Аудит безопасности сайта и API по OWASP
Может ли пользователь увидеть чужой заказ, получить лишние права или загрузить опасный файл? Проверим сайт и API по основным рискам OWASP, объясним последствия для бизнеса и данных. В работу входят отчёт, срочные правки конфигурации и кода и повторная проверка после изменений.
Когда стоит обратиться
Обычно к нам обращаются в таких ситуациях:
- Сайт хранит клиентские данные, документы или историю заказов, а последняя проверка прав доступа и пользовательских сценариев уже устарела.
- У сервиса появился API, мобильное приложение или партнёрские кабинеты, поэтому число способов обратиться к данным заметно выросло.
- Компания готовит крупный запуск, проходит проверку заказчика или хочет понять практические риски после обновления CMS и модулей.
Что именно мы сделаем
С письменного разрешения владельца согласуем адреса, API-методы, роли, тестовые учётные записи и безопасный порядок проверки.
Проверяем вход, восстановление доступа, сессии и cookies; пробуем получить объекты другого пользователя и выполнить действия чужой роли.
Тестируем ввод данных, формы и API на инъекции, XSS, SSRF, CSRF, небезопасные перенаправления и раскрытие служебных сведений.
Разбираем загрузку файлов, CORS, защитные заголовки, ограничение частоты, перебор идентификаторов, настройки сервера и открытые служебные материалы.
Подтверждаем находки контрольными сценариями, выполняем срочные правки конфигурации и кода. Повторно проверяем исправления; архитектурные изменения и дальнейший контроль расставляем по приоритету.
Что входит в стоимость
39 900 ₽ за всю работу
Цена включает проверку сайта и API, отчёт, срочные правки конфигурации и кода и повторный контроль исправлений. Небольшие связанные уточнения уже включены. Архитектурные изменения и перестройку процессов выделяем в план дальнейших работ и обсуждаем до их выполнения.
Что будет готово
Передадим вам
- Отчёт: место каждой находки, доказательство, влияние на данные и бизнес, срочность и способ исправления.
- Срочные правки конфигурации и кода с перечнем внесённых изменений.
- Протокол повторной проверки обработанных находок; отдельный приоритетный список архитектурных изменений и мер дальнейшего контроля.
Перед сдачей проверим
- Проверены выбранные роли, страницы и API-методы; каждая находка подтверждена конкретным сценарием.
- Включённые в работу срочные правки конфигурации и кода выполнены. Исходные контрольные сценарии повторены, их результаты записаны.
- Отчёт отдельно показывает результат выполненных исправлений и оставшиеся риски, для которых нужны изменения архитектуры или процессов.
Как это выглядит на практике
Проверка доступа к чужим заказам
В личном кабинете покупатель должен видеть только свои заказы. У страницы и API могут быть разные проверки: закрытая ссылка в интерфейсе ещё не показывает, что сервер защищает данные. Поэтому проверяем один и тот же объект от имени разных пользователей.
- 01
Создаём двух тестовых пользователей и отмечаем, какие заказы и документы принадлежат каждому.
- 02
Проверяем обращения к этим объектам через страницу и API при смене идентификатора и роли.
- 03
Если обнаружен избыточный доступ, исправляем серверную проверку владельца и повторяем запросы для обеих ролей.
- 04
В отчёте показываем выполненную правку, результат повторной проверки и влияние находки на данные.
Что понадобится для работы
Для выполнения работы
- Перед проверкой — письменное разрешение владельца, список доменов и API, тестовые роли и удобное время работ.
- Временный доступ к нужному коду, конфигурации и журналам для подтверждения причин и срочных исправлений. Порядок передачи согласуем заранее.
- Описание ценных данных и важных действий: вход, заказ, оплата, документы, личный кабинет и административные операции.
Если у вас немного другая ситуация
Небольшие уточнения, которые помогают довести согласованный результат до рабочего состояния, уже учитываем в цене. Если по ходу работы появится отдельный крупный блок или понадобится платная лицензия, сначала обсудим варианты и стоимость. Расскажите о своей ситуации — подстроим план под неё.
- 3 000 ₽после подписания договора через Диадок
- 36 900 ₽после выполнения, демонстрации и приёмки результата
Предоплата входит в общую стоимость. Оставшуюся сумму оплачиваете после демонстрации и приёмки готовой работы.
Часто спрашивают
Об этой услуге
Что проверяется при аудите безопасности сайта по OWASP?
OWASP описывает распространённые риски веб-приложений. Для конкретного сайта проверяем вход, роли, формы, API, файлы и административные операции. Используем безопасные запросы, подтверждаем воспроизводимость и объясняем влияние найденных проблем.
Может ли проверка повлиять на рабочий сайт?
Используем выбранные тестовые учётные записи, контролируем частоту запросов, а рискованные сценарии переносим на отдельный контур.
Входят ли исправления уязвимостей?
Срочные правки конфигурации и кода выполняем в ходе работы и проверяем повторно. Для изменений архитектуры и процессов составляем приоритетный план; дальнейшее внедрение обсуждаем отдельно. В отчёте видно, что исправлено и какие риски требуют следующего этапа.
Подойдёт ли отчёт для руководства?
Да. Для каждой находки указываем влияние на бизнес и данные, срочность, понятный способ исправления и результат повторной проверки.
Цена и изменения по ходу работы
Цена на странице окончательная?
Да. Перед началом мы сверяем исходные данные и фиксируем результат в договоре. Указанная на странице сумма покрывает согласованную работу целиком, даже если её техническая реализация потребует больше времени, чем ожидалось при оценке.
Что означает резерв незапланированных работ?
В цену уже включены небольшие связанные уточнения, которые появляются после старта: например, дополнительное поле или изменение уведомления. Этот запас относится к новым уточнениям и не ограничивает время на основную работу: согласованный результат выполняем полностью за фиксированную сумму. Порядок расчёта резерва закрепляем в договоре; подробности есть в дополнительных вопросах об условиях работы ниже.
Можно уточнять детали уже во время работы?
Да. Небольшие связанные изменения обычно помещаются во включённый резерв и не требуют доплаты. Если новая идея заметно меняет результат или превращается в самостоятельную задачу, сначала обсудим подход и стоимость. Любое решение согласуем до выполнения.
Начало работы и оплата
Как оформляются договор и оплата?
Подписываем договор через Диадок. Предоплата составляет 3 000 ₽ и входит в общую стоимость услуги. Остаток оплачивается после демонстрации и приёмки готового результата.
Когда начинается срок выполнения?
Срок отсчитывается после согласования задачи, получения необходимых доступов и материалов, подписания договора и поступления предоплаты. Конкретную дату старта и плановый день готовности подтверждаем перед началом.
Как учитываются платные лицензии и внешние сервисы?
До старта проверяем, нужны ли тарифы, лицензии, сертификаты или дополнительные ресурсы внешних систем. Если они потребуются, заранее покажем варианты и стоимость. По возможности аккаунты и лицензии оформляются сразу на заказчика.
Проверка результата и гарантия
Как принимается готовая работа?
Вместе проверяем согласованные сценарии на контрольных данных или тестовой копии, а затем демонстрируем результат. Для интеграций сверяем передачу данных и обработку ошибок, для сайта — работу нужных страниц и действий пользователя, для отчёта — расчёты и обновление данных.
Какая гарантия действует после сдачи?
На выполненные изменения действует гарантия 3 месяца. Если в изменённой нами части обнаружится ошибка нашей реализации, проверим и исправим её без дополнительной оплаты. Переданные материалы, настройки и код остаются у заказчика.