Перейти к содержимому
Noroxi

Оценка безопасности облакаОдно неверное разрешение открывает весь аккаунт.

Большинство облачных инцидентов начинается с ошибки конфигурации. Мы комплексно проверяем ваши среды AWS, Azure и GCP: права доступа, сеть и журналирование.

Срок
5–10 рабочих дней
Стандарт
CIS Benchmarks
Результат
Отчёт, презентация и повторная проверка в течение 30 дней

Что мы тестируем

  1. 01

    Идентификация и доступ

    Права пользователей, ролей и сервисных аккаунтов.

  2. 02

    Хранилища

    Хранилища и общие ресурсы, оставленные в открытом доступе.

  3. 03

    Сеть

    Группы безопасности, открытые порты, частные подключения.

  4. 04

    Журналирование и мониторинг

    Журналы аудита и правила оповещений.

  5. 05

    Контейнеры и Kubernetes

    Конфигурация кластеров и безопасность образов.

  6. 06

    Секреты

    Управление ключами и их ротация.

Уязвимости, которые мы находим чаще всего

С ними мы чаще всего сталкивались в последних проектах. Есть ли они у вас, без тестирования не узнать.

  • Сервисный аккаунт с правами администратораКритическая
  • Общедоступное хранилищеВысокая
  • Порт управления, открытый в интернетВысокая
  • Регионы без журналированияСредняя
  • Ключи доступа без ротацииСредняя

Так выглядит находка в отчёте.

Достаточно подробно, чтобы разработчик устранил её сам. Достаточно ясно, чтобы руководитель понял суть с первого взгляда.

NRX-2026-0141стр. 14 / 38
КритическаяCVSS 4.0 · 9.1

Отсутствие авторизации на уровне объектов в API заказов

Затронутый актив
api.ornek-sirket.com.tr
Категория
OWASP API1:2023 · CWE-639
Обнаружено
12 сентября 2026 г.
Уведомление
В тот же день, по телефону

Влияние

Авторизованный клиент может просматривать счета других клиентов. Поскольку в счетах указаны имена и адреса, ситуация может потребовать уведомления в рамках KVKK (турецкий закон о защите персональных данных).

Рекомендация по устранению

При запросе счёта проверяйте, что запись принадлежит пользователю текущей сессии. Вынесите проверку прав в единый промежуточный слой и примените его ко всем эндпоинтам.

Повторная проверка · 3 октября 2026 г. Устранено

Как мы работаем

  1. 011–2 дня

    Рамки проекта

    Список аккаунтов и роль аудитора с доступом только на чтение.

  2. 023–5 рабочих дней

    Проверка конфигурации

    Проверки по бенчмаркам и ручная верификация.

  3. 032–3 рабочих дня

    Анализ путей атаки

    Пути, которые открываются при сочетании ошибок конфигурации.

  4. 043 дня + 30 дней

    Отчёт и повторная проверка

    Приоритизированный список исправлений и повторный контроль.

Частые вопросы

Какой доступ нужно предоставить?
Достаточно роли аудитора с доступом только на чтение. Мы ничего не меняем в ваших ресурсах.
Поддерживаются ли несколько аккаунтов или подписок?
Да, мы сводим их в единый отчёт на уровне организации.
Проверяете ли вы шаблоны инфраструктуры как кода?
Да, по запросу проверяем и шаблоны до развёртывания.

Часто заказывают вместе

Начнём с бесплатной оценки

Оставьте ваш домен. За 2 рабочих дня мы изучим внешний периметр и пришлём на одной странице приоритетные риски и рекомендуемые рамки.

  1. 01Оставьте адрес электронной почты и доменное имя.
  2. 02В течение двух рабочих дней мы изучим вашу внешнюю поверхность атаки.
  3. 03Вы получите сводку на одной странице и рекомендуемый первый шаг.

Ваши данные используются только для этой заявки. Уведомление об обработке данных

экспресс-оценка1 страница
14
Поддомены
6
Внешние сервисы
B
Оценка TLS
3 / 7
Заголовки безопасности

Три приоритетных риска

  1. 1Панель администрирования доступна из интернетаВысокий
  2. 2Всё ещё поддерживается устаревшая версия TLSСредний
  3. 3Не задана Content Security PolicyНизкий
Срок: 2 рабочих дняРекомендуемый первый шаг: тестирование веб-приложений и API