Пятый фактор
Обсудить задачу
Безопасность и эксплуатация

Повторная проверка исправленных уязвимостей

Повторная проверка уязвимостей нужна после исправлений, когда статус в задаче уже изменился, а фактическое поведение системы ещё требует подтверждения. Мы берём первоначальный сценарий, воспроизводим его на актуальной версии, проверяем серверный контроль и несколько разумных вариантов обхода. Одновременно убеждаемся, что рабочая функция сохранилась. Итогом становится протокол с доказательствами по каждому пункту, который удобно приложить к аудиту, релизу или приёмке работ.

Срок: 5 рабочих дней

Когда стоит обратиться

Обычно к нам обращаются в таких ситуациях:

  • Разработчики закрыли замечания аудита, а заказчику требуется подтверждение перед выкладкой новой версии в production.
  • Подрядчик прислал скриншоты исправлений, однако исходный риск затрагивал API, права доступа или бизнес-логику на сервере.
  • Компания принимает работы по безопасности и хочет получить единый независимый протокол по всем выбранным находкам.

Что именно мы сделаем

01

Получаем исходный отчёт, комментарии разработчиков, актуальную версию и тестовые роли или объекты.

02

Восстанавливаем предпосылки каждой находки и фиксируем ожидаемое безопасное поведение после исправления.

03

Повторяем исходный запрос, проверяем близкие обходы, API, интерфейс и связанные фоновые операции.

04

Проверяем рабочий сценарий на регрессию и обсуждаем спорные результаты с технической командой.

05

Передаём протокол со статусом, доказательствами и конкретным следующим действием для каждого пункта.

Что входит в стоимость

19 900 ₽ за всю работу

Разбираем исходный отчёт, доказательства, версии системы и комментарии разработчиков. Для каждой выбранной находки восстанавливаем предпосылки, роль, объект и ожидаемый безопасный результат, затем повторяем исходный запрос и близкие варианты обхода. Проверяем серверное исправление, влияние на API, интерфейс и фоновые процессы, а также регрессию рабочего сценария. Статусы оформляем единообразно: подтверждено исправление, требуется доработка, проверка ограничена доступным контуром.

Что будет готово

Материалы

Передадим вам

  • Таблица соответствия исходных находок и актуальных статусов с датой, версией, ролью и условиями повторной проверки.
  • Доказательства в виде безопасных запросов, ответов, скриншотов и выдержек журналов для каждого проверенного пункта.
  • Краткое резюме для приёмки и технические рекомендации по пунктам, где требуется дополнительное исправление.
Проверка

Перед сдачей проверим

  • Каждая выбранная находка получила статус и доказательство на актуальной версии сайта или тестового контура.
  • Для закрытых пунктов исходный сценарий и разумные варианты той же причины дают безопасный результат.
  • Рабочие функции проверены законной ролью, а пункты для доработки содержат воспроизводимый критерий следующего теста.

Как это выглядит на практике

Схема результата услуги «Повторная проверка исправленных уязвимостей»

Исправленный доступ к чужому заказу проходит повторный тест

  1. 01

    Первоначальный отчёт показывал выдачу заказа второго клиента после замены числового идентификатора в API личного кабинета.

  2. 02

    Разработчик добавил фильтр организации в контроллер, а повторная проверка прослеживает также экспорт, печать и фоновую отправку заказа.

  3. 03

    Запросы двух ролей подтверждают серверную проверку владельца во всех связанных маршрутах, законный доступ продолжает работать.

  4. 04

    Протокол фиксирует версию, тестовые аккаунты, ответы API и подтверждённый статус исходной находки.

Что понадобится для работы

От вас

  • Первоначальный отчёт с находками и доказательствами, комментарии по исправлениям, версии или ссылки на связанные задачи.
  • Актуальный тестовый контур или выбранное окно production, тестовые аккаунты, роли и безопасные объекты для проверки.
  • Контакт разработчика, доступные журналы и сведения о релизе, конфигурации и ограничениях исходного теста.

Если у вас немного другая ситуация

Небольшие уточнения, которые помогают довести согласованный результат до рабочего состояния, уже учитываем в цене. Если по ходу работы появится отдельный крупный блок или понадобится платная лицензия, сначала обсудим варианты и стоимость. Расскажите о своей ситуации — подстроим план под неё.

Стоимость работ 19 900 ₽ полная стоимость известна заранее
  1. 3 000 ₽после подписания договора через Диадок
  2. 16 900 ₽после выполнения, демонстрации и приёмки результата

Предоплата входит в общую стоимость. Оставшуюся сумму оплачиваете после демонстрации и приёмки готовой работы.

Часто спрашивают

Об этой услуге

Можно проверить отчёт другого подрядчика?

Да. Используем исходные шаги и доказательства, уточняем спорные предпосылки и проверяем фактическое поведение актуальной версии независимо от автора отчёта.

Чем retest отличается от нового аудита?

Retest отвечает на вопросы по уже найденным и исправленным проблемам. Новый аудит ищет дополнительные классы рисков во всём выбранном контуре.

Проверяются ли варианты обхода исправления?

Да. Проверяем разумные варианты той же причины: роль, идентификатор, формат, HTTP-метод, API-маршрут или последовательность действий.

Можно проводить проверку в production?

Да, для безопасных сценариев после согласования окна, аккаунтов и данных. Разрушающие действия заменяем тестовым контуром или контролируемой проверкой реализации.

Исправляете ли пункты со статусом доработки?

Можем обсудить исправление отдельным этапом либо помочь разработчику точной причиной, контрольным запросом и критерием готовности следующей версии.

Какой документ выдаётся по итогам?

Передаём протокол со статусами, версиями, условиями, доказательствами и выводом по каждому пункту, а также краткое резюме для приёмки.

Подходит ли протокол для заказчика или аудитора?

Протокол содержит прослеживаемые факты и единые статусы. Формальные требования к документу заранее сверяем с принимающей стороной и её процессом.

Что происходит при обнаружении нового риска?

Фиксируем его отдельно с доказательством и приоритетом, сообщаем заказчику и предлагаем подходящий формат полноценной проверки или исправления.

Цена и изменения по ходу работы

Цена на странице окончательная?

Да. Перед началом мы сверяем исходные данные и фиксируем результат в договоре. Указанная на странице сумма покрывает согласованную работу целиком, даже если её техническая реализация потребует больше времени, чем ожидалось при оценке.

Что означает резерв незапланированных работ?

Это уже включённый в цену запас времени на небольшие связанные уточнения заказчика, которые появляются после старта: например, добавить поле, изменить формат уведомления или учесть ещё одно условие обработки.

Резерв рассчитывается по формуле: стоимость услуги × 30% ÷ 1 500 ₽. Для услуги за 30 000 ₽ это 6 часов. Эти часы относятся только к дополнительным, заранее незапланированным уточнениям. Они не являются сроком проекта и не ограничивают время на основную работу: согласованный результат мы выполняем полностью.

Можно уточнять детали уже во время работы?

Да. Небольшие связанные изменения обычно помещаются во включённый резерв и не требуют доплаты. Если новая идея заметно меняет результат или превращается в самостоятельную задачу, сначала обсудим подход и стоимость. Любое решение согласуем до выполнения.

Начало работы и оплата

Как оформляются договор и оплата?

Подписываем договор через Диадок. Предоплата составляет 3 000 ₽ и входит в общую стоимость услуги. Остаток оплачивается после демонстрации и приёмки готового результата.

Когда начинается срок выполнения?

Срок отсчитывается после согласования задачи, получения необходимых доступов и материалов, подписания договора и поступления предоплаты. Конкретную дату старта и плановый день готовности подтверждаем перед началом.

Как учитываются платные лицензии и внешние сервисы?

До старта проверяем, нужны ли тарифы, лицензии, сертификаты или дополнительные ресурсы внешних систем. Если они потребуются, заранее покажем варианты и стоимость. По возможности аккаунты и лицензии оформляются сразу на заказчика.

Проверка результата и гарантия

Как принимается готовая работа?

Вместе проверяем согласованные сценарии на контрольных данных или тестовой копии, а затем демонстрируем результат. Для интеграций сверяем передачу данных и обработку ошибок, для сайта — работу нужных страниц и действий пользователя, для отчёта — расчёты и обновление данных.

Какая гарантия действует после сдачи?

На выполненные изменения действует гарантия 3 месяца. Если в изменённой нами части обнаружится ошибка нашей реализации, проверим и исправим её без дополнительной оплаты. Переданные материалы, настройки и код остаются у заказчика.

Следующие шаги по защите

Связанные работы выстроены в практическом порядке. Можно начать с текущей задачи или перейти к соседнему этапу.

  1. 01Аудит безопасности сайта и API по OWASP

    Найти уязвимости

  2. 02Исправление уязвимостей по готовому отчёту

    Внести согласованные исправления

  3. 03Повторная проверка исправленных уязвимостей

    Подтвердить новый статус

Все услуги по безопасной разработке

Следующий шаг

Опишите задачу

Опишите задачу и желаемый результат. Можно указать сайт, CMS, 1С, CRM, ERP или другую систему — разберёмся в ситуации и предложим подходящий следующий шаг.