Пятый фактор
Отправить заявку
Безопасность и эксплуатация

Аудит безопасности сайта и API по OWASP

Может ли пользователь увидеть чужой заказ, получить лишние права или загрузить опасный файл? Проверим сайт и API по основным рискам OWASP, объясним последствия для бизнеса и данных. В работу входят отчёт, срочные правки конфигурации и кода и повторная проверка после изменений.

Срок: 10 рабочих дней

Когда стоит обратиться

Обычно к нам обращаются в таких ситуациях:

  • Сайт хранит клиентские данные, документы или историю заказов, а последняя проверка прав доступа и пользовательских сценариев уже устарела.
  • У сервиса появился API, мобильное приложение или партнёрские кабинеты, поэтому число способов обратиться к данным заметно выросло.
  • Компания готовит крупный запуск, проходит проверку заказчика или хочет понять практические риски после обновления CMS и модулей.

Что именно мы сделаем

01

С письменного разрешения владельца согласуем адреса, API-методы, роли, тестовые учётные записи и безопасный порядок проверки.

02

Проверяем вход, восстановление доступа, сессии и cookies; пробуем получить объекты другого пользователя и выполнить действия чужой роли.

03

Тестируем ввод данных, формы и API на инъекции, XSS, SSRF, CSRF, небезопасные перенаправления и раскрытие служебных сведений.

04

Разбираем загрузку файлов, CORS, защитные заголовки, ограничение частоты, перебор идентификаторов, настройки сервера и открытые служебные материалы.

05

Подтверждаем находки контрольными сценариями, выполняем срочные правки конфигурации и кода. Повторно проверяем исправления; архитектурные изменения и дальнейший контроль расставляем по приоритету.

Что входит в стоимость

39 900 ₽ за всю работу

Цена включает проверку сайта и API, отчёт, срочные правки конфигурации и кода и повторный контроль исправлений. Небольшие связанные уточнения уже включены. Архитектурные изменения и перестройку процессов выделяем в план дальнейших работ и обсуждаем до их выполнения.

Что будет готово

Материалы

Передадим вам

  • Отчёт: место каждой находки, доказательство, влияние на данные и бизнес, срочность и способ исправления.
  • Срочные правки конфигурации и кода с перечнем внесённых изменений.
  • Протокол повторной проверки обработанных находок; отдельный приоритетный список архитектурных изменений и мер дальнейшего контроля.
Проверка

Перед сдачей проверим

  • Проверены выбранные роли, страницы и API-методы; каждая находка подтверждена конкретным сценарием.
  • Включённые в работу срочные правки конфигурации и кода выполнены. Исходные контрольные сценарии повторены, их результаты записаны.
  • Отчёт отдельно показывает результат выполненных исправлений и оставшиеся риски, для которых нужны изменения архитектуры или процессов.

Как это выглядит на практике

Схема аудита безопасности сайта и API по OWASP: карта поверхности, проверка доступа и ввода, приоритеты исправлений и повторный тест

Проверка доступа к чужим заказам

В личном кабинете покупатель должен видеть только свои заказы. У страницы и API могут быть разные проверки: закрытая ссылка в интерфейсе ещё не показывает, что сервер защищает данные. Поэтому проверяем один и тот же объект от имени разных пользователей.

  1. 01

    Создаём двух тестовых пользователей и отмечаем, какие заказы и документы принадлежат каждому.

  2. 02

    Проверяем обращения к этим объектам через страницу и API при смене идентификатора и роли.

  3. 03

    Если обнаружен избыточный доступ, исправляем серверную проверку владельца и повторяем запросы для обеих ролей.

  4. 04

    В отчёте показываем выполненную правку, результат повторной проверки и влияние находки на данные.

Что понадобится для работы

Для выполнения работы

  • Перед проверкой — письменное разрешение владельца, список доменов и API, тестовые роли и удобное время работ.
  • Временный доступ к нужному коду, конфигурации и журналам для подтверждения причин и срочных исправлений. Порядок передачи согласуем заранее.
  • Описание ценных данных и важных действий: вход, заказ, оплата, документы, личный кабинет и административные операции.

Если у вас немного другая ситуация

Небольшие уточнения, которые помогают довести согласованный результат до рабочего состояния, уже учитываем в цене. Если по ходу работы появится отдельный крупный блок или понадобится платная лицензия, сначала обсудим варианты и стоимость. Расскажите о своей ситуации — подстроим план под неё.

Стоимость работ 39 900 ₽ полная стоимость известна заранее
  1. 3 000 ₽после подписания договора через Диадок
  2. 36 900 ₽после выполнения, демонстрации и приёмки результата

Предоплата входит в общую стоимость. Оставшуюся сумму оплачиваете после демонстрации и приёмки готовой работы.

Часто спрашивают

Об этой услуге

Что проверяется при аудите безопасности сайта по OWASP?

OWASP описывает распространённые риски веб-приложений. Для конкретного сайта проверяем вход, роли, формы, API, файлы и административные операции. Используем безопасные запросы, подтверждаем воспроизводимость и объясняем влияние найденных проблем.

Может ли проверка повлиять на рабочий сайт?

Используем выбранные тестовые учётные записи, контролируем частоту запросов, а рискованные сценарии переносим на отдельный контур.

Входят ли исправления уязвимостей?

Срочные правки конфигурации и кода выполняем в ходе работы и проверяем повторно. Для изменений архитектуры и процессов составляем приоритетный план; дальнейшее внедрение обсуждаем отдельно. В отчёте видно, что исправлено и какие риски требуют следующего этапа.

Подойдёт ли отчёт для руководства?

Да. Для каждой находки указываем влияние на бизнес и данные, срочность, понятный способ исправления и результат повторной проверки.

Цена и изменения по ходу работы

Цена на странице окончательная?

Да. Перед началом мы сверяем исходные данные и фиксируем результат в договоре. Указанная на странице сумма покрывает согласованную работу целиком, даже если её техническая реализация потребует больше времени, чем ожидалось при оценке.

Что означает резерв незапланированных работ?

В цену уже включены небольшие связанные уточнения, которые появляются после старта: например, дополнительное поле или изменение уведомления. Этот запас относится к новым уточнениям и не ограничивает время на основную работу: согласованный результат выполняем полностью за фиксированную сумму. Порядок расчёта резерва закрепляем в договоре; подробности есть в дополнительных вопросах об условиях работы ниже.

Можно уточнять детали уже во время работы?

Да. Небольшие связанные изменения обычно помещаются во включённый резерв и не требуют доплаты. Если новая идея заметно меняет результат или превращается в самостоятельную задачу, сначала обсудим подход и стоимость. Любое решение согласуем до выполнения.

Начало работы и оплата

Как оформляются договор и оплата?

Подписываем договор через Диадок. Предоплата составляет 3 000 ₽ и входит в общую стоимость услуги. Остаток оплачивается после демонстрации и приёмки готового результата.

Когда начинается срок выполнения?

Срок отсчитывается после согласования задачи, получения необходимых доступов и материалов, подписания договора и поступления предоплаты. Конкретную дату старта и плановый день готовности подтверждаем перед началом.

Как учитываются платные лицензии и внешние сервисы?

До старта проверяем, нужны ли тарифы, лицензии, сертификаты или дополнительные ресурсы внешних систем. Если они потребуются, заранее покажем варианты и стоимость. По возможности аккаунты и лицензии оформляются сразу на заказчика.

Проверка результата и гарантия

Как принимается готовая работа?

Вместе проверяем согласованные сценарии на контрольных данных или тестовой копии, а затем демонстрируем результат. Для интеграций сверяем передачу данных и обработку ошибок, для сайта — работу нужных страниц и действий пользователя, для отчёта — расчёты и обновление данных.

Какая гарантия действует после сдачи?

На выполненные изменения действует гарантия 3 месяца. Если в изменённой нами части обнаружится ошибка нашей реализации, проверим и исправим её без дополнительной оплаты. Переданные материалы, настройки и код остаются у заказчика.

Следующий шаг

Опишите задачу

Для первого разговора достаточно адреса сайта, описания его функций и того, что вызывает опасения. Разрешение на проверку, тестовые аккаунты и технические доступы подготовим после обсуждения задачи.