Подготовка
Объём, цели, окна тестирования, контакты, стоп-условия и юридические документы согласуются и подписываются. До закрытия этого этапа ничего не тестируется.
Разведка
Собираем то, что публично известно об объекте, и составляем карту поверхности атаки в пределах объёма.
Моделирование угроз
Определяем, что нужно злоумышленнику и какие пути к этому ведут, и тратим время там, где ущерб был бы наибольшим.
Анализ уязвимостей
Известные классы закрывают автоматические инструменты. Каждый кандидат подтверждается вручную; непроверенный вывод сканера в отчёт не попадает.
Эксплуатация
Подтверждённые недостатки эксплуатируются на глубину, разрешённую правилами проведения работ, чтобы последствия были доказаны, а не предположены.
Постэксплуатация
Выясняем, чего стоит полученный доступ: какие данные, какие системы, какие дальнейшие шаги. Всё созданное в ходе теста удаляется.
Отчёт и повторная проверка
Находки описываются, проверяются вторым специалистом, представляются вашей команде и перепроверяются после исправления.
Как мы тестируем — открыто
Метод, который нельзя объяснить, нельзя и проверить. На этой странице описано, что мы делаем в каждом проекте, в каком порядке и что остаётся у вас на руках после каждого этапа.
01Этапы
У каждого этапа свой результат
Последовательность соответствует PTES и NIST SP 800-115. Глубина каждого этапа зависит от услуги, порядок — нет.
02Критичность
Единая шкала для каждой находки
Находки оцениваются по CVSS 4.0. Оценка — отправная точка: бизнес-контекст затронутого актива может повысить или понизить приоритет, и в отчёте указано, когда это произошло и почему.
CVSS публикует FIRST. Диапазоны соответствуют качественной шкале критичности из спецификации CVSS 4.0.
03Безопасность работ
Правила, которые защищают рабочие системы
Тест не должен стать тем инцидентом, который он призван предотвратить.
Стоп-условия
Тестирование останавливается, если система теряет стабильность, если данные реальных пользователей раскрываются сверх минимального доказательства или если обнаружены следы другого атакующего. Вашему контактному лицу звонят немедленно.
Без отказа в обслуживании
Доступность не тестируется, если вы не попросили об этом письменно, и только в выбранное вами окно.
Минимальное доказательство
Доступ доказывается наименьшим возможным действием: одна запись, а не таблица; безвредный файл, а не полезная нагрузка.
Собственные тестовые данные
Если данные нужно создать или изменить, мы используем учётные записи и записи, заведённые для теста.
Очистка
Учётные записи, файлы и изменения конфигурации, сделанные в ходе теста, удаляются и перечисляются в отчёте.
Работа с доказательствами
Доказательства хранятся в зашифрованном виде, доступ ограничен командой проекта, рабочие данные уничтожаются через 30 дней после закрытия проекта.
04Автоматизация и AI
Ведут люди, помогают инструменты
Автоматизация расширяет покрытие. Решения остаются за специалистами.
Что делают инструменты
Обнаружение, перечисление и проверка известных классов уязвимостей автоматизированы, чтобы ручное время уходило на то, что требует суждения.
Что делают люди
Бизнес-логика, разграничение доступа, цепочки и последствия проверяются вручную. Каждую находку в отчёте воспроизвёл специалист.
Помощь AI
Языковые модели помогают анализировать код и вывод инструментов в средах, которые контролируем мы. Данные заказчика никогда не передаются в публичные AI-сервисы и не используются для обучения.
Ничего непроверенного
Ничто из созданного инструментом или моделью не попадает в отчёт без ручной проверки.
05Стандарты
Открытые стандарты, на которых построен метод
Версии проверены на страницах самих издателей 28 сентября 2026 г.. Следовать стандарту не значит быть сертифицированным, утверждённым или одобренным его издателем.
Методики тестирования
- OWASP WSTGv4.2(откроется внешний сайт)
Тесты для веб-приложений и API.
OWASP Foundation
- OWASP MASTGv2.0.0(откроется внешний сайт)
Процедуры тестирования приложений iOS и Android.
OWASP Foundation
PTESv1.0
Этапы проекта — от подготовки до отчёта.
PTES Team
- NIST SP 800-1152008(откроется внешний сайт)
Планирование, правила проведения и выполнение технических проверок.
NIST
- OSSTMM3(откроется внешний сайт)
Тестирование операционной безопасности сетей и каналов.
ISECOM
Требования для проверки
- OWASP ASVS5.0.0(откроется внешний сайт)
Требования, по которым проверяется приложение.
OWASP Foundation
- OWASP MASVSv2.1.0(откроется внешний сайт)
Требования безопасности к мобильным приложениям.
OWASP Foundation
- OWASP Top 102025(откроется внешний сайт)
Наиболее критичные риски веб-приложений; минимум, а не методика.
OWASP Foundation
- OWASP API Top 102023(откроется внешний сайт)
Наиболее критичные риски API.
OWASP Foundation
- OWASP SC Top 102026(откроется внешний сайт)
Наиболее критичные недостатки смарт-контрактов.
OWASP Foundation
- CIS Benchmarks(откроется внешний сайт)
Базовые конфигурации облачных платформ, Kubernetes и операционных систем.
Center for Internet Security
Имитация противника
- MITRE ATT&CKv19(откроется внешний сайт)
Каталог техник противника для планирования операций и отчёта о покрытии обнаружением.
The MITRE Corporation
- TIBER-EU2025(откроется внешний сайт)
Структура тестов Red Team на основе данных об угрозах: разведка угроз, этап Red Team, завершение.
European Central Bank
AI-системы
- OWASP LLM Top 102025(откроется внешний сайт)
Наиболее критичные риски приложений на основе языковых моделей.
OWASP Gen AI Security Project
- OWASP Agentic Top 102026(откроется внешний сайт)
Наиболее критичные риски автономных агентов и их инструментов.
OWASP Gen AI Security Project
- MITRE ATLAS(откроется внешний сайт)
Каталог техник противника против AI-систем.
The MITRE Corporation
- NIST AI RMF1.0(откроется внешний сайт)
Терминология для доклада об AI-рисках руководству.
NIST
Цепочка поставок ПО
- OWASP CI/CD Top 10(откроется внешний сайт)
Наиболее критичные риски конвейеров сборки и доставки.
OWASP Foundation
- SLSAv1.2(откроется внешний сайт)
Требования к целостности и происхождению артефактов сборки.
Open Source Security Foundation
- NIST SSDF1.1(откроется внешний сайт)
Практики безопасной разработки, с которыми сопоставляются находки.
NIST
Оценка и классификация
- CVSSv4.0(откроется внешний сайт)
Оценка и вектор критичности каждой находки.
FIRST
- CWE(откроется внешний сайт)
Класс недостатка, лежащего в основе каждой находки.
The MITRE Corporation
- EPSS(откроется внешний сайт)
Вероятность эксплуатации известной уязвимости; используется для приоритизации.
FIRST
Раскрытие и обработка
- ISO/IEC 291472018(откроется внешний сайт)
Как организация принимает сообщения и публикует бюллетени.
ISO/IEC
- ISO/IEC 301112019(откроется внешний сайт)
Как сообщение об уязвимости расследуется и закрывается внутри организации.
ISO/IEC
- RFC 91162022(откроется внешний сайт)
Формат файла security.txt.
IETF
- disclose.io(откроется внешний сайт)
Эталонные формулировки safe harbour для добросовестных исследований.
disclose.io
06Заявка
Расскажите, что нужно проверить
- Проверка сайта — бесплатно
- Ответ в течение 1 рабочего дня
- NDA до передачи технических деталей
- Фиксированная стоимость платных проектов
- Без обязательств
Заявка принята
Номер заявки
Сохраните номер: мы называем его во всей дальнейшей переписке с вами.
Что дальше
- Менеджер изучит заявку и ответит в течение 1 рабочего дня.
- Согласуем объём работ, правила проведения и защищённый канал для чувствительных материалов.
- Вы получите предложение: метод, график и фиксированная стоимость. Для бесплатной проверки сайта — разрешение на подпись.
В первом ответе мы никогда не просим оплату, пароли или удалённый доступ.