Пятый фактор
Отправить заявку
Безопасность и эксплуатация

Требования безопасности для разработки сайта

Требования безопасности для разработки сайта переводят общие пожелания вроде «защитить кабинет» в конкретные задачи для аналитика, разработчика, администратора и тестировщика. В документе будет указано, как устроить вход и восстановление доступа, проверить полномочия на сервере, хранить секреты, принимать файлы, вести журналы и выпускать обновления. Рядом с каждым важным пунктом появится понятный критерий приёмки.

Срок: 7 рабочих дней

Когда стоит обратиться

Обычно к нам обращаются в таких ситуациях:

  • Подрядчику передают техническое задание на сайт или личный кабинет, а требования к защите пока ограничены одной общей фразой.
  • Команда добавляет оплату, загрузку документов, роли сотрудников, API, авторизацию через внешний сервис или обработку персональных данных.
  • Перед релизом регулярно возникают споры о допустимых правах, журналировании, хранении ключей и критериях готовности функции.

Что именно мы сделаем

01

Обсуждаем назначение сайта, пользователей, важные данные, критичные действия, интеграции и ближайшие планы разработки.

02

Разбираем роли, потоки данных, административные операции и последствия ошибочного доступа, подмены или остановки.

03

Формулируем требования к архитектуре, коду, конфигурации, журналам, секретам, резервным копиям и релизам.

04

Добавляем приоритет, ответственного участника и проверяемый критерий приёмки к каждому существенному требованию.

05

Разбираем документ с командой и передаём готовые формулировки для технического задания, backlog и тестов.

Что входит в стоимость

29 900 ₽ за всю работу

Разбираем назначение сайта, роли пользователей, критичные операции, данные, административные функции, внешние API и схему размещения. На этой основе оформляем требования к архитектуре, коду, конфигурации и эксплуатации, добавляем критерии проверки и проводим рабочую встречу с разработчиками.

Что будет готово

Материалы

Передадим вам

  • Документ с требованиями безопасности по разделам: пользователи, данные, API, файлы, администрация, инфраструктура, журналы, секреты и релизы.
  • Таблица трассировки, где каждое существенное требование связано с функцией, приоритетом, ответственной ролью и способом проверки.
  • Готовый список задач и критериев приёмки для технического задания, backlog разработчиков или тендерной документации.
Проверка

Перед сдачей проверим

  • Разработчик может оценить и реализовать каждый обязательный пункт без догадок о роли, компоненте и ожидаемом поведении.
  • Тестировщик получает воспроизводимый способ проверить ключевые требования через интерфейс, API, конфигурацию или журнал событий.
  • Владелец продукта подтверждает охват критичных операций, данных, интеграций и административных сценариев на итоговой встрече.

Как это выглядит на практике

Схема результата услуги «Требования безопасности для разработки сайта»

Техническое задание для кабинета партнёра

  1. 01

    Партнёр входит в кабинет, загружает договоры, видит расчёты и меняет банковские реквизиты, а поддержка помогает с доступом.

  2. 02

    В требования добавляем разделение организаций, повторное подтверждение реквизитов, проверку принадлежности файлов, журнал поддержки и ограничение выгрузок.

  3. 03

    Для API описываем отдельные ключи, подпись webhook, защиту от повтора и безопасные сообщения об ошибках без раскрытия внутренних данных.

  4. 04

    Команда переносит пункты в backlog, связывает их с задачами кабинета и принимает готовность по указанным тестам и журналам.

Что понадобится для работы

От вас

  • Описание сайта, пользовательских ролей, критичных функций, данных, интеграций и ближайшего плана разработки.
  • Архитектурная схема, прототипы, API-спецификации, текущее техническое задание и правила эксплуатации при наличии.
  • Контакты владельца продукта, ведущего разработчика или подрядчика для интервью и итогового разбора требований.

Если у вас немного другая ситуация

Небольшие уточнения, которые помогают довести согласованный результат до рабочего состояния, уже учитываем в цене. Если по ходу работы появится отдельный крупный блок или понадобится платная лицензия, сначала обсудим варианты и стоимость. Расскажите о своей ситуации — подстроим план под неё.

Стоимость работ 29 900 ₽ полная стоимость известна заранее
  1. 3 000 ₽после подписания договора через Диадок
  2. 26 900 ₽после выполнения, демонстрации и приёмки результата

Предоплата входит в общую стоимость. Оставшуюся сумму оплачиваете после демонстрации и приёмки готовой работы.

Часто спрашивают

Об этой услуге

Чем требования безопасности отличаются от модели угроз?

Модель угроз показывает возможные сценарии атак и их последствия. Требования превращают выводы и бизнес-правила в конкретные задачи для архитектуры, разработки, настройки и тестирования.

Можно подготовить требования до выбора подрядчика?

Да. Документ поможет сравнить предложения, запросить одинаковый состав защиты у участников тендера и заранее определить критерии технической приёмки сайта.

Подойдут ли требования для готового сайта?

Да. Сопоставим текущую реализацию с планируемыми изменениями и оформим задачи для ближайших релизов, сохранив приоритеты и понятную очередность внедрения.

Какие разделы обычно входят в документ?

Обычно входят роли и доступ, сессии, данные, файлы, API, интеграции, административные функции, секреты, журналы, резервные копии, зависимости и выпуск обновлений.

Будут ли критерии приёмки для разработчиков?

Да. Существенные пункты получают проверяемый результат: действие в интерфейсе или API, ожидаемый отказ, запись в журнале, параметр конфигурации либо контрольный тест.

Можно включить требования заказчика или службы безопасности?

Да. Сопоставим корпоративные пункты с функциями сайта, уточним технические формулировки, добавим способ подтверждения и отметим владельца каждого требования.

Сможет ли другая команда продолжить работу по документу?

Да. Формулировки привязаны к ролям, компонентам и сценариям, поэтому новый подрядчик увидит контекст, приоритет и ожидаемое подтверждение результата.

Входит ли обсуждение документа с командой?

Да. Проводим итоговую встречу, отвечаем на вопросы разработчиков, уточняем спорные места и показываем удобный порядок переноса требований в рабочие задачи.

Цена и изменения по ходу работы

Цена на странице окончательная?

Да. Перед началом мы сверяем исходные данные и фиксируем результат в договоре. Указанная на странице сумма покрывает согласованную работу целиком, даже если её техническая реализация потребует больше времени, чем ожидалось при оценке.

Что означает резерв незапланированных работ?

Это уже включённый в цену запас времени на небольшие связанные уточнения заказчика, которые появляются после старта: например, добавить поле, изменить формат уведомления или учесть ещё одно условие обработки.

Резерв рассчитывается по формуле: стоимость услуги × 30% ÷ 1 500 ₽. Для услуги за 30 000 ₽ это 6 часов. Эти часы относятся только к дополнительным, заранее незапланированным уточнениям. Они не являются сроком проекта и не ограничивают время на основную работу: согласованный результат мы выполняем полностью.

Можно уточнять детали уже во время работы?

Да. Небольшие связанные изменения обычно помещаются во включённый резерв и не требуют доплаты. Если новая идея заметно меняет результат или превращается в самостоятельную задачу, сначала обсудим подход и стоимость. Любое решение согласуем до выполнения.

Начало работы и оплата

Как оформляются договор и оплата?

Подписываем договор через Диадок. Предоплата составляет 3 000 ₽ и входит в общую стоимость услуги. Остаток оплачивается после демонстрации и приёмки готового результата.

Когда начинается срок выполнения?

Срок отсчитывается после согласования задачи, получения необходимых доступов и материалов, подписания договора и поступления предоплаты. Конкретную дату старта и плановый день готовности подтверждаем перед началом.

Как учитываются платные лицензии и внешние сервисы?

До старта проверяем, нужны ли тарифы, лицензии, сертификаты или дополнительные ресурсы внешних систем. Если они потребуются, заранее покажем варианты и стоимость. По возможности аккаунты и лицензии оформляются сразу на заказчика.

Проверка результата и гарантия

Как принимается готовая работа?

Вместе проверяем согласованные сценарии на контрольных данных или тестовой копии, а затем демонстрируем результат. Для интеграций сверяем передачу данных и обработку ошибок, для сайта — работу нужных страниц и действий пользователя, для отчёта — расчёты и обновление данных.

Какая гарантия действует после сдачи?

На выполненные изменения действует гарантия 3 месяца. Если в изменённой нами части обнаружится ошибка нашей реализации, проверим и исправим её без дополнительной оплаты. Переданные материалы, настройки и код остаются у заказчика.

Следующие шаги по защите

Связанные работы выстроены в практическом порядке. Можно начать с текущей задачи или перейти к соседнему этапу.

  1. 01Модель угроз для сайта, сервиса или интеграции

    Разобрать угрозы и данные

  2. 02Требования безопасности для разработки сайта

    Описать проверяемые требования

  3. 03Приёмочный аудит безопасности сайта перед запуском

    Провести приёмочный аудит

Все услуги по безопасной разработке

Следующий шаг

Опишите задачу

Опишите задачу и желаемый результат. Можно указать сайт, CMS, 1С, CRM, ERP или другую систему — разберёмся в ситуации и предложим подходящий следующий шаг.