Санкт-Петербург · Безопасность
Кибербезопасность в Санкт-Петербурге
Внешний пентест для продуктовых и сервисных компаний: воспроизводимые находки, приоритеты и ретест после правок.
- Стоимость
- от 120 000 ₽
- Срок
- от 2 недель
- Регион
- Ленинградская область
Много кода, написанного разными командами
Питерский рынок исторически насыщен продуктовыми и заказными командами, и типичная система здесь — это слои, собранные за годы разными людьми. Новый фронтенд ходит в API, которое проектировали под другой продукт, рядом живёт унаследованный сервис, который никто не трогает, потому что он работает. Пентест такого периметра — это в первую очередь поиск стыков между слоями, где предположения одной команды не совпадают с предположениями другой.
Интеграции как основная поверхность атаки
Чем больше внешних систем подключено — эквайринг, СДЭК, бухгалтерия, аналитика, вебхуки партнёров, — тем выше шанс, что где-то принимается входящий запрос без проверки подписи или источника. Мы отдельно разбираем каждый обработчик обратных вызовов: можно ли его вызвать напрямую, что произойдёт при подмене суммы или статуса, логируется ли попытка. Это скучная часть работы, но она регулярно даёт находки высокого приоритета.
Как устроен отчёт
- карта найденных точек входа с указанием, что именно доступно снаружи
- каждая находка — с запросом, ответом и условиями воспроизведения
- оценка по достижимости и последствиям, а не по баллу сканера
- рекомендация по исправлению с вариантами разной трудоёмкости
- отдельный список того, что проверено и оказалось в порядке
Последний пункт важен не меньше остальных: заказчику нужно понимать не только где дыры, но и какая часть периметра действительно посмотрена. Без этого отчёт превращается в список претензий без границ, и через полгода никто не помнит, покрывался ли конкретный сервис проверкой вообще.
152-ФЗ и работа с обращениями пользователей
Для сервисов с личными кабинетами разбираем, какие персональные данные реально собираются, где они оседают помимо основной базы — в логах, в очередях, в системе поддержки, в выгрузках аналитики. Отдельно смотрим процедуры удаления данных по запросу пользователя: часто удаление из основной таблицы есть, а копии в резервных выгрузках и в CRM живут дальше. Даём рекомендации по приведению фактического поведения в соответствие с заявленным.
Что вы получите
Отчёт с воспроизводимыми шагами по каждой находке
Приоритеты: что чинить сегодня, что можно в план
Повторная проверка после исправлений
Рекомендации по 152-ФЗ, если работаете с персональными данными
Как идёт работа
- 01
Разведка
Собираем внешний периметр: домены, порты, забытые поддомены.
- 02
Тестирование
Ищем то, чем реально пользуются: инъекции, обход авторизации, утечки.
- 03
Отчёт
Каждая находка с шагами воспроизведения и оценкой риска.
- 04
Проверка исправлений
После правок перепроверяем, что дыра закрыта, а не замаскирована.
Обсудим задачу в Санкт-Петербурге
Работаем удалённо по всей России — офиса в Санкт-Петербурге у нас нет, и это не мешает: созвоны назначаем по вашему времени, время совпадает с московским. На первом разговоре разбираем задачу и говорим, сколько это стоит и сколько займёт.
Если задача шире одной услуги — посмотрите страницу «Кибербезопасность» или напишите нам в чат.
Частые вопросы
Скорее наоборот — такие участки обычно и дают самые интересные находки, потому что их давно не пересматривали. Нам не нужны исходники, чтобы их проверить: мы работаем снаружи. Если исходники есть, разбор конкретной находки идёт быстрее, но это не обязательное условие.
Да, это отдельный блок работы. Смотрим, проверяется ли подпись, ограничен ли источник запроса, что происходит при повторной отправке того же уведомления и при подмене полей. Также проверяем, можно ли по перебору идентификаторов заказа получить чужие данные через тот же обработчик.
Санкт-Петербург живёт в том же поясе, что и Москва, поэтому созвоны и окна для нагрузочных проверок совпадают с вашим рабочим днём без сдвигов. Работаем удалённо, статус по находкам даём по мере обнаружения, а не одним пакетом в конце — критичное вы узнаёте в тот же день.
Тогда особенно нужна приоритизация. Мы делим список на то, что закрывать немедленно, что в ближайший спринт и что можно вносить в план на квартал. Для крупных списков даём ещё и группировку по корневой причине: часто двадцать находок лечатся одной правкой в общем слое авторизации.
В базовый объём входят рекомендации и повторная проверка, а не написание кода за вашу команду. Если требуется, чтобы правки делали мы, это оформляется отдельной работой по разработке. Консультации по конкретной находке в процессе исправления при этом идут без доплаты.
