Обсудить проект
Ищем критичные уязвимости до того, как их найдут за вас

Пентест веб-приложений и API

Имитируем атаки, находим уязвимости, пишем отчёт с PoC. Без воды, без шаблонных сканеров.
Оставить заявкуСмотреть услуги
OWASP Top 10
PTES methodology
CVE research
Manual testing, not just scanners
pentest@timpentest — bash
Услуги

Что мы тестируем

Пентест веб-приложения

Ручной тест: XSS, SQLi, IDOR, Broken Auth, Business Logic. Полный цикл атаки от разведки до эксплуатации.
OWASP Top 10
Manual
PoC

Пентест API

REST, GraphQL, gRPC: проверяем токены, права, rate limiting, BOLA/BFLA, небезопасные методы.
OWASP API Top 10
Burp Suite
JWT

Black Box

Работаем как внешний атакующий: без документации, без подсказок. Только периметр и цель.
External
Recon
No creds

White Box

Тест с доступом к архитектуре, ролям и внутренней логике. Быстрее, глубже, дороже.
Source review
Internal
Deep
Deep

Ретест исправлений

Проверяем, что найденные баги реально закрыты, а не залиты изолентой и перекрашены.
Verification
Report update

Расширенный аудит

Сложные цепочки атак, обход WAF, бизнес-логика, нестандартные сценарии. По запросу.
WAF bypass
Chained exploits
Custom scope
Стоимость

Тарифы

Lite
от 150 000 ₽
  • До 20 страниц/эндпоинтов
  • 1–2 роли пользователей
  • Базовая авторизация
  • Ручное тестирование 5–7 дней
  • Отчёт PDF с описанием + рекомендациями
  • 1 ретест включён
Оставить заявку
★ Рекомендуем
Business
от 280 000 ₽
  • До 60 страниц/эндпоинтов
  • Несколько ролей и сессий
  • API + личный кабинет
  • Тестирование бизнес-логики
  • Ручное тестирование 10–14 дней
  • Детальный отчёт с PoC
  • 2 ретеста включены
Оставить заявку
Enterprise
По запросу
  • SaaS / микросервисы / сложная auth
  • Неограниченный scope по согласованию
  • Red Team сценарии
  • WAF bypass, цепочки атак
  • Финальный брифинг + executive summary
  • Количество ретестов: обговаривается
Оставить заявку
Процесс

Как проходит работа

1📋

Scope & NDA

Фиксируем периметр, подписываем NDA, согласовываем цели
2🔍

Разведка и анализ

Recon, fingerprinting, изучение архитектуры
3💣

Активное тестирование

Ручные атаки, эксплуатация, цепочки уязвимостей
4📄

Отчёт с PoC

Каждый баг с описанием, уровнем риска, скриншотом и шагами воспроизведения
5

Ретест

Проверяем что исправления реально работают, обновляем статус в отчёте
Результат

Что вы получите

  • Подробный отчёт в PDF и онлайн-формате
  • Каждая уязвимость: уровень риска (Critical/High/Medium/Low), описание, PoC, рекомендация
  • CVSS-оценки для каждого findings
  • Executive Summary для менеджмента
  • Технический раздел для разработчиков
  • Подтверждение исправлений (ретест)
Получить отчет
FAQ

Частые вопросы

Сканер запускает шаблонные проверки и выдаёт список CVE. Пентестер думает как атакующий: комбинирует уязвимости, проверяет бизнес-логику, находит то, что сканер никогда не увидит.
Нет — мы работаем в форматах Black Box (без доступа) и White Box (с документацией и архитектурой). Выбор зависит от ваших задач и бюджета.
Немедленно уведомим вас, опишем риск и дадим рекомендацию. Если нужно — созваниваемся экстренно. Весь процесс под NDA.
От 5 дней (Lite) до 3–4 недель (Enterprise). Зависит от размера scope и сложности приложения.
Да. Каждый баг подтверждён доказательством эксплуатации: скриншот, запрос/ответ, или видео. Без PoC — это не пентест, это гадание.
Да. Договор и отчёт можем предоставить на английском языке. Оплата — по согласованию.

Готовы проверить безопасность вашего приложения?

Оставьте заявку — обсудим scope, сроки и стоимость.
Оставить заявку
NDA на старте. Никакого спама. Только дело.