Пентест
Тестирование безопасности Web, API и серверной инфраструктуры

Активный пентест Web, API, Mobile-приложений и серверной инфраструктуры. Ручная эксплуатация подтверждённых уязвимостей по методологиям OWASP WSTG и PTES, оценка критичности по CVSS 3.1, отчёт с воспроизведением атаки и повторная проверка после исправлений.
Проверить, сможет ли атакующий реально получить доступ к приложению, API и данным — и получить приоритизированный план, что чинить в первую очередь.
Проблема, которую решаем
Для кого
Что вы получаете
Подтверждённые сценарии, а не гипотезы
Показываем не потенциальные проблемы, а реально проверенные пути эксплуатации в рамках согласованного скоупа.
Оценка угрозы для данных
Понимаете, что именно атакующий может получить и как это влияет на бизнес — конкретный сценарий, а не абстрактный риск.
Приоритизированные рекомендации
Список исправлений с приоритетами по критичности (CVSS), а не общий отчёт на 200 пунктов.
Наш подход
Не просто сканируем — пытаемся взломать
Ручная эксплуатация в рамках согласованного скоупа отвечает на главный вопрос: можно ли уязвимость реально использовать для атаки.
Модель атаки в 6 шагов
Разведка → поиск точки входа → обход защиты → эксплуатация → эскалация → проверка влияния — так же, как действовал бы реальный атакующий.
Только в рамках скоупа
Без DDoS, без деструктивного тестирования и без социальной инженерии, если это не оговорено отдельно — тестируем то, на что вы дали согласие, и ничего сверх этого.
Как идёт работа
Согласование скоупа
Фиксируем домены, IP, API, приложения, тестовые аккаунты и ограничения — что можно и что нельзя трогать.
Тестирование
Разведка, поиск точки входа, обход защиты, ручная эксплуатация подтверждённых уязвимостей в рамках скоупа.
Отчёт
Уровень риска, критичность по CVSS, шаги воспроизведения, request/response и рекомендации по исправлению — отдельно для руководства и для разработки.
Retest
Повторная проверка исправленных уязвимостей — 30-дневное окно включено в услугу.
Доказательства
Тарифы
Понятный бюджет и сроки для проектов с чётко очерченным периметром.
- +Согласованный скоуп
- +Фиксированная стоимость и сроки
- +Отчёт с CVSS и воспроизведением
- +30 дней retest
Для систем, которые меняются быстрее, чем можно зафиксировать скоуп заранее.
- +Гибкий скоуп для больших или часто меняющихся систем
- +Ежемесячное планирование объёма работ
- +Отчётность по факту выполненных проверок
Постоянное сопровождение безопасности, а не разовая проверка.
- +Выделенная команда на регулярной основе
- +Тестирование новых релизов перед выкладкой
- +Retest и консультации для разработки
Вопросы и возражения
Да, в рамках согласованного скоупа — вручную проверяем и подтверждаем найденные проблемы, чтобы показать реальную эксплуатируемость и влияние, а не просто список из сканера.
Обсудить пентест
Расскажите задачу — подберём упаковку под результат.


