Black, grey и white box
Снаружи без доступов, от имени пользователя или с доступом к коду. Формат выбираем под задачу: grey box, например, быстрее вскрывает проблемы бизнес-логики.
услуга / пентест
Имитируем реальную атаку на продукт в согласованном периметре. Вы получаете проверенные вручную уязвимости с доказательствами, а не список предупреждений из сканера.
короткий ответ
Пентест начинается не со сканера, а с письменного разрешения владельца, периметра, ролей, тестовых окон и запрещённых действий. В зависимости от задачи работаем в формате black, grey или white box и используем OWASP WSTG, ASVS и API Security Top 10 как основу программы. Проверяем авторизацию, контроль доступа, сессии, ввод данных, конфигурацию, API и бизнес-логику, которую автоматические инструменты не понимают. Каждую гипотезу подтверждаем вручную и оцениваем по реальному влиянию, не раздувая отчёт непроверенными предупреждениями. Заказчик получает технический отчёт со шагами воспроизведения и рекомендациями, краткое резюме для руководства и созвон с командой. После исправлений выполняем ретест. Типовой веб-проект занимает 2-4 недели проверки плюс подготовку отчёта, но срок и цена зависят от периметра.
Снаружи без доступов, от имени пользователя или с доступом к коду. Формат выбираем под задачу: grey box, например, быстрее вскрывает проблемы бизнес-логики.
WSTG для веб-приложений, ASVS как планка требований, API Security Top 10 для API. Методика фиксируется в договоре.
Сценарии, которые сканер не видит: обход оплаты, доступ к чужим данным, злоупотребление акциями и лимитами.
Каждая находка со шагами воспроизведения и оценкой воздействия. Разработчики чинят по шагам, а не по описанию «где-то тут дыра».
Технический отчёт для команды и короткое резюме для руководства. После исправлений проверяем повторно и письменно подтверждаем закрытие.
Письменное разрешение владельца системы, границы, доступы, окна тестирования. Без этого не начинаем.
Ручная работа по методике плюс инструменты там, где они ускоряют, а не заменяют голову.
Каждую гипотезу доводим до воспроизводимого доказательства и оцениваем реальное воздействие.
Приоритизированные находки, шаги воспроизведения, рекомендации. Разбор с вашей командой.
После исправлений проверяем повторно и фиксируем, что закрыто, а что требует доработки.
Цену фиксируем после согласования периметра, доступов и формата отчёта. Без письменного разрешения владельца системы тестирование не начинаем.
Все ориентиры бюджетаТиповой проект по веб-приложению: 2-4 недели тестирования и неделя на отчёт. Срок зависит от размера периметра, количества ролей и сложности логики.
Нет. В разработку входит базовая проверка безопасности перед запуском. Пентест заказывается отдельно: у него свой договор, письменное разрешение, периметр и отчёт.
Зависит от данных и возможного ущерба. Для сайта без кабинетов, платежей и чувствительных данных обычно достаточно базовой проверки; нужную глубину определяем после оценки рисков.
Технический отчёт и письмо о проведённом тестировании с датами и периметром. Эти документы фиксируют выполненную проверку, но не являются сертификатом абсолютной безопасности продукта.
Расскажите о проекте: посчитаем стоимость, предложим решение и честно скажем, если что-то делать не нужно. Ответим в течение рабочего дня.
или по телефону: +7 702 745 07 60
смежные услуги