Виртуальный патч для старой CMS
Виртуальный патч — точное правило перед приложением, которое распознаёт запрос к известной уязвимости и останавливает его до выполнения старым кодом. Подход даёт время на безопасное обновление CMS или замену модуля. Мы подтверждаем версию, URL, метод, параметр и воздействие, изучаем обычный трафик и учитываем варианты кодировки, регистра и разделителей.
Правило ограничивается нужным маршрутом и сначала работает в режиме журналирования. После анализа совпадений включаем блокировку и проверяем поиск, формы, оплату, API и администрирование. Патч получает владельца, дату пересмотра и условие удаления после полноценного обновления.
Когда стоит обратиться
Обычно к нам обращаются в таких ситуациях:
- Поставщик CMS прекратил поддержку версии, а перенос или обновление уже запланированы, но требуют нескольких недель либо месяцев.
- Появилась критичная CVE для компонента, официальный патч задерживается, а уязвимый endpoint доступен из интернета.
- Модуль содержит локальную доработку, поэтому немедленная установка новой версии способна нарушить заказ, оплату, обмен или кабинет.
Что именно мы сделаем
Уточняем версию CMS или модуля, идентификатор уязвимости, доступный маршрут, техническое доказательство и ограничения будущего обновления.
На тестовой копии либо безопасном контуре подтверждаем признак атаки и собираем примеры обычных запросов пользователей, интеграций и администраторов.
Создаём узкое правило для WAF, reverse proxy, nginx, Apache или другого доступного слоя с декодированием и учётом вариантов обхода.
Запускаем правило в режиме журнала, разбираем совпадения, уточняем условия и переводим в блокировку после подтверждения допустимого поведения.
Проверяем затронутые страницы и интеграции, настраиваем оповещение, фиксируем владельца, дату пересмотра и условие удаления после обновления.
Что входит в стоимость
24 900 ₽ за всю работу
Подтверждаем одну известную уязвимость или конкретный путь атаки в старой CMS, изучаем легитимный трафик, создаём узкое защитное правило, запускаем его через наблюдение и блокировку, проверяем функции сайта.
Что будет готово
Передадим вам
- Версионируемое правило виртуального патча для доступного защитного слоя с комментарием, идентификатором и областью действия.
- Набор контрольных запросов: подтверждённая атака, варианты кодирования, обычные запросы и важные функции сайта.
- Протокол наблюдения и блокировки с функциональной проверкой, владельцем правила, метрикой, датой пересмотра и событием для удаления.
Перед сдачей проверим
- Подтверждённый запрос и выбранные варианты обхода блокируются до передачи в уязвимый компонент и фиксируются по уникальному rule ID.
- Контрольные легитимные запросы, пользовательские сценарии, API и административные функции работают после включения правила.
- Запись журнала показывает время, маршрут и безопасный контекст, а карточка патча содержит ответственного, дату пересмотра и критерий удаления после обновления.
Как это выглядит на практике
Защита уязвимого обработчика старого модуля
- 01
Известная CVE затрагивает POST-параметр обработчика, а обновление модуля конфликтует с локальным обменом заказами и требует тестового релиза.
- 02
Подтверждаем версию, собираем обычные запросы обмена и создаём правило только для нужного пути, метода и опасной структуры значения после декодирования.
- 03
Сутки наблюдаем совпадения в log-only, добавляем безопасное исключение для служебного запроса и включаем блокировку с отдельным rule ID.
- 04
Проверяем обмен, оформление заказа и администрирование, настраиваем оповещение и связываем удаление правила с задачей обновления модуля.
Что понадобится для работы
От вас
- Версия CMS, тема и модули, описание CVE или отчёт аудитора, адреса уязвимых маршрутов и сведения о планируемом обновлении.
- Доступ к тестовой копии, WAF, CDN, reverse proxy или веб-серверу, а также журналы трафика и контакт администратора.
- Список критичных функций и интеграций, допустимое окно наблюдения, правила выпуска изменений и канал оперативной связи.
Если у вас немного другая ситуация
Небольшие уточнения, которые помогают довести согласованный результат до рабочего состояния, уже учитываем в цене. Если по ходу работы появится отдельный крупный блок или понадобится платная лицензия, сначала обсудим варианты и стоимость. Расскажите о своей ситуации — подстроим план под неё.
- 3 000 ₽после подписания договора через Диадок
- 21 900 ₽после выполнения, демонстрации и приёмки результата
Предоплата входит в общую стоимость. Оставшуюся сумму оплачиваете после демонстрации и приёмки готовой работы.
Часто спрашивают
Об этой услуге
Виртуальный патч заменяет обновление CMS?
Он временно ограничивает конкретный путь атаки и даёт время на безопасное обновление. Полноценное исправление компонента остаётся целевым завершением.
Где размещается правило?
Используем доступный слой перед приложением: WAF/CDN, reverse proxy, nginx, Apache либо ingress. Выбор зависит от протокола и нужного контекста запроса.
Может правило сломать сайт?
Риск снижаем узкой областью, режимом наблюдения и функциональными тестами. Блокировку включаем после разбора реального легитимного трафика.
Вы учитываете способы обхода фильтра?
Да. Проверяем кодировки, повторное декодирование, Unicode, регистр, разделители, content types и альтернативные формы того же параметра.
Как понять, когда удалить правило?
В карточке фиксируем обновление или миграцию, после которых выполняется ретест. Успешный тест новой версии становится основанием удалить временный фильтр.
Для каких уязвимостей подходит виртуальный патч?
Лучше всего — для запроса с распознаваемыми признаками: опасного пути, параметра, метода, формата или последовательности. Для логической ошибки внутри авторизованного сценария чаще требуется исправление кода.
Можно применить виртуальный патч только к одному URL или функции CMS?
Да. Правило привязываем к конкретному маршруту, методу, параметру и ожидаемому формату запроса. Остальные страницы продолжают работать по прежней схеме, а выбранный сценарий проходит отдельный контрольный тест.
Сохранится ли правило после обновления или переноса сайта?
Передаём правило как версионируемую конфигурацию и указываем точку подключения. После изменения инфраструктуры его применяют на новом защитном слое и запускают тот же набор контрольных запросов.
Цена и изменения по ходу работы
Цена на странице окончательная?
Да. Перед началом мы сверяем исходные данные и фиксируем результат в договоре. Указанная на странице сумма покрывает согласованную работу целиком, даже если её техническая реализация потребует больше времени, чем ожидалось при оценке.
Что означает резерв незапланированных работ?
Это уже включённый в цену запас времени на небольшие связанные уточнения заказчика, которые появляются после старта: например, добавить поле, изменить формат уведомления или учесть ещё одно условие обработки.
Резерв рассчитывается по формуле: стоимость услуги × 30% ÷ 1 500 ₽. Для услуги за 30 000 ₽ это 6 часов. Эти часы относятся только к дополнительным, заранее незапланированным уточнениям. Они не являются сроком проекта и не ограничивают время на основную работу: согласованный результат мы выполняем полностью.
Можно уточнять детали уже во время работы?
Да. Небольшие связанные изменения обычно помещаются во включённый резерв и не требуют доплаты. Если новая идея заметно меняет результат или превращается в самостоятельную задачу, сначала обсудим подход и стоимость. Любое решение согласуем до выполнения.
Начало работы и оплата
Как оформляются договор и оплата?
Подписываем договор через Диадок. Предоплата составляет 3 000 ₽ и входит в общую стоимость услуги. Остаток оплачивается после демонстрации и приёмки готового результата.
Когда начинается срок выполнения?
Срок отсчитывается после согласования задачи, получения необходимых доступов и материалов, подписания договора и поступления предоплаты. Конкретную дату старта и плановый день готовности подтверждаем перед началом.
Как учитываются платные лицензии и внешние сервисы?
До старта проверяем, нужны ли тарифы, лицензии, сертификаты или дополнительные ресурсы внешних систем. Если они потребуются, заранее покажем варианты и стоимость. По возможности аккаунты и лицензии оформляются сразу на заказчика.
Проверка результата и гарантия
Как принимается готовая работа?
Вместе проверяем согласованные сценарии на контрольных данных или тестовой копии, а затем демонстрируем результат. Для интеграций сверяем передачу данных и обработку ошибок, для сайта — работу нужных страниц и действий пользователя, для отчёта — расчёты и обновление данных.
Какая гарантия действует после сдачи?
На выполненные изменения действует гарантия 3 месяца. Если в изменённой нами части обнаружится ошибка нашей реализации, проверим и исправим её без дополнительной оплаты. Переданные материалы, настройки и код остаются у заказчика.
Следующие шаги по защите
Связанные работы выстроены в практическом порядке. Можно начать с текущей задачи или перейти к соседнему этапу.
- 01Аудит безопасности сайта и API по OWASP
Проверить риск и сценарий
- 02Виртуальный патч для старой CMS
Настроить виртуальный патч
- 03Инвентаризация зависимостей и безопасный план обновлений
Составить план постоянного исправления