Проверяю ваши системы глазами атакующего и отдаю отчёт: где дыра, чем грозит, как воспроизвести и как закрыть. По методикам OWASP.
Тестирование по методикам OWASP Web Security Testing Guide и API Security Top 10. Каждая уязвимость: где → в чём проблема → какой риск → как воспроизвести → как исправить.
Краткий образец отчёта →
Развёрнутый образец отчёта (с CVSS и деталями) →
Пентест — полностью удалённая работа: проверяю системы из интернета так же, как это сделал бы атакующий, поэтому география клиента не важна. Заказчикам из Челябинска доступна очная встреча для разбора отчёта и плана исправлений.
Сканер находит типовые проблемы автоматически. Пентест — ручная проверка логики: чужие заказы, обход ролей, массовая выгрузка базы, скрытые API. Сканер такого не видит; в отчёте есть и то, и другое.
Работаю только по письменному разрешению владельца системы с согласованным окном и границами. Без него тестирование не начинаю.
Нет: не использую вредоносный код, не удаляю данные, нагрузочные проверки — только в согласованное окно. Если нахожу реальную утечку, сообщаю сразу, не дожидаясь отчёта.
Каждая находка: где, в чём проблема, риск (Critical/High/Medium/Low, CVSS), как воспроизвести, как исправить. Образец отчёта открыт на сайте. После исправлений — ретест.
Зависит от размера: число ролей, форм, эндпоинтов API. Оценка — после бесплатной диагностики, на которой смотрю периметр. Цена не растёт по ходу работы.
Первый шаг — бесплатная диагностика: смотрю, что и как настроено, потом называю цену и срок.