Перейти к содержимому
Noroxi

С чего начать?Тестирование по вашим рискам.

От приложений до облака, от кода до пакета документов для аудита. Определяем рамки вместе и подтверждаем результат доказательствами.

Что из этого про вас?

Семь услуг. Единый язык отчётов.

Каждый проект оформляется одинаково: находки с оценкой, доказательства, рекомендации по устранению и повторная проверка.

  1. 01

    Пентест веб-приложений и API

    Ручное тестирование с фокусом на OWASP Top 10 и ошибки бизнес-логики.

    • Аутентификация и авторизация
    • Платёжные сценарии и бизнес-логика
    • Эндпоинты REST и GraphQL
    Срок
    5–10 рабочих дней
    Стандарт
    OWASP ASVS · PTES
    Подробнее
  2. 02

    Тестирование мобильных приложений

    Приложения для iOS и Android — вместе с API, на которых они работают.

    • Данные, хранящиеся на устройстве
    • Сетевой трафик и проверка сертификатов
    • Сессии и платёжные сценарии
    Срок
    5–8 рабочих дней
    Стандарт
    OWASP MASVS
    Подробнее
  3. 03

    Пентест инфраструктуры и сети

    Внешняя и внутренняя сеть, Active Directory, VPN и конечные системы.

    • Разведка внешней поверхности атаки
    • Конфигурация Active Directory
    • Сегментация и риск горизонтального перемещения
    Срок
    5–15 рабочих дней
    Стандарт
    PTES · NIST SP 800-115
    Подробнее
  4. 04

    Оценка безопасности облака

    Проверка конфигурации и прав доступа в AWS, Azure и GCP.

    • IAM и избыточные права
    • Открытые хранилища и сетевые правила
    • Покрытие журналированием и мониторингом
    Срок
    5–10 рабочих дней
    Стандарт
    CIS Benchmarks
    Подробнее
  5. 05

    Red Team

    Целевые учения, которые показывают, как вы обнаруживаете атаки и реагируете на них.

    • Письменные рамки и правила проведения
    • Согласованная социальная инженерия и физический доступ
    • Совместный разбор с Blue Team
    Срок
    3–6 недель
    Стандарт
    MITRE ATT&CK · TIBER-EU
    Подробнее
  6. 06

    Анализ исходного кода

    Статический анализ и ручная проверка; у каждой находки — номер строки.

    • Код аутентификации и авторизации
    • Валидация входных данных и потоки данных
    • Проверка зависимостей и поиск секретов
    Срок
    5–15 рабочих дней
    Стандарт
    OWASP ASVS · CWE Top 25
    Подробнее
  7. 07

    Соответствие KVKK и ISO 27001

    Сопровождаем вас от анализа несоответствий до сертификационного аудита.

    • Анализ несоответствий и оценка рисков
    • Политики и набор мер контроля
    • Пакет доказательств и репетиция аудита
    Срок
    6–16 недель
    Стандарт
    ISO 27001:2022 · KVKK
    Подробнее

Отчёт — это и есть наш продукт.

Не груда ложных срабатываний. Каждая находка описана так ясно, чтобы разработчик мог устранить её самостоятельно.

  • Резюме для руководства на одной странице
  • Оценка CVSS 4.0 и влияние на бизнес
  • Доказательства и шаги воспроизведения
  • Приоритизированные рекомендации по устранению
  • Бесплатная повторная проверка в течение 30 дней
NRX-2026-0141стр. 14 / 38
КритическаяCVSS 4.0 · 9.1

Отсутствие авторизации на уровне объектов в API заказов

Затронутый актив
api.ornek-sirket.com.tr
Категория
OWASP API1:2023 · CWE-639
Обнаружено
12 сентября 2026 г.
Уведомление
В тот же день, по телефону

Влияние

Авторизованный клиент может просматривать счета других клиентов. Поскольку в счетах указаны имена и адреса, ситуация может потребовать уведомления в рамках KVKK (турецкий закон о защите персональных данных).

Рекомендация по устранению

При запросе счёта проверяйте, что запись принадлежит пользователю текущей сессии. Вынесите проверку прав в единый промежуточный слой и примените его ко всем эндпоинтам.

Повторная проверка · 3 октября 2026 г. Устранено

Анатомия проекта.

Кто, что и когда делает — фиксируется письменно с первого дня.

01

Обсуждение рамок

30 минут

С вашей стороныЦелевые системы и окно тестирования

С нашей стороныПисьменные рамки и предложение в течение 2 рабочих дней

02

Тестирование

5–15 рабочих дней

С вашей стороныТестовые учётные записи и контактное лицо

С нашей стороныЕжедневный статус; звонок в тот же день при критической находке

03

Отчёт и презентация

3 рабочих дня

С вашей стороныЧас времени вашей команды разработки

С нашей стороныРезюме для руководства, технический отчёт, разбор каждой находки

04

Повторная проверка

В течение 30 дней

С вашей стороныСписок устранённых находок

С нашей стороныБесплатное повторное тестирование и итоговый отчёт, готовый к аудиту

Частые вопросы

Если вашего вопроса здесь нет, ответим на него при обсуждении рамок проекта.

Как формируется цена?
Исходя из рамок: сколько приложений, эндпоинтов или IP-адресов нужно протестировать и сколько дней на это потребуется. В течение 2 рабочих дней после обсуждения рамок мы присылаем предложение с фиксированной ценой; в ходе тестирования дополнительных платежей не возникает.
Вы тестируете в продуктивной среде?
Можем, но сначала рекомендуем тестовую среду. Если работаем в продуктиве, нагружающие действия переносим на нерабочее время, а всё, что может нарушить работу сервисов, делаем только с письменного согласия.
Что происходит, если во время теста обнаружена критическая уязвимость?
Сообщаем по телефону в тот же день, не дожидаясь отчёта. При желании приостанавливаем тестирование, вы устраняете уязвимость, и мы продолжаем с того же места.
Как защищены наши данные и находки?
До начала работ подписывается соглашение о неразглашении. Отчёты передаются по зашифрованному каналу, тестовые данные удаляются через 30 дней после закрытия проекта, и мы предоставляем акт об удалении.
По каким стандартам готовятся отчёты?
Находки оцениваются по CVSS 4.0 и сопоставляются с OWASP, CWE и MITRE ATT&CK. Отчёт оформлен так, что его можно напрямую использовать как доказательство на аудитах ISO 27001 и KVKK.

Выберем первый тест вместе

За 2 рабочих дня изучим вашу внешнюю поверхность атаки, предложим приоритеты на одной странице и определим под них рамки. Без обязательств.

  1. 01Оставьте адрес электронной почты и доменное имя.
  2. 02В течение двух рабочих дней мы изучим вашу внешнюю поверхность атаки.
  3. 03Вы получите сводку на одной странице и рекомендуемый первый шаг.

Ваши данные используются только для этой заявки. Уведомление об обработке данных

экспресс-оценка1 страница
14
Поддомены
6
Внешние сервисы
B
Оценка TLS
3 / 7
Заголовки безопасности

Три приоритетных риска

  1. 1Панель администрирования доступна из интернетаВысокий
  2. 2Всё ещё поддерживается устаревшая версия TLSСредний
  3. 3Не задана Content Security PolicyНизкий
Срок: 2 рабочих дняРекомендуемый первый шаг: тестирование веб-приложений и API