Web application pentest

Пентест веб-приложения с фокусом на бизнес-риски

Проверяем пользовательские сценарии, серверную логику и границы доверия так, как ими воспользовался бы мотивированный атакующий.

Ручной анализ бизнес-логики дополняет проверку по OWASP WSTG и ASVS — от аутентификации до цепочек уязвимостей.

↓Как мы работаем
Тестирование только в согласованном контуре и по письменному разрешению
01OWASP WSTG / ASVS
02Ручная проверка логики
03Ретест исправлений

01 / Покрытие

Что мы проверяем

Фиксируем границы и критичные сценарии до старта, чтобы работа отвечала вашим бизнес-рискам.

01

Доступ и сессии

Регистрация, вход, восстановление, MFA, управление сессиями и обход ролей.

02

Бизнес-логика

Злоупотребление платежами, лимитами, состояниями заказов и многошаговыми процессами.

03

Ввод и серверная часть

Инъекции, SSRF, загрузка файлов, десериализация и небезопасная обработка данных.

04

Браузер и интеграции

XSS, CSRF, CORS, WebSocket, сторонние компоненты и клиентские секреты.

02 / Методика

Проверка, которую можно защищать перед командой и аудиторами

Сочетаем ручное исследование, инструменты и контроль доказательств. Каждый вывод проходит проверку специалистом.

  1. 01

    Моделируем угрозы

    Уточняем архитектуру, роли, ценные данные и сценарии с наибольшим ущербом.

  2. 02

    Исследуем вручную

    Проверяем поведение приложения и используем инструменты там, где они усиливают глубину и покрытие.

  3. 03

    Подтверждаем влияние

    Безопасно воспроизводим проблему, собираем доказательства и исключаем ложные срабатывания.

  4. 04

    Помогаем исправить

    Разбираем находки с командой, приоритизируем работу и повторно проверяем исправления.

03 / Результат

Материалы для решений и исправления

Отчёт объясняет риск руководству и даёт инженерам воспроизводимые шаги без лишнего шума.

Входит в проект04

PENTEST.RED / WEB / 01

01

Отчёт для инженеров

Шаги воспроизведения, доказательства, влияние, затронутые компоненты и практичное исправление.

02

Резюме для руководства

Ключевые сценарии риска, приоритеты и ясная картина состояния системы.

03

Сессия разбора

Живой разбор находок и ответов на вопросы разработчиков и владельцев продукта.

04

Ретест

Проверка исправлений и возможных обходных путей в согласованный период.

04 / FAQ

Частые вопросы

sales@pentest.red
Сколько длится пентест веб-приложения?

Обычно от одной до трёх недель. Срок зависит от числа ролей, функций, интеграций и требуемой глубины. После короткого scoping-call мы фиксируем календарь.

Нужен ли доступ к исходному коду?

Нет. Чёрный или серый ящик подходит для большинства задач. Доступ к коду можно добавить для более глубокого анализа критичных компонентов.

Можно тестировать production?

Да, если риск приемлем и правила работы это допускают. Мы заранее согласуем окна, лимиты, запрещённые действия и контакты для экстренной остановки.

Проверяете ли вы исправления?

Да. Ретест подтверждает, что исходный путь закрыт и изменение не оставило очевидного обхода.

Следующий шаг

Получите план и оценку проекта

Расскажите о системе, сроках и цели проверки. Мы уточним контур и предложим подходящий формат без обязательств.

PENTEST.RED

Начнём с вашего периметра.

Оставьте контакты — обсудим задачи и покажем платформу.

Используем эти данные, чтобы связаться с вами по заявке.