Перейти к содержанию

услуга / пентест

Пентест веб-приложений и API

Имитируем реальную атаку на продукт в согласованном периметре. Вы получаете проверенные вручную уязвимости с доказательствами, а не список предупреждений из сканера.

короткий ответ

Как проходит пентест веб-приложения и API?

Пентест начинается не со сканера, а с письменного разрешения владельца, периметра, ролей, тестовых окон и запрещённых действий. В зависимости от задачи работаем в формате black, grey или white box и используем OWASP WSTG, ASVS и API Security Top 10 как основу программы. Проверяем авторизацию, контроль доступа, сессии, ввод данных, конфигурацию, API и бизнес-логику, которую автоматические инструменты не понимают. Каждую гипотезу подтверждаем вручную и оцениваем по реальному влиянию, не раздувая отчёт непроверенными предупреждениями. Заказчик получает технический отчёт со шагами воспроизведения и рекомендациями, краткое резюме для руководства и созвон с командой. После исправлений выполняем ретест. Типовой веб-проект занимает 2-4 недели проверки плюс подготовку отчёта, но срок и цена зависят от периметра.

Что входит

Black, grey и white box

Снаружи без доступов, от имени пользователя или с доступом к коду. Формат выбираем под задачу: grey box, например, быстрее вскрывает проблемы бизнес-логики.

Методики OWASP

WSTG для веб-приложений, ASVS как планка требований, API Security Top 10 для API. Методика фиксируется в договоре.

Бизнес-логика

Сценарии, которые сканер не видит: обход оплаты, доступ к чужим данным, злоупотребление акциями и лимитами.

Воспроизводимые доказательства

Каждая находка со шагами воспроизведения и оценкой воздействия. Разработчики чинят по шагам, а не по описанию «где-то тут дыра».

Отчёт и ретест

Технический отчёт для команды и короткое резюме для руководства. После исправлений проверяем повторно и письменно подтверждаем закрытие.

Как проходит работа

  1. 01

    Разрешение и периметр

    Письменное разрешение владельца системы, границы, доступы, окна тестирования. Без этого не начинаем.

  2. 02

    Разведка и тестирование

    Ручная работа по методике плюс инструменты там, где они ускоряют, а не заменяют голову.

  3. 03

    Подтверждение находок

    Каждую гипотезу доводим до воспроизводимого доказательства и оцениваем реальное воздействие.

  4. 04

    Отчёт

    Приоритизированные находки, шаги воспроизведения, рекомендации. Разбор с вашей командой.

  5. 05

    Ретест

    После исправлений проверяем повторно и фиксируем, что закрыто, а что требует доработки.

Стоимость

Ручной пентест Web / API
после оценки периметра
типовой бюджет - от 550 000 ₸
Ретест исправлений
по смете
условия фиксируем до старта проверки
Проверка безопасности Web / API
от 300 000 ₸
ограниченный согласованный объём

Цену фиксируем после согласования периметра, доступов и формата отчёта. Без письменного разрешения владельца системы тестирование не начинаем.

Все ориентиры бюджета

Частые вопросы

Сколько длится пентест?

Типовой проект по веб-приложению: 2-4 недели тестирования и неделя на отчёт. Срок зависит от размера периметра, количества ролей и сложности логики.

Пентест входит в разработку сайта?

Нет. В разработку входит базовая проверка безопасности перед запуском. Пентест заказывается отдельно: у него свой договор, письменное разрешение, периметр и отчёт.

Нужен ли пентест небольшой компании?

Зависит от данных и возможного ущерба. Для сайта без кабинетов, платежей и чувствительных данных обычно достаточно базовой проверки; нужную глубину определяем после оценки рисков.

Какие документы мы получим?

Технический отчёт и письмо о проведённом тестировании с датами и периметром. Эти документы фиксируют выполненную проверку, но не являются сертификатом абсолютной безопасности продукта.

Обсудим вашу задачу?

Расскажите о проекте: посчитаем стоимость, предложим решение и честно скажем, если что-то делать не нужно. Ответим в течение рабочего дня.

или по телефону: +7 702 745 07 60

новый проект

Обсудить проект

Выберите удобный способ. Отвечаем в течение рабочего дня.