находками.Включается в итоговый отчёт. Исправляется в плановом порядке.
Информационный0.0Отступление от хорошей практики без прямого влияния на безопасность.Включается как наблюдение.

CVSS публикует FIRST. Диапазоны соответствуют качественной шкале критичности из спецификации CVSS 4.0.

03Безопасность работ

Правила, которые защищают рабочие системы

Тест не должен стать тем инцидентом, который он призван предотвратить.

  • Стоп-условия

    Тестирование останавливается, если система теряет стабильность, если данные реальных пользователей раскрываются сверх минимального доказательства или если обнаружены следы другого атакующего. Вашему контактному лицу звонят немедленно.

  • Без отказа в обслуживании

    Доступность не тестируется, если вы не попросили об этом письменно, и только в выбранное вами окно.

  • Минимальное доказательство

    Доступ доказывается наименьшим возможным действием: одна запись, а не таблица; безвредный файл, а не полезная нагрузка.

  • Собственные тестовые данные

    Если данные нужно создать или изменить, мы используем учётные записи и записи, заведённые для теста.

  • Очистка

    Учётные записи, файлы и изменения конфигурации, сделанные в ходе теста, удаляются и перечисляются в отчёте.

  • Работа с доказательствами

    Доказательства хранятся в зашифрованном виде, доступ ограничен командой проекта, рабочие данные уничтожаются через 30 дней после закрытия проекта.

04Автоматизация и AI

Ведут люди, помогают инструменты

Автоматизация расширяет покрытие. Решения остаются за специалистами.

  • Что делают инструменты

    Обнаружение, перечисление и проверка известных классов уязвимостей автоматизированы, чтобы ручное время уходило на то, что требует суждения.

  • Что делают люди

    Бизнес-логика, разграничение доступа, цепочки и последствия проверяются вручную. Каждую находку в отчёте воспроизвёл специалист.

  • Помощь AI

    Языковые модели помогают анализировать код и вывод инструментов в средах, которые контролируем мы. Данные заказчика никогда не передаются в публичные AI-сервисы и не используются для обучения.

  • Ничего непроверенного

    Ничто из созданного инструментом или моделью не попадает в отчёт без ручной проверки.

05Стандарты

Открытые стандарты, на которых построен метод

Версии проверены на страницах самих издателей 28 сентября 2026 г.. Следовать стандарту не значит быть сертифицированным, утверждённым или одобренным его издателем.

Методики тестирования

Требования для проверки

Имитация противника

AI-системы

Цепочка поставок ПО

Оценка и классификация

Раскрытие и обработка

06Заявка

Расскажите, что нужно проверить

  • Проверка сайта — бесплатно
  • Ответ в течение 1 рабочего дня
  • NDA до передачи технических деталей
  • Фиксированная стоимость платных проектов
  • Без обязательств

Оставить заявку

Опишите системы и задачу. Менеджер ответит в течение 1 рабочего дня: задаст уточняющие вопросы и предложит следующий шаг.

Кому ответить

Ответим на этот адрес, если вы не выберете другой канал.

Индивидуальный предприниматель указывает своё имя.

Удобный канал связи
Что проверить
Интересующие услуги

Можно выбрать несколько.

Бесплатная проверка

Проверим ваш сайт бесплатно

Если проблем не найдено, отчёт вы тоже получите бесплатно. Отчёт оплачивается, только если мы нашли проблемы, и его цена зависит от их числа и критичности.

Условия бесплатной проверки безопасности сайта

Безопасность приложений

Инфраструктура и облако

Имитация атак

AI, Web3 и криптография

Программы и контроль

Безопасность приложений

Бесплатная проверка безопасности сайта

Смотрим на ваш сайт снаружи — так, как это делает злоумышленник, — и проверяем, можно ли в него проникнуть: слабые настройки, устаревшие программы, открытые файлы, небезопасные формы. Проверка бесплатная.

Безопасность приложений

Пентест веб-приложений

Пробуем взломать ваше веб-приложение так, как это сделал бы настоящий злоумышленник: войти в чужой аккаунт, прочитать данные других клиентов, изменить цены или заказы. Вы узнаёте о слабых местах раньше преступников.

Безопасность приложений

Тестирование безопасности API

API — это канал, по которому ваше приложение, сайт и партнёры обмениваются данными с вашими серверами. Проверяем, что через него нельзя прочитать или изменить чужие данные.

Безопасность приложений

Пентест мобильных приложений

Изучаем ваше приложение для iOS или Android и серверы, с которыми оно работает: что приложение хранит на телефоне, что из него можно извлечь и можно ли подменить его запросы.

Безопасность приложений

Аудит исходного кода

Наши специалисты читают исходный код вашего продукта и находят ошибки, которые ведут к взлому, — в том числе те, которых не видно снаружи.

Инфраструктура и облако

Аудит безопасности облака и Kubernetes

Проверяем, как настроено ваше облако (AWS, Azure, Google Cloud, Kubernetes): у кого к чему есть доступ, какие данные открыты в интернет и как далеко пройдёт злоумышленник после первой ошибки.

Инфраструктура и облако

Пентест инфраструктуры

Проверяем ваши серверы и офисную сеть снаружи и изнутри: сможет ли злоумышленник попасть внутрь и добраться до бухгалтерии, почты или резервных копий.

Инфраструктура и облако

Анализ внешней поверхности атаки

Находим всё, что ваша компания выставила в интернет, включая забытое: старые сайты, тестовые серверы, утёкшие пароли. И показываем, что из этого можно атаковать.

Инфраструктура и облако

Безопасность CI/CD и цепочки поставок

Проверяем путь вашего кода от разработчика до клиента: серверы сборки, сторонние библиотеки, ключи доступа. Кто контролирует этот путь, тот контролирует ваш продукт.

Имитация атак

Red Team

Полномасштабное учение. Наша команда играет роль настоящего злоумышленника с целью — например, добраться до данных клиентов, — а вы видите, заметит ли и остановит ли его ваша защита.

Имитация атак

Purple Team

Наши атакующие и ваши защитники работают вместе: мы показываем приём атаки, ваша команда проверяет, видит ли она его, и пробелы в мониторинге закрываются сразу.

Имитация атак

Проверка социальной инженерией

Проверяем не технику, а людей: фишинговые письма, звонки и сообщения, которыми злоумышленники выманивают пароли. Вы узнаёте, сколько сотрудников поддались бы на обман и чему их учить.

AI, Web3 и криптография

Тестирование безопасности AI и LLM

Если в вашем продукте есть чат-бот или другая модель ИИ, проверяем, можно ли уговорить её выдать конфиденциальные данные, нарушить собственные правила или действовать от чужого имени.

AI, Web3 и криптография

Аудит смарт-контрактов

Прежде чем смарт-контракт начнёт хранить деньги, ищем в его коде ошибки, которые позволят вывести или заблокировать средства. После публикации такие ошибки уже не исправить.

AI, Web3 и криптография

Криптографический аудит

Проверяем, как ваш продукт шифрует данные и защищает ключи: те ли алгоритмы выбраны и правильно ли они применены. Ошибка здесь делает шифрование бесполезным.

Программы и контроль

Управление программой Bug Bounty

Bug bounty — программа, в которой независимые исследователи ищут уязвимости в вашем продукте и получают вознаграждение за каждую найденную. Мы запускаем и ведём такую программу за вас.

Программы и контроль

Программа раскрытия уязвимостей (VDP)

Публичная страница и порядок, которые объясняют исследователям, как безопасно сообщить вам об уязвимости. Без них сообщения теряются или приходят в виде угроз. Мы настраиваем процесс и обрабатываем входящие сообщения.

Программы и контроль

Непрерывный пентест

Вместо одного теста в год проверяем каждое значимое изменение вашего продукта в течение всего года, чтобы новая уязвимость не ждала своего обнаружения месяцами.

Программы и контроль

Пентест для соответствия требованиям

Тест на проникновение, оформленный так, чтобы его отчёт принял аудитор, регулятор или крупный заказчик: PCI DSS, DORA, NIS2, ISO/IEC 27001, SOC 2.

Интересующие услуги

Пока не определились

Выберите этот вариант, если не знаете, какая услуга вам нужна. Опишите задачу своими словами, и специалист предложит услугу в ответе.

Домен или URL сайта либо основной системы, которую нужно проверить, например app.example.com.

Что нужно проверить, почему сейчас, есть ли срок или требование регулятора. Не указывайте пароли, ключи и детали уязвимостей.

Подтверждения

Не отправляйте через форму учётные данные, ключи и детали уязвимостей. Защищённый канал согласуем после первого ответа.

Автоматическая проверка от злоупотреблений