Пентест веб-приложений
Ручное тестирование веб-приложений: аутентификация, разграничение доступа, бизнес-логика и обработка данных.
Безопасность приложений
Бесплатная внешняя проверка безопасности одного сайта с отчётом, который оплачивается, только если найдены уязвимости.
Безопасность приложений
Большинство владельцев не знают, можно ли взломать их сайт, пока это не случится. Тест на проникновение отвечает на этот вопрос глубоко, но это проект с бюджетом. Бесплатная проверка — первый шаг: она показывает, найдёт ли вход злоумышленник, который ничего о вас не знает.
Мы смотрим на сайт снаружи, без учётных записей и без доступа к вашему серверу, и проверяем то, что видно и доступно из интернета. Если ничего не нашли, вы бесплатно получаете отчёт, в котором это сказано. Если нашли уязвимости, мы сообщаем, сколько их и насколько они серьёзны, а вы решаете, покупать ли отчёт с деталями и исправлениями.
01Объём
02Подход
Вы называете сайт и подтверждаете, что владеете им или действуете от имени владельца. До начала проверки владелец или уполномоченное им лицо подписывает разрешение, в котором указаны адрес и даты проверки.
Инструменты строят карту сайта, специалисты вручную проверяют каждое подозрение и отбрасывают ложные срабатывания. Никаких разрушающих действий, нагрузочных тестов и попыток читать данные ваших посетителей.
Результат вы получаете в течение 1–5 рабочих дней после подписания разрешения. Уязвимостей нет — отчёт бесплатный. Уязвимости найдены — уведомление с их числом, критичностью по шкале CVSS 4.0 и ценой отчёта.
Отчёт вы получаете сразу после оплаты: каждая находка с доказательствами, шагами воспроизведения и исправлением. Когда исправления внесены, мы бесплатно проводим повторную проверку каждой находки.
03
04
05Стандарты
Тесты для веб-приложений и API.
OWASP Foundation
Наиболее критичные риски веб-приложений; минимум, а не методика.
OWASP Foundation
Оценка и вектор критичности каждой находки.
FIRST
Класс недостатка, лежащего в основе каждой находки.
The MITRE Corporation
06Вопросы
Потому что нам платят за результат. Сайт без уязвимостей ничего не стоит своему владельцу; сайт с уязвимостями даёт нам отчёт, который стоит купить. Это принцип bug bounty, применённый к вашему сайту с вашего разрешения.
Тогда вы ничего не должны. Найденное остаётся конфиденциальным: мы никому его не передаём и ничего не публикуем.
От числа находок и их критичности по шкале CVSS 4.0. Цена указана в уведомлении — до того, как вы принимаете решение, — и действует 30 дней.
Нет. Проверка выполняется снаружи — так, как сайт видит посетитель. Тестирование с учётными записями и ролями — отдельная услуга, пентест веб-приложений.
В проверке нет разрушающих действий и нагрузочных тестов. Если сайт начинает работать нестабильно, мы останавливаемся и связываемся с вами.
08Заявка
Номер заявки
Сохраните номер: мы называем его во всей дальнейшей переписке с вами.
В первом ответе мы никогда не просим оплату, пароли или удалённый доступ.