Ищем критичные уязвимости до того, как их найдут за вас
Пентест веб-приложений и API
Имитируем атаки, находим уязвимости, пишем отчёт с PoC. Без воды, без шаблонных сканеров.
Оставить заявкуСмотреть услуги
Услуги
Что мы тестируем
Пентест веб-приложения
Ручной тест: XSS, SQLi, IDOR, Broken Auth, Business Logic. Полный цикл атаки от разведки до эксплуатации.
OWASP Top 10
Manual
PoC
Пентест API
REST, GraphQL, gRPC: проверяем токены, права, rate limiting, BOLA/BFLA, небезопасные методы.
OWASP API Top 10
Burp Suite
JWT
Black Box
Работаем как внешний атакующий: без документации, без подсказок. Только периметр и цель.
External
Recon
No creds
White Box
Тест с доступом к архитектуре, ролям и внутренней логике. Быстрее, глубже, дороже.
Source review
Internal
Deep
Deep
Ретест исправлений
Проверяем, что найденные баги реально закрыты, а не залиты изолентой и перекрашены.
Verification
Report update
Расширенный аудит
Сложные цепочки атак, обход WAF, бизнес-логика, нестандартные сценарии. По запросу.
WAF bypass
Chained exploits
Custom scope
Стоимость
Тарифы
Lite
от 150 000 ₽
- До 20 страниц/эндпоинтов
- 1–2 роли пользователей
- Базовая авторизация
- Ручное тестирование 5–7 дней
- Отчёт PDF с описанием + рекомендациями
- 1 ретест включён
★ Рекомендуем
Business
от 280 000 ₽
- До 60 страниц/эндпоинтов
- Несколько ролей и сессий
- API + личный кабинет
- Тестирование бизнес-логики
- Ручное тестирование 10–14 дней
- Детальный отчёт с PoC
- 2 ретеста включены
Enterprise
По запросу
- SaaS / микросервисы / сложная auth
- Неограниченный scope по согласованию
- Red Team сценарии
- WAF bypass, цепочки атак
- Финальный брифинг + executive summary
- Количество ретестов: обговаривается
Процесс
Как проходит работа
1📋
Scope & NDA
Фиксируем периметр, подписываем NDA, согласовываем цели
2🔍
Разведка и анализ
Recon, fingerprinting, изучение архитектуры
3💣
Активное тестирование
Ручные атаки, эксплуатация, цепочки уязвимостей
4📄
Отчёт с PoC
Каждый баг с описанием, уровнем риска, скриншотом и шагами воспроизведения
5✅
Ретест
Проверяем что исправления реально работают, обновляем статус в отчёте
Результат
Что вы получите
- Подробный отчёт в PDF и онлайн-формате
- Каждая уязвимость: уровень риска (Critical/High/Medium/Low), описание, PoC, рекомендация
- CVSS-оценки для каждого findings
- Executive Summary для менеджмента
- Технический раздел для разработчиков
- Подтверждение исправлений (ретест)
FINDING #003
[CRITICAL] SQL InjectionSQL Injection
/api/v2/users?search=
PoC:
GET /api/v2/users?search=1' OR 1=1--
Result: Dumped 14,823 user records
✓ Recommendation: Parameterized queries
FAQ
Частые вопросы
Чем пентест отличается от автоматического сканирования?
Сканер запускает шаблонные проверки и выдаёт список CVE. Пентестер думает как атакующий: комбинирует уязвимости, проверяет бизнес-логику, находит то, что сканер никогда не увидит.
Нужно ли давать доступ к коду?
Нет — мы работаем в форматах Black Box (без доступа) и White Box (с документацией и архитектурой). Выбор зависит от ваших задач и бюджета.
Что будет, если найдут критичную уязвимость?
Немедленно уведомим вас, опишем риск и дадим рекомендацию. Если нужно — созваниваемся экстренно. Весь процесс под NDA.
Как долго длится тестирование?
От 5 дней (Lite) до 3–4 недель (Enterprise). Зависит от размера scope и сложности приложения.
Вы предоставляете PoC для найденных уязвимостей?
Да. Каждый баг подтверждён доказательством эксплуатации: скриншот, запрос/ответ, или видео. Без PoC — это не пентест, это гадание.
Работаете ли вы с зарубежными компаниями?
Да. Договор и отчёт можем предоставить на английском языке. Оплата — по согласованию.
Исследования и экспертиза
Практика пентестов и анализа уязвимостей

GrathQL, Пентест
GraphQL: интроспекция включена, безопасность — нет
«GraphQL продали как "более безопасную альтернативу REST". Реальность: это тот же REST, только теперь с бесплатной...

BOLA, REST API
BOLA/IDOR в REST API: итерируй всё подряд и молчи
«BOLA - это не уязвимость. Это когда разработчик забыл спросить API один простой вопрос: "а этот...

Логические баги, Пентест
Business Logic Flaws: баги, которые сканер никогда не найдёт
«Твой Burp Scanner нашёл 0 уязвимостей? Поздравляю, приложение технически безопасно и полностью сломано одновременно.» 💀 Бизнес-логика...
Готовы проверить безопасность вашего приложения?
Оставьте заявку — обсудим scope, сроки и стоимость.
Оставить заявку
NDA на старте. Никакого спама. Только дело.