STOMP
Дизайн и разработка

Пентест

Тестирование безопасности Web, API и серверной инфраструктуры

Пентест

Активный пентест Web, API, Mobile-приложений и серверной инфраструктуры. Ручная эксплуатация подтверждённых уязвимостей по методологиям OWASP WSTG и PTES, оценка критичности по CVSS 3.1, отчёт с воспроизведением атаки и повторная проверка после исправлений.

на какую задачу отвечает

Проверить, сможет ли атакующий реально получить доступ к приложению, API и данным — и получить приоритизированный план, что чинить в первую очередь.

Проблема, которую решаем

!Непонятно, устоит ли продукт перед целенаправленной атакой, а не только перед сканером
!Разработка не понимает, что чинить в первую очередь — все находки выглядят одинаково критичными
!Нужно подтверждение безопасности для комплаенса, тендера или крупного клиента, а «бумажного» аудита недостаточно

Для кого

Готовите продукт к релизу или крупному клиенту, которому нужно подтверждение безопасности
Автоматический сканер находит уязвимости, но непонятно, какие из них реально эксплуатируемы
Нужен отчёт с воспроизведением атаки для разработки, а не просто список ссылок на CVE

Что вы получаете

Подтверждённые сценарии, а не гипотезы

Показываем не потенциальные проблемы, а реально проверенные пути эксплуатации в рамках согласованного скоупа.

Оценка угрозы для данных

Понимаете, что именно атакующий может получить и как это влияет на бизнес — конкретный сценарий, а не абстрактный риск.

Приоритизированные рекомендации

Список исправлений с приоритетами по критичности (CVSS), а не общий отчёт на 200 пунктов.

Наш подход

Не просто сканируем — пытаемся взломать

Ручная эксплуатация в рамках согласованного скоупа отвечает на главный вопрос: можно ли уязвимость реально использовать для атаки.

Модель атаки в 6 шагов

Разведка → поиск точки входа → обход защиты → эксплуатация → эскалация → проверка влияния — так же, как действовал бы реальный атакующий.

Только в рамках скоупа

Без DDoS, без деструктивного тестирования и без социальной инженерии, если это не оговорено отдельно — тестируем то, на что вы дали согласие, и ничего сверх этого.

Как идёт работа

01
01

Согласование скоупа

Фиксируем домены, IP, API, приложения, тестовые аккаунты и ограничения — что можно и что нельзя трогать.

02
02

Тестирование

Разведка, поиск точки входа, обход защиты, ручная эксплуатация подтверждённых уязвимостей в рамках скоупа.

03
03

Отчёт

Уровень риска, критичность по CVSS, шаги воспроизведения, request/response и рекомендации по исправлению — отдельно для руководства и для разработки.

04
04

Retest

Повторная проверка исправленных уязвимостей — 30-дневное окно включено в услугу.

Доказательства

OWASP WSTG / PTES
методологии тестирования Web, API и инфраструктуры
CVSS 3.1
оценка критичности каждой находки
30 дней
окно retest включено в услугу

Тарифы

Fix Price
по расчёту после скоупа

Понятный бюджет и сроки для проектов с чётко очерченным периметром.

  • +Согласованный скоуп
  • +Фиксированная стоимость и сроки
  • +Отчёт с CVSS и воспроизведением
  • +30 дней retest
Рекомендуем
T&M
почасовая оплата

Для систем, которые меняются быстрее, чем можно зафиксировать скоуп заранее.

  • +Гибкий скоуп для больших или часто меняющихся систем
  • +Ежемесячное планирование объёма работ
  • +Отчётность по факту выполненных проверок
Support
индивидуально

Постоянное сопровождение безопасности, а не разовая проверка.

  • +Выделенная команда на регулярной основе
  • +Тестирование новых релизов перед выкладкой
  • +Retest и консультации для разработки

Вопросы и возражения

Да, в рамках согласованного скоупа — вручную проверяем и подтверждаем найденные проблемы, чтобы показать реальную эксплуатируемость и влияние, а не просто список из сканера.

Обсудить пентест

Расскажите задачу — подберём упаковку под результат.