Тестирование на проникновение веб-приложений
Для CTO, DevOps и специалистов по комплаенсу, которым мало отчёта сканера. Мы вручную тестируем ваше приложение так, как это сделал бы реальный атакующий — связывая ошибки контроля доступа, инъекций и бизнес-логики в измеримое воздействие — и отдаём приоритизированный, воспроизводимый отчёт, готовый к внедрению инженерами.
Что мы проверяем
Инъекции (SQL / NoSQL / OS command)
SQLi на ошибках, слепые boolean/time-based, second-order и stacked, а также инъекции операторов NoSQL и системных команд в каждом пользовательском параметре, заголовке и поле JSON (WSTG-INPV-05/06, A03).
Cross-Site Scripting (reflected, stored, DOM)
Отражённый и хранимый XSS, а также клиентский DOM XSS (innerHTML, document.write, eval, location) через поток данных source-to-sink с оценкой обхода CSP (WSTG-INPV-01/02).
Нарушение контроля доступа и IDOR
Горизонтальная и вертикальная эскалация привилегий, небезопасные прямые ссылки на объекты, forced browsing к несвязанным эндпоинтам и отсутствие авторизации на уровне функций в действиях, меняющих состояние (WSTG-ATHZ, A01).
Аутентификация и управление сессией
Слабая блокировка и уязвимость к credential stuffing, слабые процессы паролей/MFA, предсказуемые или неротируемые токены сессии, session fixation и небезопасная обработка JWT (alg=none, слабый секрет) — WSTG-ATHN/SESS, A07.
CSRF и SSRF
Отсутствующие или подделываемые анти-CSRF токены и пробелы SameSite в запросах, меняющих состояние, а также server-side request forgery к внутренним сервисам или метаданным облака (169.254.169.254) — WSTG-SESS-05, A10.
Злоупотребления бизнес-логикой
Обход процессов и машины состояний, подмена цены/количества, состояния гонки на ограниченных ресурсах, злоупотребление купонами/возвратами и отрицательные значения, которые автоматические инструменты не выявят (WSTG-BUSL, A04).
Неограниченная загрузка файлов и path traversal
Обход MIME-типа и расширения до исполняемых веб-нагрузок, path traversal и local file inclusion, обработка архивов (zip-slip) — WSTG-BUSL-09, WSTG-ATHZ-01.
Небезопасная десериализация и уязвимые компоненты
Десериализация недоверенных объектов, ведущая к RCE, и идентификация устаревших фреймворков/библиотек по известным CVE и их достижимой поверхности атаки (A08, A06).
Методология
- 1
Согласование и объём (pre-engagement)
Письменно фиксируем цели, роли, тестовые учётные записи, лимиты трафика и правила проведения, согласуем сервисное окно для инвазивных проверок и подтверждаем подписанную авторизацию до отправки любого трафика (PTES pre-engagement).
- 2
Разведка и картирование
Пассивное и активное обнаружение полной поверхности приложения — маршрутов, API, скрытых параметров, JS-бандлов и эндпоинтов SPA — с построением карты покрытия, из которой строится тестирование WSTG-INFO (PTES intelligence gathering).
- 3
Моделирование угроз
Приоритизируем точки входа, границы доверия и ценные активы (аутентификация, платежи, ПДн, админка), чтобы сосредоточить усилия там, где взлом наиболее болезнен (PTES threat modeling).
- 4
Ручное тестирование и эксплуатация
Практическое тестирование по всем категориям WSTG, затем безопасная эксплуатация proof-of-concept и контролируемое связывание уязвимостей в реальное, демонстрируемое воздействие вместо теоретических находок (PTES exploitation).
- 5
Пост-эксплуатация и анализ воздействия
Для подтверждённых проблем оцениваем радиус поражения — доступные данные, полученные привилегии, латеральное перемещение — и присваиваем каждой находке оценку CVSS v3.1 с описанием бизнес-воздействия (PTES post-exploitation).
- 6
Отчётность и ретест
Приоритизированный отчёт с шагами воспроизведения, доказательствами и конкретными рекомендациями; технический разбор с командой и бесплатный ретест, подтверждающий, что каждое исправление закрыло проблему (PTES reporting).
Стандарты и ссылки
Что вы получаете
- Резюме для руководства — Одностраничный нетехнический обзор уровня риска, ключевых находок и бизнес-воздействия для руководства и аудиторов.
- Технический отчёт — Каждая уязвимость с оценкой CVSS, затронутыми эндпоинтами, пошаговым воспроизведением, доказательствами request/response и ссылкой на WSTG/CWE.
- Приоритизированный план устранения — Исправления, ранжированные по риску и трудозатратам, с конкретными указаниями по коду/конфигурации для прямого внедрения разработчиками.
- Письмо-подтверждение (attestation) — Подписанное заявление о проведённом тестировании и объёме — для клиентов, партнёров и комплаенса (SOC 2, ISO 27001, PCI DSS).
- Бесплатный ретест и верификация — После устранения мы повторно тестируем подтверждённые находки и выдаём обновлённый отчёт с указанием, что закрыто.
Частые вопросы
Сколько времени занимает пентест веб-приложения?+
Типовое приложение — это 5–10 рабочих дней тестирования плюс 2–3 дня на отчёт, в зависимости от числа ролей, эндпоинтов и бизнес-процессов. После согласования объёма мы называем фиксированное число человеко-дней и точную дату сдачи, без открытых сроков.
Что нужно от нас, чтобы начать?+
Определённый объём (URL/хосты), тестовые учётные записи для каждой роли, разрешение на staging или продакшн и подписанная авторизация. Для полного покрытия предпочтителен аутентифицированный тест минимум с двумя аккаунтами на роль, чтобы корректно оценить контроль доступа и IDOR.
Не сломает ли тестирование приложение и не затронет ли реальных пользователей?+
По возможности тестируем на staging и по умолчанию используем безопасные, неразрушающие proof-of-concept. Инвазивные проверки (например, рискующие изменением данных) запускаем только в согласованное окно и в координации с командой, а по запросу можем замедлить или приостановить работу.
Это законно и как защищены наши данные?+
Тестирование проводится только на основании подписанной авторизации и договора о правилах проведения, что делает его законным. Все находки и данные покрыты NDA, доказательства хранятся в зашифрованном виде и удаляются по запросу после завершения работ.
Вы просто запускаете автоматические сканеры?+
Нет. Сканеры находят очевидное, но пропускают ошибки контроля доступа, бизнес-логики и цепочки уязвимостей — именно те, что приводят к реальным взломам. Наша работа преимущественно ручная, по OWASP WSTG, а инструменты лишь ускоряют покрытие, не заменяя тестировщика.
Ретест действительно бесплатный?+
Да. Один раунд ретеста находок из исходного отчёта включён, чтобы вы могли доказать аудиторам и клиентам, что проблемы реально устранены, а не просто приняты к сведению.