Тестирование на проникновение веб-приложений

Для CTO, DevOps и специалистов по комплаенсу, которым мало отчёта сканера. Мы вручную тестируем ваше приложение так, как это сделал бы реальный атакующий — связывая ошибки контроля доступа, инъекций и бизнес-логики в измеримое воздействие — и отдаём приоритизированный, воспроизводимый отчёт, готовый к внедрению инженерами.

Что мы проверяем

Инъекции (SQL / NoSQL / OS command)

SQLi на ошибках, слепые boolean/time-based, second-order и stacked, а также инъекции операторов NoSQL и системных команд в каждом пользовательском параметре, заголовке и поле JSON (WSTG-INPV-05/06, A03).

Cross-Site Scripting (reflected, stored, DOM)

Отражённый и хранимый XSS, а также клиентский DOM XSS (innerHTML, document.write, eval, location) через поток данных source-to-sink с оценкой обхода CSP (WSTG-INPV-01/02).

Нарушение контроля доступа и IDOR

Горизонтальная и вертикальная эскалация привилегий, небезопасные прямые ссылки на объекты, forced browsing к несвязанным эндпоинтам и отсутствие авторизации на уровне функций в действиях, меняющих состояние (WSTG-ATHZ, A01).

Аутентификация и управление сессией

Слабая блокировка и уязвимость к credential stuffing, слабые процессы паролей/MFA, предсказуемые или неротируемые токены сессии, session fixation и небезопасная обработка JWT (alg=none, слабый секрет) — WSTG-ATHN/SESS, A07.

CSRF и SSRF

Отсутствующие или подделываемые анти-CSRF токены и пробелы SameSite в запросах, меняющих состояние, а также server-side request forgery к внутренним сервисам или метаданным облака (169.254.169.254) — WSTG-SESS-05, A10.

Злоупотребления бизнес-логикой

Обход процессов и машины состояний, подмена цены/количества, состояния гонки на ограниченных ресурсах, злоупотребление купонами/возвратами и отрицательные значения, которые автоматические инструменты не выявят (WSTG-BUSL, A04).

Неограниченная загрузка файлов и path traversal

Обход MIME-типа и расширения до исполняемых веб-нагрузок, path traversal и local file inclusion, обработка архивов (zip-slip) — WSTG-BUSL-09, WSTG-ATHZ-01.

Небезопасная десериализация и уязвимые компоненты

Десериализация недоверенных объектов, ведущая к RCE, и идентификация устаревших фреймворков/библиотек по известным CVE и их достижимой поверхности атаки (A08, A06).

Методология

  1. 1

    Согласование и объём (pre-engagement)

    Письменно фиксируем цели, роли, тестовые учётные записи, лимиты трафика и правила проведения, согласуем сервисное окно для инвазивных проверок и подтверждаем подписанную авторизацию до отправки любого трафика (PTES pre-engagement).

  2. 2

    Разведка и картирование

    Пассивное и активное обнаружение полной поверхности приложения — маршрутов, API, скрытых параметров, JS-бандлов и эндпоинтов SPA — с построением карты покрытия, из которой строится тестирование WSTG-INFO (PTES intelligence gathering).

  3. 3

    Моделирование угроз

    Приоритизируем точки входа, границы доверия и ценные активы (аутентификация, платежи, ПДн, админка), чтобы сосредоточить усилия там, где взлом наиболее болезнен (PTES threat modeling).

  4. 4

    Ручное тестирование и эксплуатация

    Практическое тестирование по всем категориям WSTG, затем безопасная эксплуатация proof-of-concept и контролируемое связывание уязвимостей в реальное, демонстрируемое воздействие вместо теоретических находок (PTES exploitation).

  5. 5

    Пост-эксплуатация и анализ воздействия

    Для подтверждённых проблем оцениваем радиус поражения — доступные данные, полученные привилегии, латеральное перемещение — и присваиваем каждой находке оценку CVSS v3.1 с описанием бизнес-воздействия (PTES post-exploitation).

  6. 6

    Отчётность и ретест

    Приоритизированный отчёт с шагами воспроизведения, доказательствами и конкретными рекомендациями; технический разбор с командой и бесплатный ретест, подтверждающий, что каждое исправление закрыло проблему (PTES reporting).

Стандарты и ссылки

OWASP Web Security Testing Guide (WSTG v4.2)OWASP Top 10 2021 (A01–A10)OWASP ASVS 4.0.3OWASP API Security Top 10 2023PTES (Penetration Testing Execution Standard)NIST SP 800-115CWE / SANS Top 25CVSS v3.1

Что вы получаете

  • Резюме для руководства Одностраничный нетехнический обзор уровня риска, ключевых находок и бизнес-воздействия для руководства и аудиторов.
  • Технический отчёт Каждая уязвимость с оценкой CVSS, затронутыми эндпоинтами, пошаговым воспроизведением, доказательствами request/response и ссылкой на WSTG/CWE.
  • Приоритизированный план устранения Исправления, ранжированные по риску и трудозатратам, с конкретными указаниями по коду/конфигурации для прямого внедрения разработчиками.
  • Письмо-подтверждение (attestation) Подписанное заявление о проведённом тестировании и объёме — для клиентов, партнёров и комплаенса (SOC 2, ISO 27001, PCI DSS).
  • Бесплатный ретест и верификация После устранения мы повторно тестируем подтверждённые находки и выдаём обновлённый отчёт с указанием, что закрыто.

Частые вопросы

Сколько времени занимает пентест веб-приложения?+

Типовое приложение — это 5–10 рабочих дней тестирования плюс 2–3 дня на отчёт, в зависимости от числа ролей, эндпоинтов и бизнес-процессов. После согласования объёма мы называем фиксированное число человеко-дней и точную дату сдачи, без открытых сроков.

Что нужно от нас, чтобы начать?+

Определённый объём (URL/хосты), тестовые учётные записи для каждой роли, разрешение на staging или продакшн и подписанная авторизация. Для полного покрытия предпочтителен аутентифицированный тест минимум с двумя аккаунтами на роль, чтобы корректно оценить контроль доступа и IDOR.

Не сломает ли тестирование приложение и не затронет ли реальных пользователей?+

По возможности тестируем на staging и по умолчанию используем безопасные, неразрушающие proof-of-concept. Инвазивные проверки (например, рискующие изменением данных) запускаем только в согласованное окно и в координации с командой, а по запросу можем замедлить или приостановить работу.

Это законно и как защищены наши данные?+

Тестирование проводится только на основании подписанной авторизации и договора о правилах проведения, что делает его законным. Все находки и данные покрыты NDA, доказательства хранятся в зашифрованном виде и удаляются по запросу после завершения работ.

Вы просто запускаете автоматические сканеры?+

Нет. Сканеры находят очевидное, но пропускают ошибки контроля доступа, бизнес-логики и цепочки уязвимостей — именно те, что приводят к реальным взломам. Наша работа преимущественно ручная, по OWASP WSTG, а инструменты лишь ускоряют покрытие, не заменяя тестировщика.

Ретест действительно бесплатный?+

Да. Один раунд ретеста находок из исходного отчёта включён, чтобы вы могли доказать аудиторам и клиентам, что проблемы реально устранены, а не просто приняты к сведению.

Запишитесь на созвон по объёму и получите оценку пентеста веб-приложения за один рабочий день.