Аудит безопасности тестового сайта
Аудит безопасности тестового сайта покажет, кто открывает его из интернета, какие клиентские данные попали в копию, какие пароли и API-ключи используются, куда уходят письма, SMS, платежи и webhook. Закроем внешний вход подходящим способом, разведём тестовые и боевые интеграции, уберём опасную отладку и подтвердим результат с внешнего устройства.
Когда стоит обратиться
Обычно к нам обращаются в таких ситуациях:
- Тестовая копия открывается по прямой ссылке, общий пароль давно известен подрядчикам, а альтернативный IP или служебный поддомен сохраняет свободный вход.
- База staging создана из production и содержит реальные имена, телефоны, email, адреса, заказы, документы или коммерческие условия клиентов.
- Тестовый сайт использует ключи боевой почты, SMS, эквайринга, CRM или Object Storage и способен повлиять на реальные процессы при обычной проверке релиза.
Что именно мы сделаем
Составляем схему staging, его доменов, IP, базы, файлов и связей с production и внешними API.
Проверяем реальный доступ, аккаунты, панели, отладку, логи, конфиги, архивы и альтернативные маршруты.
Оцениваем состав тестовой базы и выделяем поля, которым требуется обезличивание или замена контрольными значениями.
Настраиваем удобный закрытый вход и отдельные тестовые ключи, получателей и endpoint внешних систем.
Проводим контрольный релизный сценарий и повторяем внешнюю проверку доступа, данных и интеграций.
Что входит в стоимость
19 900 ₽ за всю работу
Проверяем домен, IP, альтернативные Host-заголовки, способы входа, административные панели, тестовые учётные записи, состав базы, debug-страницы, журналы, конфигурации и резервные файлы. Сверяем ключи почты, SMS, эквайринга, CRM, Object Storage и webhook с назначением среды. Настраиваем подходящий доступ через VPN, allowlist, отдельную авторизацию или identity-aware proxy, разводим тестовые и боевые подключения и повторяем сценарии с внешней сети.
Что будет готово
Передадим вам
- Схема связей staging с production, базой, хранилищами, почтой, SMS, платежами, CRM, webhook и CI/CD.
- Отчёт по доступам, данным, секретам, отладке и интеграциям с перечнем выполненных настроек и заменённых ключей.
- Проверяемая конфигурация входа, набор безопасных тестовых получателей и протокол контрольного пользовательского сценария.
Перед сдачей проверим
- Анонимный посетитель из внешней сети попадает на выбранный контроль входа, а сотрудники и CI продолжают пользоваться staging по утверждённому маршруту.
- Контрольная выборка базы содержит обезличенные значения в выбранных полях, при этом связи заказов, клиентов и документов подходят для тестирования.
- Тестовые письма, SMS, платежи и webhook приходят в sandbox или выбранным получателям, а debug и служебные файлы закрыты внешнему запросу.
Как это выглядит на практике
Staging магазина сохраняет удобство и отделяется от боевых систем
- 01
Команда использует копию магазина для проверки релизов, а адрес staging встречается в старых письмах и открывается с общим паролем.
- 02
Аудит показывает реальные контакты в базе, боевой SMS-ключ и stack trace, доступный при ошибке оформления заказа.
- 03
Вход переводится на отдельную авторизацию, контакты обезличиваются, SMS получают тестовых адресатов, ключи и endpoint разделяются по средам.
- 04
Разработчик выпускает контрольное обновление, менеджер оформляет заказ, CI проходит проверку, а внешний посетитель видит только страницу защищённого входа.
Что понадобится для работы
От вас
- URL, IP, описание инфраструктуры и доступ к хостингу, приложению, базе и конфигурации тестовой среды.
- Перечень интеграций, тестовые учётные записи, получатели писем и сообщений и правила допустимого состава данных.
- Описание релизного процесса, CI/CD, сотрудников и подрядчиков, которым нужен регулярный доступ к staging.
Если у вас немного другая ситуация
Небольшие уточнения, которые помогают довести согласованный результат до рабочего состояния, уже учитываем в цене. Если по ходу работы появится отдельный крупный блок или понадобится платная лицензия, сначала обсудим варианты и стоимость. Расскажите о своей ситуации — подстроим план под неё.
- 3 000 ₽после подписания договора через Диадок
- 16 900 ₽после выполнения, демонстрации и приёмки результата
Предоплата входит в общую стоимость. Оставшуюся сумму оплачиваете после демонстрации и приёмки готовой работы.
Часто спрашивают
Об этой услуге
Чем эта услуга отличается от создания тестового контура?
Здесь укрепляем уже работающий staging или dev: доступ, данные, ключи, отладку и связи. Создание новой среды, копирование проекта и организация выпуска обновлений представлены отдельной услугой.
Как закрыть staging и сохранить доступ подрядчикам?
Подбираем VPN, allowlist, отдельную авторизацию или identity-aware proxy. Выбор учитывает географию команды, динамические адреса, CI и частоту входа, поэтому рабочий процесс остаётся удобным.
Что делать с копией реальной базы?
Определяем чувствительные поля и заменяем их значениями, которые сохраняют формат и связи. Контрольная выборка подтверждает полезность заказов и документов для тестирования.
Можно сохранить связь с боевой CRM?
Настраиваем тестовые сущности, отдельные ключи, фильтры и безопасные статусы. Конкретная схема зависит от возможностей CRM и нужного релизного сценария.
Индексация staging тоже проверяется?
Да. robots, noindex, canonical и отсутствие внутренних ссылок приводим в порядок как поисковые сигналы. Фактический вход при этом регулирует отдельный механизм доступа.
Проверяются ли тестовые API, административные панели и Swagger?
Да. В аудит входят все согласованные точки тестового контура: сайт, API, документация, панели, хранилища и служебные интерфейсы. Для каждой точки проверяем доступ, индексирование, отладочную информацию и связь с боевыми системами.
Можно провести аудит без доступа к боевому сайту?
Начать можно с тестовой среды и её конфигурации. Доступ к боевому сайту помогает точно сверить общие ключи, базы и внешних получателей; часть связей также подтверждается по настройкам тестового контура и журналам запросов.
Как удержать тестовые письма и SMS внутри тестового контура?
Настраиваем безопасный список получателей или тестовый шлюз, затем запускаем контрольные события регистрации, заказа и восстановления доступа. В журналах фиксируем фактического получателя и канал отправки.
Цена и изменения по ходу работы
Цена на странице окончательная?
Да. Перед началом мы сверяем исходные данные и фиксируем результат в договоре. Указанная на странице сумма покрывает согласованную работу целиком, даже если её техническая реализация потребует больше времени, чем ожидалось при оценке.
Что означает резерв незапланированных работ?
Это уже включённый в цену запас времени на небольшие связанные уточнения заказчика, которые появляются после старта: например, добавить поле, изменить формат уведомления или учесть ещё одно условие обработки.
Резерв рассчитывается по формуле: стоимость услуги × 30% ÷ 1 500 ₽. Для услуги за 30 000 ₽ это 6 часов. Эти часы относятся только к дополнительным, заранее незапланированным уточнениям. Они не являются сроком проекта и не ограничивают время на основную работу: согласованный результат мы выполняем полностью.
Можно уточнять детали уже во время работы?
Да. Небольшие связанные изменения обычно помещаются во включённый резерв и не требуют доплаты. Если новая идея заметно меняет результат или превращается в самостоятельную задачу, сначала обсудим подход и стоимость. Любое решение согласуем до выполнения.
Начало работы и оплата
Как оформляются договор и оплата?
Подписываем договор через Диадок. Предоплата составляет 3 000 ₽ и входит в общую стоимость услуги. Остаток оплачивается после демонстрации и приёмки готового результата.
Когда начинается срок выполнения?
Срок отсчитывается после согласования задачи, получения необходимых доступов и материалов, подписания договора и поступления предоплаты. Конкретную дату старта и плановый день готовности подтверждаем перед началом.
Как учитываются платные лицензии и внешние сервисы?
До старта проверяем, нужны ли тарифы, лицензии, сертификаты или дополнительные ресурсы внешних систем. Если они потребуются, заранее покажем варианты и стоимость. По возможности аккаунты и лицензии оформляются сразу на заказчика.
Проверка результата и гарантия
Как принимается готовая работа?
Вместе проверяем согласованные сценарии на контрольных данных или тестовой копии, а затем демонстрируем результат. Для интеграций сверяем передачу данных и обработку ошибок, для сайта — работу нужных страниц и действий пользователя, для отчёта — расчёты и обновление данных.
Какая гарантия действует после сдачи?
На выполненные изменения действует гарантия 3 месяца. Если в изменённой нами части обнаружится ошибка нашей реализации, проверим и исправим её без дополнительной оплаты. Переданные материалы, настройки и код остаются у заказчика.
Следующие шаги по защите
Связанные работы выстроены в практическом порядке. Можно начать с текущей задачи или перейти к соседнему этапу.
- 01Аудит безопасности тестового сайта
Проверить staging и его связи
- 02Исправление уязвимостей по готовому отчёту
Исправить подтверждённые проблемы
- 03Проверки безопасности в CI/CD
Добавить проверки в pipeline