РедФрейм

Проверка безопасности для IT-компаний

Находим уязвимости в IT-продуктах до того, как ими воспользуются злоумышленники

Проверим веб-приложение, API, инфраструктуру или исходный код перед релизом и аудитом заказчика. Вы получите подтверждённые уязвимости, рекомендации для разработчиков и бесплатную перепроверку исправлений.

  • Прямой контакт со специалистом
  • Возможна 100% постоплата
  • 180 дней бесплатной перепроверки
Направления : Web и API Инфраструктура Mobile Анализ кода

Подход

Практическая проверка безопасности без лишней бюрократии

Мы специализируемся на практической наступательной безопасности. Находим реальные уязвимости, проверяем возможность их эксплуатации и помогаем определить приоритет исправлений. Работаем удалённо, гибко определяем объём проверки и предоставляем понятный технический результат.

Можно заказать проверку отдельного компонента или комплексную работу по нескольким направлениям у одного подрядчика: веб-приложения, API, инфраструктура, мобильные приложения, IoT, LLM, смарт-контракты и исходный код.

ATTACK SURFACE 08 TARGETS redframe.io // scope web net mobile iot llm vciso web3 code

Почему РедФрейм

Экспертиза практикующих специалистов и прозрачные условия

Высокий технический уровень

Практикующие специалисты, а не универсальные консультанты.

Прямой контакт со специалистом

Проект ведёт технический специалист, который участвует в тестировании, отвечает на вопросы и объясняет результаты.

Без накладных расходов интегратора

Вы платите за работу технических специалистов, а не за сложную структуру управления и дополнительную бюрократию.

Гибкий объём работ

От точечной проверки до комплексных работ под ваши требования.

Белый, серый, чёрный ящик

Выбираем формат под задачу и доступный уровень информации.

Нестандартные системы

Готовы работать с нетипичными технологиями и требованиями.

Честные отчёты

Без искусственного увеличения количества находок; приоритет — по реальному риску.

Рекомендации и перепроверка

Практические советы по исправлению и повторная проверка результата.

Несколько направлений

Веб, сеть, мобильные приложения, IoT, LLM, смарт-контракты и исходный код у одного подрядчика.

Услуги

Направления тестирования

Все услуги

Технический vCISO

Технический аудит, модель угроз, план развития ИБ, внедрение контролей, AppSec и DevSecOps.

Подробнее

Форматы

Белый, серый или чёрный ящик

black-box

Чёрный ящик

Без доступа к коду и учётным записям — взгляд внешнего атакующего.

gray-box

Серый ящик

С тестовыми учётными записями разных ролей — глубже и эффективнее.

white-box

Белый ящик

С доступом к коду и документации — максимальное покрытие.

Процесс

Как проходит работа

  1. 01

    Заявка

    Вы описываете задачу через форму на сайте.

  2. 02

    Созвон

    Обсуждаем проект, объём работ и ограничения.

  3. 03

    Старт работ

    Получаем доступы и информацию, фиксируем правила тестирования.

  4. 04

    Выполнение

    Проводим ручное тестирование по согласованному плану.

  5. 05

    Отчёт

    Передаём находки с приоритизацией и рекомендациями.

  6. 06

    Перепроверка

    После исправлений бесплатно проверяем результат.

Результат

Что вы получаете

Понятный технический результат, а не отчёт ради объёма.

  • Список подтверждённых уязвимостей без «воды»
  • Приоритизация по реальному риску для бизнеса
  • Практические рекомендации по исправлению
  • Отчёт в удобном формате: сообщения, PDF/DOCX, таблица или тикеты
  • Ответы на вопросы напрямую от исполнителя
  • Бесплатная повторная проверка исправлений

Формат находки

По каждой уязвимости в отчёте

  • Описание и затронутый компонент
  • Сценарий эксплуатации
  • Доказательства воспроизведения
  • Оценка технического и бизнес-риска
  • Практические рекомендации
  • Ссылки на применимые стандарты
  • Статус повторной проверки

Команда

Квалификация команды

Команда практикующих специалистов по offensive security. На проектах клиент общается напрямую с техническими исполнителями, которые проводят тестирование, объясняют найденные уязвимости и отвечают на вопросы по исправлению.

Подробнее о команде →

Совокупные сертификации команды

Суммарно по специалистам: число рядом с сертификатом — сколько человек в команде им обладают (например, «OSCP — 5» — пять специалистов).

OSCP — 5
OSEP — 2
OSWE — 2
OSWA — 1
BSCP — 2
HTB CBBH — 1
CRTE — 1
HTB AWS Offensive — 1
eJPT — 2

FAQ

Частые вопросы

Чем вы отличаетесь от крупных ИБ-компаний?

Проект ведёт технический специалист, который сам участвует в тестировании: меньше согласований и накладных расходов интегратора. Это быстрее в коммуникации и гибче по объёму работ.

Вы используете только сканеры?

Нет. Основной упор — на ручной анализ. Автоматические инструменты применяем для ускорения рутинных задач, но выводы делаем на основе ручной проверки.

Как быстро можно начать работы?

После заявки согласуем детали на коротком созвоне, фиксируем объём работ и правила тестирования и приступаем. Стараемся минимизировать бюрократию.

Вы проводите повторную проверку исправлений?

Да. После устранения уязвимостей проводим повторную проверку и обновляем статусы находок в отчёте.

Сколько длится тестирование?

Обычно проект занимает от 1 до 4 недель — в зависимости от объёма работ, сложности и выбранного формата. Точные сроки фиксируем на созвоне перед стартом работ; при сжатых дедлайнах согласуем ускоренный график.

Как формируется стоимость?

Стоимость зависит от объёма (число активов, приложений, строк кода), сложности работ, сроков и типа тестирования (белый/серый/чёрный ящик). После короткого созвона и уточнения объёма работ называем предварительную оценку до старта работ — без скрытых доплат.

Подписываете ли вы NDA?

Да. Работаем по соглашению о неразглашении (NDA) и подписываем его до передачи любых данных о вашей инфраструктуре. Результаты и находки остаются конфиденциальными.

Можно ли проводить тестирование на production?

Да, по согласованию. Заранее фиксируем окно работ, ограничения и потенциально опасные проверки, чтобы не нарушить работу сервисов. Где это критично, тестируем на staging-копии или в щадящем режиме.

Заявка

Получить предварительную оценку

Кратко опишите, что требуется проверить. Технический специалист уточнит объём работ и предложит подходящий формат проверки.

  • Возможна 100% постоплата.
  • Бесплатная перепроверка исправлений в течение 180 дней после отчёта.
  • Возможна как точечная, так и комплексная проверка

Или напишите напрямую: hello@redframe.io · @redframe_io

Как с вами связаться? — обязательно, укажите хотя бы один способ
Добавить подробности
Интересующие услуги
Предпочтительный способ связи

Обычно отвечаем в рабочие часы: Пн–Вс, с 10:00 до 00:00 (МСК)