Приёмочный аудит безопасности сайта перед запуском
Проверка безопасности сайта перед запуском помогает принять результат разработки по фактическому поведению системы. Мы смотрим, как пользователь входит, какие данные видят разные роли, как обрабатываются формы и файлы, куда уходят запросы API и что произойдёт при ошибке. Каждая находка получает понятное доказательство, а исправление — повторный контроль.
Когда стоит обратиться
Обычно к нам обращаются в таких ситуациях:
- Подрядчик завершает разработку, и заказчику требуется техническое основание для запуска и окончательной приёмки важного этапа.
- Тестовый контур работает, а production получит другие домены, ключи, хранилища и права, способные изменить защиту системы.
- В проекте есть личный кабинет, документы, платежи, роли сотрудников или внешние API, где ошибка затрагивает клиентов и рабочие процессы.
Что именно мы сделаем
Изучаем ТЗ, архитектуру, роли, данные, интеграции и план запуска.
Сверяем тестовый и рабочий контуры, доступы, секреты и настройки публикации.
Проверяем авторизацию, права, формы, файлы, API и критичные бизнес-сценарии.
Передаём приёмочную ведомость с доказательствами, приоритетами и способом проверки.
Проверяем исправления и фиксируем итоговый статус выбранных пунктов.
Что входит в стоимость
39 900 ₽ за всю работу
Сверяем доступную часть технического задания, архитектуру, роли, тестовую и рабочую конфигурацию. Проверяем вход, восстановление доступа, права, формы, загрузку файлов, API, интеграции, секреты, журналы, резервирование и выпуск. Ручные сценарии дополняем безопасными автоматическими проверками, а результат оформляем для заказчика и команды разработки.
Что будет готово
Передадим вам
- Карта проверенных компонентов, ролей, данных, интеграций и критичных сценариев.
- Приёмочная ведомость с доказательствами, приоритетом, рекомендацией и ответственным компонентом.
- Протокол повторной проверки и итоговые статусы для решения о запуске.
Перед сдачей проверим
- Каждая находка воспроизводится по указанной роли, адресу и последовательности действий и связана с понятным влиянием.
- Исправленные пункты проходят исходный тест и выбранную регрессию, а оставшиеся получают прозрачный статус и следующий шаг.
- Заказчик получает материалы, достаточные для обсуждения запуска с разработчиком и внутренней командой.
Как это выглядит на практике
Личный кабинет проходит приёмку после исправления доступа к документам
- 01
Перед запуском создаются тестовые клиент, менеджер и администратор и выбираются вход, профиль, документы и заявки.
- 02
Проверка показывает доступ клиента к документу по изменённому идентификатору и production-ключ почты в тестовой конфигурации.
- 03
Разработчик добавляет проверку владельца документа и разводит ключи окружений, после чего выполняется исходный сценарий и регрессия.
- 04
Ведомость получает подтверждённые статусы, а заказчик принимает выбранные функции и планирует запуск.
Что понадобится для работы
От вас
- Техническое задание, схема системы, тестовый адрес, роли и список критичных функций.
- Тестовые учётные записи, документация API и сведения о различиях test и production.
- Контакт разработчика, план запуска и удобное окно для повторной проверки.
Если у вас немного другая ситуация
Небольшие уточнения, которые помогают довести согласованный результат до рабочего состояния, уже учитываем в цене. Если по ходу работы появится отдельный крупный блок или понадобится платная лицензия, сначала обсудим варианты и стоимость. Расскажите о своей ситуации — подстроим план под неё.
- 3 000 ₽после подписания договора через Диадок
- 36 900 ₽после выполнения, демонстрации и приёмки результата
Предоплата входит в общую стоимость. Оставшуюся сумму оплачиваете после демонстрации и приёмки готовой работы.
Часто спрашивают
Об этой услуге
Когда лучше начинать приёмочный аудит?
Оптимальный момент наступает после стабилизации функций и до окончательного запуска. У команды остаётся время исправить подтверждённые проблемы и пройти повторный контроль.
Чем аудит отличается от проверки тестового сайта?
Защита тестового сайта сосредоточена на доступе, данных и тестовых ключах. Приёмка проверяет готовый продукт, требования, роли, бизнес-функции и запуск.
Можно работать по техническому заданию подрядчика?
Да. Выделяем проверяемые требования и дополняем их базовыми сценариями безопасности, связанными с фактической архитектурой, ролями и данными.
Проверяете ли интернет-магазины?
Да. Добавляем цену и состав заказа, скидки, оплату, webhook, личный кабинет, документы, возвраты и административные действия по выбранному процессу.
Нужен ли доступ к исходному коду?
Большая часть приёмки выполняется через работающий контур и конфигурацию. Доступ к критичному модулю помогает точнее объяснить первопричину и исправление.
Исправления входят в аудит?
Разработчик обычно вносит изменения по ведомости. Небольшое связанное уточнение можем выполнить по согласованию, а крупная доработка оформляется отдельной фиксированной задачей.
Сколько раз проверяются исправления?
Проводим один выбранный повторный контроль найденных пунктов и связанных критичных сценариев. Результат каждого пункта фиксируется в итоговой ведомости.
Можно использовать отчёт при расчёте с подрядчиком?
Отчёт даёт технические доказательства и статусы для обсуждения приёмки. Коммерческое решение заказчик принимает по своему договору и критериям проекта.
Цена и изменения по ходу работы
Цена на странице окончательная?
Да. Перед началом мы сверяем исходные данные и фиксируем результат в договоре. Указанная на странице сумма покрывает согласованную работу целиком, даже если её техническая реализация потребует больше времени, чем ожидалось при оценке.
Что означает резерв незапланированных работ?
Это уже включённый в цену запас времени на небольшие связанные уточнения заказчика, которые появляются после старта: например, добавить поле, изменить формат уведомления или учесть ещё одно условие обработки.
Резерв рассчитывается по формуле: стоимость услуги × 30% ÷ 1 500 ₽. Для услуги за 30 000 ₽ это 6 часов. Эти часы относятся только к дополнительным, заранее незапланированным уточнениям. Они не являются сроком проекта и не ограничивают время на основную работу: согласованный результат мы выполняем полностью.
Можно уточнять детали уже во время работы?
Да. Небольшие связанные изменения обычно помещаются во включённый резерв и не требуют доплаты. Если новая идея заметно меняет результат или превращается в самостоятельную задачу, сначала обсудим подход и стоимость. Любое решение согласуем до выполнения.
Начало работы и оплата
Как оформляются договор и оплата?
Подписываем договор через Диадок. Предоплата составляет 3 000 ₽ и входит в общую стоимость услуги. Остаток оплачивается после демонстрации и приёмки готового результата.
Когда начинается срок выполнения?
Срок отсчитывается после согласования задачи, получения необходимых доступов и материалов, подписания договора и поступления предоплаты. Конкретную дату старта и плановый день готовности подтверждаем перед началом.
Как учитываются платные лицензии и внешние сервисы?
До старта проверяем, нужны ли тарифы, лицензии, сертификаты или дополнительные ресурсы внешних систем. Если они потребуются, заранее покажем варианты и стоимость. По возможности аккаунты и лицензии оформляются сразу на заказчика.
Проверка результата и гарантия
Как принимается готовая работа?
Вместе проверяем согласованные сценарии на контрольных данных или тестовой копии, а затем демонстрируем результат. Для интеграций сверяем передачу данных и обработку ошибок, для сайта — работу нужных страниц и действий пользователя, для отчёта — расчёты и обновление данных.
Какая гарантия действует после сдачи?
На выполненные изменения действует гарантия 3 месяца. Если в изменённой нами части обнаружится ошибка нашей реализации, проверим и исправим её без дополнительной оплаты. Переданные материалы, настройки и код остаются у заказчика.
Следующие шаги по защите
Связанные работы выстроены в практическом порядке. Можно начать с текущей задачи или перейти к соседнему этапу.
- 01Требования безопасности для разработки сайта
Зафиксировать требования
- 02Аудит безопасности исходного кода сайта
Проверить реализацию
- 03Приёмочный аудит безопасности сайта перед запуском
Принять сайт перед запуском