Web application pentest
Пентест веб-приложения с фокусом на бизнес-риски
Проверяем пользовательские сценарии, серверную логику и границы доверия так, как ими воспользовался бы мотивированный атакующий.
Ручной анализ бизнес-логики дополняет проверку по OWASP WSTG и ASVS — от аутентификации до цепочек уязвимостей.
01 / Покрытие
Что мы проверяем
Фиксируем границы и критичные сценарии до старта, чтобы работа отвечала вашим бизнес-рискам.
Доступ и сессии
Регистрация, вход, восстановление, MFA, управление сессиями и обход ролей.
Бизнес-логика
Злоупотребление платежами, лимитами, состояниями заказов и многошаговыми процессами.
Ввод и серверная часть
Инъекции, SSRF, загрузка файлов, десериализация и небезопасная обработка данных.
Браузер и интеграции
XSS, CSRF, CORS, WebSocket, сторонние компоненты и клиентские секреты.
02 / Методика
Проверка, которую можно защищать перед командой и аудиторами
Сочетаем ручное исследование, инструменты и контроль доказательств. Каждый вывод проходит проверку специалистом.
- 01
Моделируем угрозы
Уточняем архитектуру, роли, ценные данные и сценарии с наибольшим ущербом.
- 02
Исследуем вручную
Проверяем поведение приложения и используем инструменты там, где они усиливают глубину и покрытие.
- 03
Подтверждаем влияние
Безопасно воспроизводим проблему, собираем доказательства и исключаем ложные срабатывания.
- 04
Помогаем исправить
Разбираем находки с командой, приоритизируем работу и повторно проверяем исправления.
03 / Результат
Материалы для решений и исправления
Отчёт объясняет риск руководству и даёт инженерам воспроизводимые шаги без лишнего шума.
PENTEST.RED / WEB / 01
Отчёт для инженеров
Шаги воспроизведения, доказательства, влияние, затронутые компоненты и практичное исправление.
Резюме для руководства
Ключевые сценарии риска, приоритеты и ясная картина состояния системы.
Сессия разбора
Живой разбор находок и ответов на вопросы разработчиков и владельцев продукта.
Ретест
Проверка исправлений и возможных обходных путей в согласованный период.
Сколько длится пентест веб-приложения?
Обычно от одной до трёх недель. Срок зависит от числа ролей, функций, интеграций и требуемой глубины. После короткого scoping-call мы фиксируем календарь.
Нужен ли доступ к исходному коду?
Нет. Чёрный или серый ящик подходит для большинства задач. Доступ к коду можно добавить для более глубокого анализа критичных компонентов.
Можно тестировать production?
Да, если риск приемлем и правила работы это допускают. Мы заранее согласуем окна, лимиты, запрещённые действия и контакты для экстренной остановки.
Проверяете ли вы исправления?
Да. Ретест подтверждает, что исходный путь закрыт и изменение не оставило очевидного обхода.
Следующий шаг
Получите план и оценку проекта
Расскажите о системе, сроках и цели проверки. Мы уточним контур и предложим подходящий формат без обязательств.