Москва · Безопасность
Кибербезопасность в Москве
Пентест внешнего периметра для компаний с плотной интеграционной обвязкой: находки с шагами воспроизведения и повторной проверкой.
- Стоимость
- от 120 000 ₽
- Срок
- от 2 недель
- Регион
- Москва
Периметр, который вырос быстрее, чем его успели описать
Столичный бизнес почти всегда живёт на большом числе внешних точек входа: платёжные шлюзы, партнёрские API, кабинеты подрядчиков, мобильные бэкенды, старые промо-домены. Мы начинаем не с эксплуатации, а с инвентаризации — собираем реальную карту того, что торчит наружу, включая забытые поддомены и тестовые стенды, поднятые под демо для инвесторов. Обычно именно там находится первое, что не должно быть доступно из интернета.
Цена минуты простоя определяет порядок работ
Когда на кону эквайринг или биржевые интеграции, полный останов сервиса ради теста неприемлем. Поэтому нагрузочные и потенциально разрушительные проверки согласуются отдельно и выносятся в окно, которое вы назначаете сами. Всё остальное идёт в обычном режиме с ограничением интенсивности. По каждому классу проверок мы заранее говорим, что может пойти не так, и как это откатить.
Что чаще всего вскрывается в финтех-контуре
- токены доступа к API без ограничения по времени жизни и по IP
- нарушение авторизации на уровне объекта — чужой договор по прямой ссылке
- старая версия сервиса на соседнем порту, оставшаяся после миграции
- секреты в сборочных артефактах и в публичных JS-бандлах
- отсутствие лимитов на запросы к формам восстановления доступа
Отчёт пишется так, чтобы ваш разработчик мог повторить находку без нашего участия: запрос, ответ, условия, скриншот. Приоритет расставляется по реальной достижимости и последствиям, а не по формальному баллу сканера — уязвимость в закрытом контуре и та же уязвимость на публичном шлюзе получают разный вес.
Персональные данные и отчётность
Если в системе есть персональные данные клиентов, отдельным разделом идут рекомендации по 152-ФЗ: где данные хранятся, как разграничен доступ, что попадает в логи, кто из подрядчиков имеет техническую возможность их прочитать. Мы не заменяем юриста, но показываем инженерные разрывы между тем, что заявлено в вашей политике обработки, и тем, что реально происходит в коде и инфраструктуре.
Что вы получите
Отчёт с воспроизводимыми шагами по каждой находке
Приоритеты: что чинить сегодня, что можно в план
Повторная проверка после исправлений
Рекомендации по 152-ФЗ, если работаете с персональными данными
Как идёт работа
- 01
Разведка
Собираем внешний периметр: домены, порты, забытые поддомены.
- 02
Тестирование
Ищем то, чем реально пользуются: инъекции, обход авторизации, утечки.
- 03
Отчёт
Каждая находка с шагами воспроизведения и оценкой риска.
- 04
Проверка исправлений
После правок перепроверяем, что дыра закрыта, а не замаскирована.
Обсудим задачу в Москве
Работаем удалённо по всей России — офиса в Москве у нас нет, и это не мешает: созвоны назначаем по вашему времени, время совпадает с московским. На первом разговоре разбираем задачу и говорим, сколько это стоит и сколько займёт.
Если задача шире одной услуги — посмотрите страницу «Кибербезопасность» или напишите нам в чат.
Частые вопросы
Да. Проверки делятся на безопасные и потенциально влияющие на доступность. Первые идут в рабочем режиме с ограничением частоты запросов, вторые выполняются только в согласованное окно и с вашим дежурным на связи. Список того, что попадает во вторую группу, вы утверждаете до старта.
Формулируем их так, чтобы можно было передать напрямую внешней команде: описание, шаги, ожидаемое поведение и критерий закрытия. Мы не выходим на подрядчика сами без вашего согласия. После исправления повторная проверка подтверждает, что дыра закрыта именно так, как заявлено, а не замаскирована.
Базовая работа идёт снаружи, из позиции внешнего атакующего, без учётных записей. Если нужно проверить, что происходит после входа обычного пользователя, просим тестовые учётки без реальных данных. Доступ к продовой базе и к исходникам не требуется, хотя с ними разбор находок идёт быстрее.
Она входит в работу и делается после того, как вы сообщили об исправлениях. Мы прогоняем те же сценарии и фиксируем статус по каждой находке: закрыто, закрыто частично, не воспроизводится, не исправлено. Отдельно проверяем, не появилось ли обходного пути вокруг заплатки.
От двух недель. Срок определяется числом живых точек входа и глубиной логики: пять статичных сайтов проверяются быстрее, чем один личный кабинет с ролевой моделью и десятком партнёрских интеграций. Границы объёма мы фиксируем письменно до старта, чтобы срок не поплыл.
