Пентест веб-приложений
Ручное тестирование веб-приложений: аутентификация, разграничение доступа, бизнес-логика и обработка данных.
Безопасность приложений
Ручной аудит исходного кода с поддержкой статического анализа: уязвимости, которые не видны снаружи.
Безопасность приложений
Некоторые уязвимости никак не проявляются в поведении работающей системы до дня, когда ими воспользуются: пропущенная проверка в редко используемой ветке, слабый генератор случайных чисел, секрет в истории репозитория. Они видны в коде.
Мы читаем код так, как его читал бы злоумышленник после утечки. Инструменты статического анализа отмечают кандидатов, специалисты прослеживают данные от точки входа до места использования и решают, что из этого реально. Аудит охватывает ваш код, импортированные зависимости и конвейер, который их собирает, — в том числе код, написанный с помощью AI-ассистентов.
01Объём
02Подход
Начинаем с главного: с функций, которые работают с деньгами, идентификацией и секретами. Сначала читается архитектура, затем код.
Статический анализ, анализ зависимостей и поиск секретов дают кандидатов. Под характерные для вашего кода шаблоны пишутся собственные правила.
Каждый кандидат прослеживается от точки входа до места использования. Ложные срабатывания отбрасываются, реальные проблемы по возможности подтверждаются на работающем экземпляре.
Когда ошибка найдена, вся кодовая база проверяется на её варианты. У одной находки обычно есть родственники.
03
04
05Стандарты
Требования, по которым проверяется приложение.
OWASP Foundation
Наиболее критичные риски веб-приложений; минимум, а не методика.
OWASP Foundation
Класс недостатка, лежащего в основе каждой находки.
The MITRE Corporation
Оценка и вектор критичности каждой находки.
FIRST
06Вопросы
Доступ получают поимённо названные специалисты, код анализируется в изолированной среде и не копируется за её пределы. Рабочие копии уничтожаются через 30 дней после закрытия проекта. Код никогда не передаётся в публичные AI-сервисы.
Анализатор сообщает о шаблонах. Он не знает, какие из них достижимы, и не видит пропущенной проверки авторизации: отсутствующая строка не совпадает ни с одним шаблоном. Аудит отвечает на оба вопроса.
Да. Аудит одного компонента, изменений с момента релиза или одного pull request — обычный объём работ.
08Заявка
Номер заявки
Сохраните номер: мы называем его во всей дальнейшей переписке с вами.
В первом ответе мы никогда не просим оплату, пароли или удалённый доступ.