Перейти к содержимому
Smart IT Solution

Безопасность

Проект не сдаётся, пока не пройдёт тест на безопасность

Это не отдельная услуга за доплату и не пункт, который можно вычеркнуть ради срока. Тестирование входит в каждый проект, а заказчик получает отчёт — документ, а не обещание.

Что проверяем

Шесть этапов проверки

В команде есть специалисты по кибербезопасности. Перед каждой сдачей мы проводим тестирование и передаём заказчику отчёт — не обещание, а документ.

01

OWASP Top 10

Проверяем каждый релиз по актуальному списку критичных веб-уязвимостей.

02

Анализ зависимостей

Сканируем сторонние библиотеки на известные CVE до выхода в прод.

03

Статический анализ кода

Автоматические проверки в CI: секреты в репозитории, небезопасные вызовы, инъекции.

04

Ручное тестирование

То, что не находят сканеры: логика доступа, обход авторизации, работа с данными.

05

Проверка инфраструктуры

Конфигурация серверов, шифрование, разграничение прав, резервное копирование.

06

Отчёт заказчику

Список находок, степень критичности и что именно было исправлено. По каждому проекту.

Объём

Что попадает под проверку

Список зависит от типа проекта — ниже типовой объём по каждому направлению.

Веб-приложения

  • Инъекции: SQL, NoSQL, команды ОС, шаблоны
  • Обход авторизации и доступ к чужим данным
  • Межсайтовый скриптинг и подделка запросов
  • Небезопасная работа с сессиями и токенами
  • Загрузка файлов и обработка пользовательского ввода

Мобильные приложения

  • Хранение токенов и чувствительных данных на устройстве
  • Защита трафика и проверка сертификатов
  • Работа приложения на устройстве с root/jailbreak
  • Утечки через логи, кэш и скриншоты в переключателе задач
  • Права доступа: запрашивается ли лишнее

Инфраструктура

  • Конфигурация серверов и открытые порты
  • Настройки TLS и срок действия сертификатов
  • Разграничение прав и доступ по SSH
  • Резервные копии и проверка восстановления из них
  • Секреты в переменных окружения и репозитории

Отчёт

Что вы получаете на выходе

Отчёт пишется так, чтобы его понял не только технический специалист.

Область проверки

Что именно тестировалось: приложение, API, инфраструктура, мобильные сборки.

Список находок

Каждая с описанием, шагами воспроизведения и оценкой критичности.

Оценка риска

Критичный / высокий / средний / низкий — по влиянию на бизнес, а не по «страшности».

Что исправлено

Статус по каждой находке на момент сдачи и как именно она закрыта.

Что осталось

Принятые риски, если заказчик решил их не закрывать, — зафиксированы письменно.

Рекомендации

Что стоит сделать дальше: мониторинг, обновления, регламенты.

Тестирование проводит не тот, кто писал код

Проверять собственную работу неэффективно: замыленный взгляд пропускает ровно те места, где были сделаны допущения. Поэтому пентест ведут отдельные специалисты по безопасности.

Нужен аудит существующего проекта?

Проверим чужой код и инфраструктуру, отдадим отчёт с находками и приоритетами исправления.