@shv_founder ↗
Услуги / Аудит безопасности веб-приложений Moscow · Worldwide

Аудит безопасности веб-приложения

Проверяем веб на OWASP и бизнес-логику: сессии, права, IDOR, инъекции. Отчёт с критичностью, PoC и планом фикса.

Зачем это нужно

Взлом всегда дороже аудита. Особенно если в продукте платежи, личные кабинеты и персональные данные: простой, репутация и штрафы бьют сильнее, чем стоимость проверки до релиза или до масштабирования.

Что делаем

В работе по этой услуге:

  • Скоп и модель угроз — что реально атакуют в вашем продукте, а не общий чеклист
  • Ручной разбор + автоматика — сканеры ловят базу, логику и edge-cases смотрим руками
  • Роли, сессии, IDOR — кто к чему имеет доступ и где права proседают
  • Отчёт с PoC и критичностью — воспроизводимые находки и приоритет фикса
  • Ретест после правок — проверяем, что дыры закрыты, а не «отмечены в тикете»

Как идём

Согласуем границы и доступы → тестируем (auth, API, кабинет, интеграции) → отдаём отчёт с PoC и приоритетами → вы правите → ретест. Формат: письменный отчёт + короткое разбор-созвон. Срок фиксируем после скопа: зависит от размера поверхности атаки, не от «среднего по рынку».

Частые вопросы

Сколько занимает аудит и от чего зависит срок?

Срок зависит от поверхности атаки: число ролей, API, кабинетов, интеграций и наличие stage-контура. После короткого разбора фиксируем границы и дату отчёта — без размытых «от двух недель на всё».

Как формируется стоимость и что входит?

Цена — от скопа и глубины: что тестируем, какие роли и контуры, нужен ли ретест. В базе: модель угроз, ручной и автоматизированный анализ, отчёт с PoC и критичностью, рекомендации по фиксу; ретест — отдельным этапом после правок. Точную рамку даём после разбора, не «из прайса наугад».

Next / Your project

Пришлите URL и роли — оценим скоп аудита.