Пятый фактор
Обсудить задачу
Безопасность и эксплуатация

Аудит безопасности тестового сайта

Аудит безопасности тестового сайта покажет, кто открывает его из интернета, какие клиентские данные попали в копию, какие пароли и API-ключи используются, куда уходят письма, SMS, платежи и webhook. Закроем внешний вход подходящим способом, разведём тестовые и боевые интеграции, уберём опасную отладку и подтвердим результат с внешнего устройства.

Срок: 5 рабочих дней

Когда стоит обратиться

Обычно к нам обращаются в таких ситуациях:

  • Тестовая копия открывается по прямой ссылке, общий пароль давно известен подрядчикам, а альтернативный IP или служебный поддомен сохраняет свободный вход.
  • База staging создана из production и содержит реальные имена, телефоны, email, адреса, заказы, документы или коммерческие условия клиентов.
  • Тестовый сайт использует ключи боевой почты, SMS, эквайринга, CRM или Object Storage и способен повлиять на реальные процессы при обычной проверке релиза.

Что именно мы сделаем

01

Составляем схему staging, его доменов, IP, базы, файлов и связей с production и внешними API.

02

Проверяем реальный доступ, аккаунты, панели, отладку, логи, конфиги, архивы и альтернативные маршруты.

03

Оцениваем состав тестовой базы и выделяем поля, которым требуется обезличивание или замена контрольными значениями.

04

Настраиваем удобный закрытый вход и отдельные тестовые ключи, получателей и endpoint внешних систем.

05

Проводим контрольный релизный сценарий и повторяем внешнюю проверку доступа, данных и интеграций.

Что входит в стоимость

19 900 ₽ за всю работу

Проверяем домен, IP, альтернативные Host-заголовки, способы входа, административные панели, тестовые учётные записи, состав базы, debug-страницы, журналы, конфигурации и резервные файлы. Сверяем ключи почты, SMS, эквайринга, CRM, Object Storage и webhook с назначением среды. Настраиваем подходящий доступ через VPN, allowlist, отдельную авторизацию или identity-aware proxy, разводим тестовые и боевые подключения и повторяем сценарии с внешней сети.

Что будет готово

Материалы

Передадим вам

  • Схема связей staging с production, базой, хранилищами, почтой, SMS, платежами, CRM, webhook и CI/CD.
  • Отчёт по доступам, данным, секретам, отладке и интеграциям с перечнем выполненных настроек и заменённых ключей.
  • Проверяемая конфигурация входа, набор безопасных тестовых получателей и протокол контрольного пользовательского сценария.
Проверка

Перед сдачей проверим

  • Анонимный посетитель из внешней сети попадает на выбранный контроль входа, а сотрудники и CI продолжают пользоваться staging по утверждённому маршруту.
  • Контрольная выборка базы содержит обезличенные значения в выбранных полях, при этом связи заказов, клиентов и документов подходят для тестирования.
  • Тестовые письма, SMS, платежи и webhook приходят в sandbox или выбранным получателям, а debug и служебные файлы закрыты внешнему запросу.

Как это выглядит на практике

Схема результата услуги «Аудит безопасности тестового сайта»

Staging магазина сохраняет удобство и отделяется от боевых систем

  1. 01

    Команда использует копию магазина для проверки релизов, а адрес staging встречается в старых письмах и открывается с общим паролем.

  2. 02

    Аудит показывает реальные контакты в базе, боевой SMS-ключ и stack trace, доступный при ошибке оформления заказа.

  3. 03

    Вход переводится на отдельную авторизацию, контакты обезличиваются, SMS получают тестовых адресатов, ключи и endpoint разделяются по средам.

  4. 04

    Разработчик выпускает контрольное обновление, менеджер оформляет заказ, CI проходит проверку, а внешний посетитель видит только страницу защищённого входа.

Что понадобится для работы

От вас

  • URL, IP, описание инфраструктуры и доступ к хостингу, приложению, базе и конфигурации тестовой среды.
  • Перечень интеграций, тестовые учётные записи, получатели писем и сообщений и правила допустимого состава данных.
  • Описание релизного процесса, CI/CD, сотрудников и подрядчиков, которым нужен регулярный доступ к staging.

Если у вас немного другая ситуация

Небольшие уточнения, которые помогают довести согласованный результат до рабочего состояния, уже учитываем в цене. Если по ходу работы появится отдельный крупный блок или понадобится платная лицензия, сначала обсудим варианты и стоимость. Расскажите о своей ситуации — подстроим план под неё.

Стоимость работ 19 900 ₽ полная стоимость известна заранее
  1. 3 000 ₽после подписания договора через Диадок
  2. 16 900 ₽после выполнения, демонстрации и приёмки результата

Предоплата входит в общую стоимость. Оставшуюся сумму оплачиваете после демонстрации и приёмки готовой работы.

Часто спрашивают

Об этой услуге

Чем эта услуга отличается от создания тестового контура?

Здесь укрепляем уже работающий staging или dev: доступ, данные, ключи, отладку и связи. Создание новой среды, копирование проекта и организация выпуска обновлений представлены отдельной услугой.

Как закрыть staging и сохранить доступ подрядчикам?

Подбираем VPN, allowlist, отдельную авторизацию или identity-aware proxy. Выбор учитывает географию команды, динамические адреса, CI и частоту входа, поэтому рабочий процесс остаётся удобным.

Что делать с копией реальной базы?

Определяем чувствительные поля и заменяем их значениями, которые сохраняют формат и связи. Контрольная выборка подтверждает полезность заказов и документов для тестирования.

Можно сохранить связь с боевой CRM?

Настраиваем тестовые сущности, отдельные ключи, фильтры и безопасные статусы. Конкретная схема зависит от возможностей CRM и нужного релизного сценария.

Индексация staging тоже проверяется?

Да. robots, noindex, canonical и отсутствие внутренних ссылок приводим в порядок как поисковые сигналы. Фактический вход при этом регулирует отдельный механизм доступа.

Проверяются ли тестовые API, административные панели и Swagger?

Да. В аудит входят все согласованные точки тестового контура: сайт, API, документация, панели, хранилища и служебные интерфейсы. Для каждой точки проверяем доступ, индексирование, отладочную информацию и связь с боевыми системами.

Можно провести аудит без доступа к боевому сайту?

Начать можно с тестовой среды и её конфигурации. Доступ к боевому сайту помогает точно сверить общие ключи, базы и внешних получателей; часть связей также подтверждается по настройкам тестового контура и журналам запросов.

Как удержать тестовые письма и SMS внутри тестового контура?

Настраиваем безопасный список получателей или тестовый шлюз, затем запускаем контрольные события регистрации, заказа и восстановления доступа. В журналах фиксируем фактического получателя и канал отправки.

Цена и изменения по ходу работы

Цена на странице окончательная?

Да. Перед началом мы сверяем исходные данные и фиксируем результат в договоре. Указанная на странице сумма покрывает согласованную работу целиком, даже если её техническая реализация потребует больше времени, чем ожидалось при оценке.

Что означает резерв незапланированных работ?

Это уже включённый в цену запас времени на небольшие связанные уточнения заказчика, которые появляются после старта: например, добавить поле, изменить формат уведомления или учесть ещё одно условие обработки.

Резерв рассчитывается по формуле: стоимость услуги × 30% ÷ 1 500 ₽. Для услуги за 30 000 ₽ это 6 часов. Эти часы относятся только к дополнительным, заранее незапланированным уточнениям. Они не являются сроком проекта и не ограничивают время на основную работу: согласованный результат мы выполняем полностью.

Можно уточнять детали уже во время работы?

Да. Небольшие связанные изменения обычно помещаются во включённый резерв и не требуют доплаты. Если новая идея заметно меняет результат или превращается в самостоятельную задачу, сначала обсудим подход и стоимость. Любое решение согласуем до выполнения.

Начало работы и оплата

Как оформляются договор и оплата?

Подписываем договор через Диадок. Предоплата составляет 3 000 ₽ и входит в общую стоимость услуги. Остаток оплачивается после демонстрации и приёмки готового результата.

Когда начинается срок выполнения?

Срок отсчитывается после согласования задачи, получения необходимых доступов и материалов, подписания договора и поступления предоплаты. Конкретную дату старта и плановый день готовности подтверждаем перед началом.

Как учитываются платные лицензии и внешние сервисы?

До старта проверяем, нужны ли тарифы, лицензии, сертификаты или дополнительные ресурсы внешних систем. Если они потребуются, заранее покажем варианты и стоимость. По возможности аккаунты и лицензии оформляются сразу на заказчика.

Проверка результата и гарантия

Как принимается готовая работа?

Вместе проверяем согласованные сценарии на контрольных данных или тестовой копии, а затем демонстрируем результат. Для интеграций сверяем передачу данных и обработку ошибок, для сайта — работу нужных страниц и действий пользователя, для отчёта — расчёты и обновление данных.

Какая гарантия действует после сдачи?

На выполненные изменения действует гарантия 3 месяца. Если в изменённой нами части обнаружится ошибка нашей реализации, проверим и исправим её без дополнительной оплаты. Переданные материалы, настройки и код остаются у заказчика.

Следующие шаги по защите

Связанные работы выстроены в практическом порядке. Можно начать с текущей задачи или перейти к соседнему этапу.

  1. 01Аудит безопасности тестового сайта

    Проверить staging и его связи

  2. 02Исправление уязвимостей по готовому отчёту

    Исправить подтверждённые проблемы

  3. 03Проверки безопасности в CI/CD

    Добавить проверки в pipeline

Все услуги по защите сайта от взлома

Следующий шаг

Опишите задачу

Опишите задачу и желаемый результат. Можно указать сайт, CMS, 1С, CRM, ERP или другую систему — разберёмся в ситуации и предложим подходящий следующий шаг.