Безопасность
Проект не сдаётся, пока не пройдёт тест на безопасность
Это не отдельная услуга за доплату и не пункт, который можно вычеркнуть ради срока. Тестирование входит в каждый проект, а заказчик получает отчёт — документ, а не обещание.
Что проверяем
Шесть этапов проверки
В команде есть специалисты по кибербезопасности. Перед каждой сдачей мы проводим тестирование и передаём заказчику отчёт — не обещание, а документ.
OWASP Top 10
Проверяем каждый релиз по актуальному списку критичных веб-уязвимостей.
Анализ зависимостей
Сканируем сторонние библиотеки на известные CVE до выхода в прод.
Статический анализ кода
Автоматические проверки в CI: секреты в репозитории, небезопасные вызовы, инъекции.
Ручное тестирование
То, что не находят сканеры: логика доступа, обход авторизации, работа с данными.
Проверка инфраструктуры
Конфигурация серверов, шифрование, разграничение прав, резервное копирование.
Отчёт заказчику
Список находок, степень критичности и что именно было исправлено. По каждому проекту.
Объём
Что попадает под проверку
Список зависит от типа проекта — ниже типовой объём по каждому направлению.
Веб-приложения
- Инъекции: SQL, NoSQL, команды ОС, шаблоны
- Обход авторизации и доступ к чужим данным
- Межсайтовый скриптинг и подделка запросов
- Небезопасная работа с сессиями и токенами
- Загрузка файлов и обработка пользовательского ввода
Мобильные приложения
- Хранение токенов и чувствительных данных на устройстве
- Защита трафика и проверка сертификатов
- Работа приложения на устройстве с root/jailbreak
- Утечки через логи, кэш и скриншоты в переключателе задач
- Права доступа: запрашивается ли лишнее
Инфраструктура
- Конфигурация серверов и открытые порты
- Настройки TLS и срок действия сертификатов
- Разграничение прав и доступ по SSH
- Резервные копии и проверка восстановления из них
- Секреты в переменных окружения и репозитории
Отчёт
Что вы получаете на выходе
Отчёт пишется так, чтобы его понял не только технический специалист.
Область проверки
Что именно тестировалось: приложение, API, инфраструктура, мобильные сборки.
Список находок
Каждая с описанием, шагами воспроизведения и оценкой критичности.
Оценка риска
Критичный / высокий / средний / низкий — по влиянию на бизнес, а не по «страшности».
Что исправлено
Статус по каждой находке на момент сдачи и как именно она закрыта.
Что осталось
Принятые риски, если заказчик решил их не закрывать, — зафиксированы письменно.
Рекомендации
Что стоит сделать дальше: мониторинг, обновления, регламенты.
Тестирование проводит не тот, кто писал код
Проверять собственную работу неэффективно: замыленный взгляд пропускает ровно те места, где были сделаны допущения. Поэтому пентест ведут отдельные специалисты по безопасности.
Нужен аудит существующего проекта?
Проверим чужой код и инфраструктуру, отдадим отчёт с находками и приоритетами исправления.