Услуга

Пентест
веб-приложений и API

Находим уязвимости раньше, чем их найдут злоумышленники. Ручной анализ + автоматизация, эксплуатация, CVSS-отчёт и помощь с фиксом.

Обсудить проект Кейсы
OWASP Top 10 REST API GraphQL WebSocket SAST DAST Бизнес-логика NDA Worldwide
14+
лет в ИБ
200+
проектов
47
стран
100%
NDA

Что проверяем

Полное покрытие векторов атак на веб-приложения и API

OWASP

Инъекции и XSS

SQL, NoSQL, LDAP, OS Command инъекции. Stored, Reflected и DOM-based XSS. Template injection.

Auth

Авторизация и аутентификация

IDOR, broken access control, JWT-уязвимости, OAuth misconfig, privilege escalation, session management.

API

REST и GraphQL API

Mass assignment, excessive data exposure, rate limiting bypass, introspection abuse, батч-атаки.

Logic

Бизнес-логика

Race conditions, price manipulation, workflow bypass, coupon/promo abuse, многошаговые атаки.

Infra

Серверная сторона

SSRF, XXE, path traversal, file upload bypass, deserialization, open redirect.

Config

Конфигурация и заголовки

Security headers, CORS misconfiguration, CSRF, clickjacking, информационные утечки в ответах.

Как работаем

Без лишней бюрократии, чёткие этапы и сроки

01

Бриф и NDA

Фиксируем scope: домены, эндпоинты, учётки для тестирования. Подписываем NDA до начала работ. Оцениваем объём и называем точную стоимость.

02

Разведка и маппинг

Карта приложения, эндпоинты, технологии, поверхность атаки. Пассивный и активный сбор информации.

03

Тестирование

Автоматизированные сканеры + глубокий ручной анализ. Эксплуатация найденных уязвимостей, PoC для каждой критичной находки.

04

Отчёт

Документ с описанием каждой уязвимости, CVSS-оценкой, доказательством эксплуатации и конкретными шагами по устранению. Управленческое резюме + технические детали.

05

Перепроверка

После того как вы закрыли уязвимости — бесплатно перепроверяем что всё зафиксировано корректно.

Стоимость

Точная цена — после брифа. Ниже ориентиры.

от
$500

Базовый аудит веб-приложения. Итоговая цена зависит от количества эндпоинтов, сложности бизнес-логики и типа приложения.

  • Полный ручной анализ
  • OWASP Top 10 покрытие
  • Эксплуатация уязвимостей (PoC)
  • CVSS-оценка каждой находки
  • Детальный отчёт (RU или EN)
  • Бесплатная перепроверка после фикса
  • NDA по умолчанию

Часто спрашивают

Коротко по делу

Сколько стоит пентест веб-приложения?
От $500. Точная цена зависит от объёма: количества эндпоинтов, сложности бизнес-логики и типа приложения. Называем цену после короткого брифа.
Сколько времени занимает аудит?
Стандартный пентест веб-приложения — 3–7 рабочих дней. Сложные проекты с нестандартной бизнес-логикой — до 14 дней. Сроки фиксируем перед стартом.
Вы тестируете GraphQL и WebSocket?
Да. Работаем с REST, GraphQL, WebSocket и gRPC. Специфика каждого протокола учитывается при тестировании — introspection abuse, батч-атаки, нестандартные векторы.
Что если после фикса уязвимость осталась?
Перепроверяем бесплатно. Гарантируем качество — если дыра осталась после того как вы её закрыли, это наша проблема.
Нужен ли нам NDA перед началом?
Да, NDA подписываем до начала любых работ. Конфиденциальность обязательна — данные клиентов нигде не публикуются.

Готовы обсудить проект?

Напишите — расскажем что и как, оценим объём, назовём цену. Без лишних вопросов.

Telegram: @FzControl OSINT и разведка →