Тестування на проникнення вебзастосунків
Протестуємо ваш вебзастосунок і його API так, як це зробив би зловмисник. Ви отримаєте вразливості, упорядковані за критичністю, поради щодо виправлення кожної з них і повторний тест, який підтвердить, що виправлення спрацювало.

Що вам дасть тестування на проникнення
Помилки, яких сканер не знайде
Сканер помітить застарілу бібліотеку. Людина з’ясує, що, змінивши число в адресі, ви побачите рахунок чужої компанії.
Тестуємо API, а не лише екрани
Кінцеві точки перевіряємо напряму. Кнопка, яку інтерфейс приховав, не зупинить зловмисника, якщо сервер не перевіряє права доступу.
Вразливості за критичністю
Кожна має опис впливу, рівень критичності та кроки для відтворення. Ви знаєте, що виправити одразу, а що може зачекати.
Звіт для розробників і керівництва
Розробники отримають технічні деталі й поради щодо виправлення, керівництво — зрозумілий підсумок ризиків.
Повторний тест у вартості
Після виправлення повторимо тест. Вразливість вважаємо закритою лише тоді, коли переконаємося, що виправлення справді спрацювало.
Тестувальники, які самі створюють застосунки
Ми розробляємо застосунки, тож допоможемо і з виправленням у коді, а не лише з описом проблеми.
Коли тестування на проникнення має сенс
Перед запуском нового застосунку, після великої зміни, коли ви переймаєте застосунок від іншого постачальника або коли безпеку потрібно довести клієнтові, аудиторові чи через NIS2. У дев’яти з десяти застосунків, які ми тестуємо, ми знаходимо критичну або дуже серйозну вразливість, навіть у тих, що створили професійні постачальники.
Протестуємо ваш застосунок, хоч би хто його розробив.
/api/invoices/10423Як проходить тестування на проникнення
- Застосунокapp.company.com
- API42 кінцеві точки
- Роліадмін, бухгалтер, клієнт
- Середовищетестове
1. Обсяг і збір інформації
Домовимося, що тестуємо: застосунок, API, ролі користувачів і середовище. Потім з’ясуємо, що застосунок показує назовні.
SQL-ін’єкціязахищеноXSSзахищеноЗміна ID в адресівразливістьПідбір паролівзахищено
2. Тестування та перевірка впливу
Поєднуємо автоматизовані інструменти з ручним тестуванням за методологією OWASP. Для кожної вразливості перевіряємо, що зловмисник міг би з нею насправді зробити.
- Критична1
- Висока2
- Середня3
3. Звіт і повторний тест
Передамо вразливості, упорядковані за критичністю, з порадами щодо виправлення, і розберемо їх із вашою командою. Після виправлення проведемо повторний тест.
Що запитують компанії
Скільки коштує тестування на проникнення?
Скільки триває тестування?
Ви тестуєте на робочому середовищі?
Що я отримаю наприкінці?
Як часто тестувати застосунок?
Black box, grey box чи white box?
Розвиваймо ваш бізнес разом
Хочете почати з нами проєкт або маєте запитання? Напишіть, зателефонуйте або домовтеся з нами про онлайн-зустріч!
