Перейти к содержимому
Noroxi

Пентест веб-приложений и APIНаходим то, что пропускают сканеры.

Автоматические сканеры ловят известные сигнатуры, но не ошибки бизнес-логики. Мы тестируем ваше приложение вручную — так, как это сделали бы реальный пользователь и реальный злоумышленник.

Срок
5–10 рабочих дней
Стандарт
OWASP ASVS · PTES
Результат
Отчёт, презентация и повторная проверка в течение 30 дней

Что мы тестируем

  1. 01

    Аутентификация

    Пароли, многофакторная аутентификация, управление сессиями и токенами.

  2. 02

    Авторизация

    Контроль доступа на уровне ролей и объектов.

  3. 03

    Бизнес-логика

    Сценарии оплаты, скидок, заказов и согласований.

  4. 04

    Безопасность API

    Эндпоинты REST и GraphQL, ограничение частоты запросов.

  5. 05

    Обработка входных данных

    Инъекции, загрузка файлов и запросы на стороне сервера.

  6. 06

    Конфигурация

    Заголовки безопасности, CORS, сообщения об ошибках и зависимости.

Уязвимости, которые мы находим чаще всего

С ними мы чаще всего сталкивались в последних проектах. Есть ли они у вас, без тестирования не узнать.

  • Отсутствие авторизации на уровне объектовКритическая
  • Возможность изменить цену или количество в бизнес-процессеВысокая
  • Недостаточная защита токена сессииВысокая
  • Эндпоинт входа без ограничения частоты запросовСредняя
  • Отсутствующие заголовки безопасностиНизкая

Так выглядит находка в отчёте.

Достаточно подробно, чтобы разработчик устранил её сам. Достаточно ясно, чтобы руководитель понял суть с первого взгляда.

NRX-2026-0141стр. 14 / 38
КритическаяCVSS 4.0 · 9.1

Отсутствие авторизации на уровне объектов в API заказов

Затронутый актив
api.ornek-sirket.com.tr
Категория
OWASP API1:2023 · CWE-639
Обнаружено
12 сентября 2026 г.
Уведомление
В тот же день, по телефону

Влияние

Авторизованный клиент может просматривать счета других клиентов. Поскольку в счетах указаны имена и адреса, ситуация может потребовать уведомления в рамках KVKK (турецкий закон о защите персональных данных).

Рекомендация по устранению

При запросе счёта проверяйте, что запись принадлежит пользователю текущей сессии. Вынесите проверку прав в единый промежуточный слой и примените его ко всем эндпоинтам.

Повторная проверка · 3 октября 2026 г. Устранено

Как мы работаем

  1. 011–2 дня

    Рамки проекта

    Согласуем список эндпоинтов, роли и тестовые учётные записи.

  2. 025–8 рабочих дней

    Разведка и тестирование

    Ручное тестирование; о критических находках сообщаем в тот же день.

  3. 033 рабочих дня

    Отчёт и презентация

    Резюме для руководства, технический отчёт и сессия с разработчиками.

  4. 04В течение 30 дней

    Повторная проверка

    Устранённые находки бесплатно проверяем повторно.

Частые вопросы

Сколько дней нужно в зависимости от числа эндпоинтов?
Ориентировочно 5 рабочих дней на объём до 50 эндпоинтов. Но главное, что влияет на срок, — число ролей и сложность бизнес-процессов.
Нужен ли вам исходный код?
Нет, мы можем работать по методу чёрного ящика. Если вы дадите доступ к коду, за то же время мы проверим глубже.
Можно ли подстроиться под наш цикл релизов?
В годовых программах мы планируем короткое повторное тестирование перед каждым крупным релизом.

Часто заказывают вместе

Начнём с бесплатной оценки

Оставьте ваш домен. За 2 рабочих дня мы изучим внешний периметр и пришлём на одной странице приоритетные риски и рекомендуемые рамки.

  1. 01Оставьте адрес электронной почты и доменное имя.
  2. 02В течение двух рабочих дней мы изучим вашу внешнюю поверхность атаки.
  3. 03Вы получите сводку на одной странице и рекомендуемый первый шаг.

Ваши данные используются только для этой заявки. Уведомление об обработке данных

экспресс-оценка1 страница
14
Поддомены
6
Внешние сервисы
B
Оценка TLS
3 / 7
Заголовки безопасности

Три приоритетных риска

  1. 1Панель администрирования доступна из интернетаВысокий
  2. 2Всё ещё поддерживается устаревшая версия TLSСредний
  3. 3Не задана Content Security PolicyНизкий
Срок: 2 рабочих дняРекомендуемый первый шаг: тестирование веб-приложений и API