Перейти к содержимому
Noroxi

Анализ исходного кодаНайдите уязвимость в той строке, где она написана.

Мы проверяем каждый результат автоматического анализа по отдельности и дополняем его ручным ревью. В итоге у вас не список ложных срабатываний, а находки с номерами строк, которые можно исправить.

Срок
5–15 рабочих дней
Стандарт
OWASP ASVS · CWE Top 25
Результат
Отчёт, презентация и повторная проверка в течение 30 дней

Что мы тестируем

  1. 01

    Код аутентификации

    Обработка сессий, токенов и паролей.

  2. 02

    Проверки авторизации

    Контроль доступа на каждом эндпоинте.

  3. 03

    Потоки данных

    Путь пользовательского ввода через систему.

  4. 04

    Криптография

    Правильный алгоритм и правильное применение.

  5. 05

    Зависимости

    Пакеты с известными уязвимостями и лицензии.

  6. 06

    Секреты

    Ключи и пароли, зашитые в код.

Уязвимости, которые мы находим чаще всего

С ними мы чаще всего сталкивались в последних проектах. Есть ли они у вас, без тестирования не узнать.

  • Эндпоинт без проверки авторизацииКритическая
  • Пользовательский ввод попадает в запрос без валидацииВысокая
  • Секретный ключ, зашитый в исходный кодВысокая
  • Слабое или неправильно применённое шифрованиеСредняя
  • Устаревшая зависимость с известной уязвимостьюСредняя

Так выглядит находка в отчёте.

Достаточно подробно, чтобы разработчик устранил её сам. Достаточно ясно, чтобы руководитель понял суть с первого взгляда.

NRX-2026-0141стр. 14 / 38
КритическаяCVSS 4.0 · 9.1

Отсутствие авторизации на уровне объектов в API заказов

Затронутый актив
api.ornek-sirket.com.tr
Категория
OWASP API1:2023 · CWE-639
Обнаружено
12 сентября 2026 г.
Уведомление
В тот же день, по телефону

Влияние

Авторизованный клиент может просматривать счета других клиентов. Поскольку в счетах указаны имена и адреса, ситуация может потребовать уведомления в рамках KVKK (турецкий закон о защите персональных данных).

Рекомендация по устранению

При запросе счёта проверяйте, что запись принадлежит пользователю текущей сессии. Вынесите проверку прав в единый промежуточный слой и примените его ко всем эндпоинтам.

Повторная проверка · 3 октября 2026 г. Устранено

Как мы работаем

  1. 011–2 дня

    Рамки проекта

    Доступ к репозиторию и короткое обсуждение архитектуры.

  2. 021–2 рабочих дня

    Автоматический анализ

    Каждый результат проверяется, ложные срабатывания отсеиваются.

  3. 033–10 рабочих дней

    Ручная проверка

    Критичные сценарии читаем построчно.

  4. 043 рабочих дня

    Отчёт и сессия с разработчиками

    Разбираем находки на примерах кода.

Частые вопросы

Выходит ли наш код за пределы компании?
Нет. При желании работаем в вашей среде с доступом только на чтение.
Какие языки вы поддерживаете?
TypeScript, JavaScript, Go, Java, Kotlin, Python, PHP и C#.
Стоит ли совмещать анализ с пентестом?
При совместном проведении находки подтверждают друг друга, а общий срок сокращается.

Часто заказывают вместе

Начнём с бесплатной оценки

Оставьте ваш домен. За 2 рабочих дня мы изучим внешний периметр и пришлём на одной странице приоритетные риски и рекомендуемые рамки.

  1. 01Оставьте адрес электронной почты и доменное имя.
  2. 02В течение двух рабочих дней мы изучим вашу внешнюю поверхность атаки.
  3. 03Вы получите сводку на одной странице и рекомендуемый первый шаг.

Ваши данные используются только для этой заявки. Уведомление об обработке данных

экспресс-оценка1 страница
14
Поддомены
6
Внешние сервисы
B
Оценка TLS
3 / 7
Заголовки безопасности

Три приоритетных риска

  1. 1Панель администрирования доступна из интернетаВысокий
  2. 2Всё ещё поддерживается устаревшая версия TLSСредний
  3. 3Не задана Content Security PolicyНизкий
Срок: 2 рабочих дняРекомендуемый первый шаг: тестирование веб-приложений и API