Перейти к содержимому
Левицкий Концепт
Инициализация систем000%
Левицкий Концепт
← Города

Санкт-Петербург · Безопасность

Кибербезопасность в Санкт-Петербурге

Внешний пентест для продуктовых и сервисных компаний: воспроизводимые находки, приоритеты и ретест после правок.

Стоимость
от 120 000 ₽
Срок
от 2 недель
Регион
Ленинградская область
Обсудить задачу
Санкт-Петербургшпиль Адмиралтейства

Много кода, написанного разными командами

Питерский рынок исторически насыщен продуктовыми и заказными командами, и типичная система здесь — это слои, собранные за годы разными людьми. Новый фронтенд ходит в API, которое проектировали под другой продукт, рядом живёт унаследованный сервис, который никто не трогает, потому что он работает. Пентест такого периметра — это в первую очередь поиск стыков между слоями, где предположения одной команды не совпадают с предположениями другой.

Интеграции как основная поверхность атаки

Чем больше внешних систем подключено — эквайринг, СДЭК, бухгалтерия, аналитика, вебхуки партнёров, — тем выше шанс, что где-то принимается входящий запрос без проверки подписи или источника. Мы отдельно разбираем каждый обработчик обратных вызовов: можно ли его вызвать напрямую, что произойдёт при подмене суммы или статуса, логируется ли попытка. Это скучная часть работы, но она регулярно даёт находки высокого приоритета.

Как устроен отчёт

  • карта найденных точек входа с указанием, что именно доступно снаружи
  • каждая находка — с запросом, ответом и условиями воспроизведения
  • оценка по достижимости и последствиям, а не по баллу сканера
  • рекомендация по исправлению с вариантами разной трудоёмкости
  • отдельный список того, что проверено и оказалось в порядке

Последний пункт важен не меньше остальных: заказчику нужно понимать не только где дыры, но и какая часть периметра действительно посмотрена. Без этого отчёт превращается в список претензий без границ, и через полгода никто не помнит, покрывался ли конкретный сервис проверкой вообще.

152-ФЗ и работа с обращениями пользователей

Для сервисов с личными кабинетами разбираем, какие персональные данные реально собираются, где они оседают помимо основной базы — в логах, в очередях, в системе поддержки, в выгрузках аналитики. Отдельно смотрим процедуры удаления данных по запросу пользователя: часто удаление из основной таблицы есть, а копии в резервных выгрузках и в CRM живут дальше. Даём рекомендации по приведению фактического поведения в соответствие с заявленным.

Что вы получите

Как идёт работа

  1. 01

    Разведка

    Собираем внешний периметр: домены, порты, забытые поддомены.

  2. 02

    Тестирование

    Ищем то, чем реально пользуются: инъекции, обход авторизации, утечки.

  3. 03

    Отчёт

    Каждая находка с шагами воспроизведения и оценкой риска.

  4. 04

    Проверка исправлений

    После правок перепроверяем, что дыра закрыта, а не замаскирована.

Обсудим задачу в Санкт-Петербурге

Работаем удалённо по всей России — офиса в Санкт-Петербурге у нас нет, и это не мешает: созвоны назначаем по вашему времени, время совпадает с московским. На первом разговоре разбираем задачу и говорим, сколько это стоит и сколько займёт.

Если задача шире одной услуги — посмотрите страницу «Кибербезопасность» или напишите нам в чат.

Отправляя форму, вы соглашаетесь с обработкой персональных данных.

Частые вопросы

  • Скорее наоборот — такие участки обычно и дают самые интересные находки, потому что их давно не пересматривали. Нам не нужны исходники, чтобы их проверить: мы работаем снаружи. Если исходники есть, разбор конкретной находки идёт быстрее, но это не обязательное условие.