РедФрейм

Услуга

web-security

Тестирование безопасности веб-приложений

Web Security — pentest веб-приложений и API методом белого, серого и чёрного ящика.

Об услуге

Проверяем веб-приложения так, как это делает мотивированный атакующий: не ограничиваемся запуском сканеров, а вручную анализируем логику работы приложения, механизмы аутентификации и разграничения доступа.

Работаем с классическими приложениями, SPA и REST/GraphQL API.

Что входит в scope

  • Веб-приложения (монолиты, SPA, порталы)
  • REST и GraphQL API
  • Механизмы аутентификации и сессий
  • Разграничение доступа (IDOR, privilege escalation)
  • Загрузка файлов и внешние интеграции
  • Платёжные и иные критичные бизнес-процессы

Форматы тестирования

  • Чёрный ящик — без доступа к коду и учётным записям
  • Серый ящик — с тестовыми учётными записями разных ролей
  • Белый ящик — с доступом к исходному коду и документации

Типичные задачи заказчика

  • Проверить приложение перед релизом или выходом на новый рынок
  • Выполнить требование заказчика/партнёра о независимом тестировании
  • Разобраться с конкретным инцидентом или подозрением на уязвимость

Этапы работ

  1. Согласование scope и правил тестирования
  2. Разведка и картирование поверхности атаки
  3. Ручной поиск уязвимостей и анализ бизнес-логики
  4. Подтверждение эксплуатируемости находок
  5. Отчёт с приоритизацией по риску
  6. Перепроверка исправлений

Подход

Основной упор — на ручной анализ. Автоматические инструменты используем для ускорения рутины, но выводы делаем на основе ручной проверки. Ориентируемся на методологии OWASP WSTG и OWASP ASVS.

Что получает заказчик

  • Понятный список подтверждённых уязвимостей без «воды»
  • Приоритизация по реальному риску для бизнеса
  • Практические рекомендации по исправлению
  • Возможность задать вопросы напрямую исполнителю

Состав отчёта

  • Резюме для руководства
  • Описание каждой находки: суть, шаги воспроизведения, влияние, риск
  • Рекомендации по устранению
  • Приложения с техническими деталями

Повторная проверка

После исправления уязвимостей проводим бесплатную повторную проверку и обновляем статусы находок в отчёте.

Тестирование на проникновение веб-приложений включает анализ аутентификации, авторизации, бизнес-логики и API. Мы делаем упор на ручной анализ, чтобы находить уязвимости, недоступные автоматическим сканерам.

FAQ

Частые вопросы

Чем вы отличаетесь от крупных ИБ-компаний?

Вы работаете напрямую с техническими специалистами, без прослойки менеджеров и накладных расходов крупного интегратора. Это быстрее в коммуникации и гибче по scope, а стоимость — ниже.

Вы используете только сканеры?

Нет. Основной упор — на ручной анализ. Автоматические инструменты применяем для ускорения рутинных задач, но выводы делаем на основе ручной проверки.

Что входит в отчёт?

Резюме для руководства, описание каждой находки с шагами воспроизведения и оценкой риска, а также практические рекомендации по исправлению. Формат отчёта согласуем: сообщения для срочных правок, PDF/DOCX, таблица или загрузка находок в вашу тикет-систему.

Вы проводите повторную проверку исправлений?

Да. После устранения уязвимостей проводим повторную проверку и обновляем статусы находок в отчёте.

Сколько длится тестирование?

Обычно проект занимает от 1 до 4 недель — в зависимости от объёма scope, сложности и выбранного формата. Точные сроки фиксируем на созвоне перед стартом работ; при сжатых дедлайнах согласуем ускоренный график.

Как формируется стоимость?

Стоимость зависит от объёма (число активов, приложений, строк кода), сложности работ, сроков и типа тестирования (белый/серый/чёрный ящик). После короткого созвона и уточнения scope называем предварительную оценку до старта работ — без скрытых доплат.

Подписываете ли вы NDA?

Да. Работаем по соглашению о неразглашении (NDA) и подписываем его до передачи любых данных о вашей инфраструктуре. Результаты и находки остаются конфиденциальными.

Можно ли проводить тестирование на production?

Да, по согласованию. Заранее фиксируем окно работ, ограничения и потенциально опасные проверки, чтобы не нарушить работу сервисов. Где это критично, тестируем на staging-копии или в щадящем режиме.

Заявка

Обсудить проект

Опишите задачу — мы предложим формат работ и предварительную оценку. Отвечает технический специалист, а не менеджер.

  • Возможна 100% постоплата по согласованию.
  • Бесплатная перепроверка исправлений в течение 180 дней после отчёта.
  • Гибкий scope: от точечной проверки до комплексных работ

Или напишите напрямую: hello@redframe.io · @redframe

Интересующие услуги
Предпочтительный способ связи

Обычно отвечаем в рабочие часы: Пн–Пт, 10:00–19:00 (МСК)