Безопасность10 рабочих дней
Аудит безопасности внешней интеграции через API выявляет подмену webhook, повтор старого сообщения, избыточный ключ и ошибку сопоставления клиента. Особенно важны операции, где внешний ответ меняет платёж, реквизиты, доступ, остаток или документ. Мы прослеживаем полный путь запроса, проверяем TLS и аутентификацию, подпись исходного тела, timestamp,…
Безопасность7 рабочих дней
Аудит управления API-ключами партнёров начинается с поиска секретов в письмах, задачах, репозиториях, конфигурациях и журналах. Мы собираем реестр ключей и токенов, связываем каждый с партнёром, приложением, средой, API, правами и критичностью. Проверяем выдачу, передачу, серверное хранение, доступ сотрудников, попадание в URL, браузер, CI/CD и логи.…
Безопасность10 рабочих дней
Пользователь личного кабинета получает только свои заказы, документы и профили, а сервер проверяет право на каждое действие независимо от идентификатора в адресе или теле запроса.
Безопасность4 рабочих дня
Компания получает карту всех доступных API-хостов, версий и методов с владельцами, авторизацией и видами данных. Старые, тестовые и забытые адреса закрыты либо ограничены, а рабочие методы связаны с актуальной документацией.
Безопасность5 рабочих дней
Сайт принимает события только от доверенного сервиса и отклоняет подменённые либо повторно воспроизведённые запросы. Подпись связывает тело события, время и уникальный идентификатор, поэтому старый корректный запрос уже нельзя использовать для повторного действия.
Безопасность4 рабочих дня
GraphQL заранее оценивает глубину, число объектов и стоимость запроса, пропуская обычные сценарии и останавливая чрезмерно тяжёлые. Клиент получает понятную ошибку, а команда видит пользователя, операцию и причину ограничения.
Безопасность7 рабочих дней
OAuth 2.0 и OpenID Connect — протоколы выдачи доступа и входа через внешнего провайдера — работают по актуальным правилам безопасности. Коды авторизации, токены и возврат пользователя защищены, а найденные ошибки исправлены и покрыты контрольными сценариями.
Безопасность6 рабочих дней
Защита платных API от накрутки расходов свяжет каждый вызов SMS, AI, геокодера или внешней проверки с конкретной функцией. Добавим лимиты и повторное использование результата, настроим дневной и месячный бюджет и ранний alert. Обычный пользователь выполнит действие, повтор сохранит один оплачиваемый вызов, а всплеск получит предсказуемый предохранитель.
Безопасность
12 рабочих дней
Команда получает список уязвимых путей в исходном коде сайта: от пользовательского ввода и прав доступа до запросов к базе, файлов, внешних API и секретов. Каждая находка привязана к…
Страшно обновлять из-за риска поломки
Безопасность
5 рабочих дней
Заказчик получает независимый технический ответ по каждой исправленной уязвимости: исходный сценарий закрыт, риск сохранился либо изменение требует доработки. Мы воспроизводим шаги…
Страшно обновлять из-за риска поломки
Безопасность
9 рабочих дней
Заказчик получает независимую техническую проверку сайта перед запуском или окончательной приёмкой у разработчика. Отчёт связывает каждую подтверждённую проблему с функцией…
Сайт должен выполнять обязательные требования
Безопасность
7 рабочих дней
Команда получает готовые требования безопасности для разработки сайта: правила входа и ролей, обработки данных, интеграций, файлов, журналов, секретов и релизов. Каждое требование связано…
Сайт должен выполнять обязательные требования
Безопасность
15 рабочих дней
Keycloak получает безопасную production-конфигурацию: корректный hostname и reverse proxy, HTTPS, отдельный административный путь, MFA, защищённые clients, роли, сроки токенов, brute-force…
Сайт должен выполнять обязательные требования