@shv_founder ↗
Услуги / Пентест (Penetration Testing) Moscow · Worldwide

Пентест: путь к данным до чужого инцидента

Black/grey box атака на продукт и периметр. Ищем реальные цепочки до денег и аккаунтов — не зелёные галочки сканера.

Зачем это нужно

Без пентеста вы платите либо ложным спокойствием сканера, либо инцидентом. Утечка, простой кабинета, чужой доступ к CRM или Mini App — это прямые деньги и репутация. Пентест показывает, можно ли до вас добраться и что закрыть в первую очередь.

Что делаем

В работе по этой услуге:

  • Правила вовлечения (RoE) — scope, запретные зоны, окна атаки, каналы эскалации до старта
  • Разведка и эксплуатация — OSINT, поверхность атаки, ручная проверка, не только CVE из сканера
  • Эскалация и цепочки — от слабого звена до данных, админки, соседних сервисов
  • Отчёт для бизнеса и инженеров — риск в деньгах/сценариях + воспроизведение и фикс для команды
  • Ретест критичного — проверяем, что закрыли дыры, а не просто «приняли в работу»

Как идём

Сначала фиксируем RoE и scope: что можно трогать, что нельзя, кто на связи 24/7 в окне теста. Критичные находки — сразу в чат, не ждём финального PDF. По итогу — отчёт с приоритетами и ретест по договорённости. Срок зависит от периметра; рамки и стоимость фиксируем после короткого разбора.

Частые вопросы

Сколько длится пентест и что нужно от нас?

Обычно от нескольких дней до нескольких недель — зависит от scope: один продукт, кабинет, периметр, интеграции. От вас: доступы по RoE, контакты для критичных алертов, список no-go. Точные сроки фиксируем после разбора контура, без абстрактной «оценки с потолка».

Чем это отличается от сканера уязвимостей?

Сканер даёт список возможных дыр и много шума. Пентест проверяет, собирается ли из этого путь к данным, деньгам или контролю над системой — вручную, с эскалацией и бизнес-контекстом. Итог — не «1000 medium», а что реально закрывать первым.

Next / Your project

Опишите контур — согласуем окно и правила пентеста.