Наступательная безопасность веб-приложений

Находим критические уязвимости, которые проходят мимо сканеров и сквозь WAF

Собственная AI‑платформа проверяет сотни гипотез в параллель, команда исследователей добивает то, что автоматика не берёт: бизнес-логику и платёжные цепочки, выдачу доступов и прав, утечки данных, доступ во внутреннюю сеть. Каждую находку воспроизводим руками, отдаём готовой задачей разработчику и на ретесте проверяем, что фикс держится.

Отвечаем в течение рабочего дня. Работаем в переписке — почта или Telegram, без созвонов: всё, что обсудили, остаётся у вас в письменном виде.

<24 ч до первой подтверждённой Critical
48 подтверждённых уязвимостей: 18 Critical и 30 High
150+ гипотез проверено и закрыто · 9 находок отклонили сами до отчёта

Данные одного проекта, 2026. Это единственный завершённый аудит — не среднее по портфелю.

Что входит в работу

Отрасль не важна — важно, есть ли внутри деньги, чужие данные или доступы. Если есть, то есть и бизнес-логика, которую можно сломать: оформление заказа или подписки, начисления и списания, выдача цифрового товара, промокоды, возвраты, вывод средств, разграничение прав.

маркетплейсы и e-commerce автовыдача цифровых товаров игровые сервисы и внутренняя экономика SaaS и B2B-платформы платёжные и биллинговые сервисы подписочные и медиасервисы личные кабинеты с данными клиентов публичные API и интеграции

Наступательный аудит веб-приложения и API

Платформа и команда проходят приложение: сотни гипотез в параллель, упор на бизнес-логику, платёжные цепочки и обход защиты — то, что сканеры пропускают.

В отчёте нет того, что нельзя воспроизвести

Платформа не только ищет, но и пытается опровергнуть собственные находки. То, что уцелело, исследователь воспроизводит руками — и только после этого находка попадает в отчёт. Отклонённые гипотезы тоже документируются: вы видите, что проверено и почему закрыто.

Разработчик берёт в спринт без переспросов

Готовая карточка: цепочка атаки, затронутый эндпоинт, доказательство, критичность, оценка трудозатрат на фикс и вариант исправления.

Ретест закрывает тикет, а не открывает спор

Проверяем, что фикс действительно закрыл вектор, и пишем это в тот же тикет. Контрольный ретест всех Critical и High входит в стоимость аудита.

Правила программы + safe harbor

Границы тестирования, шкала вознаграждений и юридические гарантии исследователю. Документ, который вы публикуете от своего имени. Опция — не обязательная часть аудита.

Точка входа для внешних исследователей

security.txt, отдельный адрес, шаблон отчёта, разбор входящих — отсев дублей, оценка, координация до релиза. Тоже опция.

Как это выглядит на реальном проекте

Пример из e-commerce, потому что там ущерб считается в рублях с первого экрана. Механика этих дефектов не отраслевая: тот же пересчёт суммы на клиенте ломает биллинг SaaS, ту же выдачу «до оплаты» встречаем в автовыдаче и игровой экономике, тот же SSRF через пользовательский URL живёт в любом сервисе с вебхуками.

Один из крупнейших маркетплейсов СНГ десятки тысяч продавцов годы в проде две коммерческие WAF собственный платёжный шлюз

Площадка за спиной двух коммерческих WAF — и 18 критических уязвимостей за 18 дней. Проект вёл один оператор платформы: объём, который в классическом формате требует команды на весь срок, закрыла она. Ниже — три находки из восемнадцати.

Critical

Покупка любого товара за копейки

Связка из нескольких независимых дефектов бизнес-логики: дробное количество и повторный стэкинг скидочных модификаторов снижали итоговую сумму до 1–2% от цены. Платёжная ссылка выдавалась, автодоставка срабатывала. Последствие: любой товар площадки можно получить почти бесплатно за счёт продавца — прямые финансовые потери и подрыв доверия к платформе.

Price manipulation TOCTOU option stacking
Обнаружено AI‑платформой · первая находка менее чем за сутки от старта
Critical

Один продавец заражает покупателей всей категории

Обход WAF позволял продавцу внедрить самозапускающийся скрипт (0-click). Токен доступа лежал в cookie без флага httpOnly, поэтому любой посетитель отдавал сессию автоматически. Главное — скрипт срабатывал не только на странице заражённого товара, но и на страницах категории и в поиске: под удар попадали покупатели других продавцов той же категории.

Произвольный скрипт на настоящем домене без CSP открывает:

  • Угон сессии — токен без httpOnly даёт доступ к заказам, личным данным и переписке покупателя.
  • Перехват оплаты — подмена кнопки «Купить», QR или реквизитов: деньги уходят атакующему вместо продавца.
  • Фишинг и вредоносное ПО на реальном домене — форма «сессия истекла, войдите» и автозагрузка файла под видом обновления браузера.

Последствие: одним заражённым товаром атакующий бьёт по покупателям всех продавцов категории — угон аккаунтов, перехват платежей, доставка вредоносного ПО.

WAF bypass Stored XSS 0-click cross-seller нет CSP
Внедрение — цепочка из четырёх шагов; радиус поражения разобран AI‑платформой
Critical

Доступ во внутреннюю сеть через вебхук

Пользовательский webhook-URL фильтровался недостаточно — обходились и блок-лист, и защита облачных метаданных. Через него открывался доступ к внутренним сервисам кластера. Последствие: полная карта внутренней инфраструктуры и путь к компрометации внутренних систем.

SSRF обход метаданных внутренняя сеть
Подтверждено out-of-band, без доступа к чужим данным сверх PoC

Мы раскрываем только класс уязвимости и бизнес-последствие. Название компании, домены, товары и технические детали не публикуются; доступ к данным в работе ограничивается минимумом, необходимым для подтверждения (PoC). Публикация любого упоминания о вашем проекте — только с вашего письменного согласия, и вы вправе его не давать.

Ни одна из этих находок не ловится сканером и не блокируется WAF: ломается не парсер, а логика.

Обсудить свой проект

Та же находка №1 — в том виде, в каком её получает ваш разработчик

Не «у вас проблема с корзиной», а воспроизводимая карточка с оценкой трудозатрат, которую можно сразу брать в спринт.

C-ORDER-PRICE-STACK-01 Critical Стэкинг скидочных модификаторов занижает итоговую сумму заказа
Суть

Один и тот же скидочный модификатор принимается сервером многократно в одном заказе. Дубли не отсекаются, итоговая сумма уходит в 1–2% от реальной, платёжная ссылка всё равно выдаётся.

Цепочка атаки
  1. Создать заказ на товар стоимостью 3 550 ₽.
  2. В массиве options[] передать скидочный модификатор −698 ₽ пять раз.
  3. Сервер суммирует все пять вместо дедупликации → full_amount = 60,00 ₽.
  4. Платёжный шлюз принимает сумму, выдаёт payment_url, автодоставка срабатывает.
Затронутые эндпоинты

POST /api/v1/orders · PATCH /api/v1/orders/{uuid}

Доказательство

Цифровой товар: 3 550 ₽ → 60,00 ₽. Воспроизведено на 6 разных позициях, платёжная ссылка выдана в каждом случае. PoC остановлен до оплаты.

Бизнес-последствие

Продавец получает 1–2% выручки за товар, разница — прямой убыток. При автоматической выдаче товара ущерб невосполним: он уходит до того, как расхождение заметят.

Первопричина

Нет серверного пересчёта суммы перед выдачей платёжной ссылки; модификаторы не дедуплицируются; сервер доверяет сумме, пришедшей от клиента.

Рекомендация по исправлению
  • Пересчитывать итог на сервере из каталога, игнорируя цену и сумму из запроса.
  • Дедуплицировать модификаторы; запрещать итог ниже пороговой маржи.
  • Валидировать количество как целое число ≥ 1.
  • Ре-валидировать сумму на стороне платёжного шлюза перед выдачей ссылки.
Оценка на исправление

2–3 человеко-дня бэкенда с регрессом на корзину и промо. Компенсирующая мера на сегодня: жёсткий порог минимальной суммы заказа на стороне шлюза.

Связанные находки

C-ORDER-FRACTIONAL-QTY · C-ORDER-FLOOD

Демонстрационный пример. Значения, пути, идентификаторы и наименование товара изменены; в реальной работе карточка содержит конкретные эндпоинты, UUID, суммы клиента и ссылку на PoC-скрипт.

Правила безопасного тестирования

Час простоя чекаута стоит дороже всего контракта, поэтому «щадящий режим» — это не обещание, а шесть измеримых ограничений. Все они фиксируются в задании до старта, и все — обсуждаемы под ваш профиль нагрузки.

Нагрузка

Потолок запросов и окно тестирования

Согласуем предел rps и часы работы до старта. Нагрузочного тестирования, DoS и брутфорса не проводим ни при каких условиях — это вне scope по определению.

Идентификация

Наш трафик отличим от атаки

Работаем с фиксированного списка IP, который отдаём заранее под ваш allow-list, и помечаем каждый запрос согласованным заголовком. Ваш SOC видит, где мы, а где настоящий инцидент.

Данные

Только свои тестовые аккаунты

Чужие данные не читаем сверх минимума, подтверждающего уязвимость, и не выгружаем. Данные реальных пользователей не изменяем никогда. При случайном доступе останавливаемся и сообщаем в тот же день.

Следы

Всё созданное помечено и удаляется

Тестовые заказы, аккаунты и объекты создаются с согласованным префиксом. По итогам отдаём список идентификаторов для удаления, чтобы сверка и антифрод не поехали.

Платежи

PoC останавливается до денег

В платёжных цепочках доказательством считается выданный payment_url и принятая шлюзом сумма. Оплату не завершаем. Если PoC требует записи в боевые данные — согласуем письменно до выполнения, а не постфактум.

Стоп-кран

Одно слово в общий чат

Стоп-слово в общем канале останавливает всю активность в течение 15 минут, без объяснений и обсуждения. На время релиза, распродажи или инцидента останавливаемся по умолчанию.

Без подписанного разрешения на тестирование с перечнем доменов, окном и нашими IP работы не начинаются: до подписи в вашу сторону не уходит ни одного пакета.

Что мы подписываем и что уходит в AI

Safe harbor защищает исследователя. Этот раздел — про то, чем защищены вы.

NDAдо обсуждения деталей

Взаимное соглашение о конфиденциальности подписываем до того, как вы начнёте рассказывать про свой стек и присылать что-либо про периметр. Шаблон отдаём заранее, работаем и по вашему. Скачать шаблон NDA (PDF)

Разрешение на тестированиедо старта работ

Авторизационное письмо или приложение к договору: перечень доменов, окно, наши IP, ограничения по нагрузке, контакты обеих сторон. Это одновременно ваша защита и наша. Скачать шаблон разрешения (PDF)

Договор оказания услугдо старта работ

Предмет, сроки, состав отчёта, порядок приёмки, ответственность и её предел. Конфиденциальность результатов — бессрочная. Публикация любого упоминания о проекте — только с вашего письменного согласия.

Обращение с артефактамив течение и после работ

Отчёты, PoC и выгрузки передаём только в зашифрованном виде — архив 7-Zip (AES-256), пароль отдельным каналом, либо ваш защищённый канал, — не в мессенджер. Через 30 дней после приёмки артефакты и все выданные доступы уничтожаются, о чём приходит письменное подтверждение.

Персональные данныережим обработки

Работаем снаружи, как внешний атакующий, и не подключаемся к внутренним системам. Если в согласованных границах требуется обработка ПДн — оформляем поручение оператора по ст. 6 ФЗ‑152. Чужие данные не выгружаем и не храним: PoC останавливается на подтверждении.

Что уходит в модельи что не уходит

Трафик к тестируемым эндпоинтам проходит через прокси, который маскирует персональные данные (адреса почты, телефоны, ФИО, номера карт, токены) до отправки в модель — список правил маскирования отдаём документом до старта и фиксируем в задании. Инференс выполняется на нашей собственной модели (сторонние LLM-провайдеры вроде Claude или GPT не используются); серверы у нас есть и в РФ, и за рубежом, трансграничная передача — зависит от режима. По умолчанию часть вычислений может идти за пределами РФ — тогда маскированный трафик пересекает границу, основание — ваше письменное согласие до старта. Если вам нужно обрабатывать всё внутри страны, фиксируем в задании режим «только РФ»: инференс идёт исключительно на российских серверах, трансграничной передачи нет. Логи запросов храним 30 дней, затем удаляем. Если ваш профиль данных не позволяет и этого — стартуем на стейдже с синтетическими данными и переносим находки на прод точечно.

Весь пакет документов можно посмотреть до обсуждения цены — пришлём по запросу одним письмом.

Запросить пакет документов

Не верьте на слово — проверьте

Публичных профилей мы не ведём: не выступаем на конференциях, не пишем в блог, а результаты работы остаются у клиентов под NDA. Оценивать нас по поиску в интернете бессмысленно — поэтому вместо репутации мы даём то, что вы проверяете сами, до того как подпишете хоть что-нибудь.

Команда

За брендом — команда Зонвик и её платформа. Платформа закрывает объём, который в классическом формате требует нескольких исполнителей, а каждую находку проверяет и подписывает человек. Мы покрываем бизнес-логику и платёжные потоки, обход защиты и цепочки атак, инфраструктурную часть веб-периметра.

Кто именно ведёт ваш проект — называем поимённо в задании, под NDA; без вашего согласия состав не меняется.

Вы всегда разговариваете с тем, кто нашёл уязвимость, а не с менеджером, который пересказывает отчёт. Договор — с ИП, реквизиты в подвале страницы: их можно пробить в открытых реестрах до первого письма. Публично о вас мы не скажем ничего — ровно по той же причине, по которой не говорим о других.

Платформа

Собственная система на базе LLM: ведёт разведку, генерирует и прогоняет сотни гипотез параллельно, пишет PoC и сама пытается опровергнуть собственные находки.

Она снимает с людей объём, а не ответственность: в кейсе выше весь восемнадцатидневный аудит вёл один оператор — остальные подключались точечно, там где нужна была вторая пара глаз.

Решение о том, что уязвимость реальна, принимает человек. В отчёт не попадает ничего, что не воспроизведено руками, — поэтому «так сказал AI» вы не услышите ни разу.

Методология и шкала критичностиоткрытый документ

Что именно проверяется, в каком порядке, по каким критериям присваивается severity и в какой момент находка считается подтверждённой. Читается за десять минут и показывает уровень работы точнее любого описания. Открыть методологию →

Полный отчёт-образецPDF, обезличенный

Не одна карточка, а весь документ целиком: находки, карта проверенного, план исправления, приложения. Ровно то, что вы получите на приёмке. Открыть отчёт-образец (PDF)

Пилот на пять дней150 000 ₽, зачитывается в аудит

Самая честная проверка: небольшая сумма, один бизнес-процесс, отчёт на седьмой рабочий день. Не понравится результат — расходимся, и вы потеряли неделю, а не квартал. Условия пилота

Контакт действующего клиентапо запросу, под NDA

Спросим у клиента разрешение и дадим связаться с ним напрямую до подписания договора. Это единственный пункт, который зависит не только от нас, поэтому заранее мы его не обещаем.

Юридический пакетдо обсуждения деталей

NDA, авторизационное письмо, договор и правила безопасного тестирования — всё выдаётся на руки до обсуждения цены. Подрядчик, который отдаёт свои обязательства в письменном виде первым, проверяется по этим документам, а не по именам в резюме.

Как находки попадают в работу и во что встанет починка

Отчёт на восемьдесят страниц в PDF никто не чинит. Находки приходят туда, где живёт ваша разработка, и каждая несёт оценку трудозатрат — чтобы вы могли спланировать спринт, а не узнать о квартале работы постфактум.

01

Находка

Воспроизведена руками, оформлена карточкой с цепочкой атаки, доказательством и первопричиной.

02

Тикет

Заводим сами через Jira, YouTrack или GitLab — либо отдаём CSV/JSON под ваш импорт. Формат выбираете вы.

03

Приоритет и оценка

У каждой находки severity, оценка в человеко-днях и компенсирующая мера на случай, если фикс займёт недели.

04

Ретест

Привязан к тикету и закрывает его. Раз в неделю — сводка: что открыто, что закрыто, что регрессировало.

План исправления приходит вместе с отчётом: что чинить в первую неделю, что закрывается временной мерой (правило WAF, фича-флаг, отключение эндпоинта), а что требует рефакторинга и планируется на квартал.

Critical в первую неделю High в текущий и следующий спринт Medium в бэклог с датой

Пять вариантов, которые лежат у вас на столе

Честно про каждый, включая случаи, когда правильный выбор — не мы.

Вариант Порядок затрат Когда лучше выбрать его Чем отличаюсь
Ничего не делать 0 ₽ сейчас Продукт без денег и персональных данных внутри, ранняя стадия, нечего терять Если внутри платежи и чужие данные, стоимость откладывания измеряется не бюджетом ИБ, а суммой первого инцидента
Пентест у бренда от 500 тыс. до 1,5 млн ₽ за проект Нужна лицензия ФСТЭК, документ для регулятора, аккредитованный подрядчик под требования банка или PCI DSS Дешевле, первая находка на первые сутки, а не отчёт в конце срока. Лицензии и документа для регулятора у нас нет — скажем это в первом же ответе и направим к тому, кто может
Штатный AppSec 5–8 млн ₽ в год со всеми издержками Постоянный поток релизов, нужен человек внутри процессов, ревью кода и архитектуры Он знает ваш код лучше. Мы знаем больше способов его сломать и приходим свежим взглядом. Это дополняющие роли, а не конкурирующие
Комплаенс-пентест уже оплачен уже в бюджете Задача — закрыть требование на дату и получить бумагу Не заменяем и на галочку не претендуем. Комплаенс проверяет соответствие, мы ищем деньги: логику оплаты, начислений, скидок и промокодов, возвратов, выдачи доступов, вывода средств
Bug bounty платформа комиссия + бюджет выплат Зрелая безопасность, есть кому разбирать входящие, горизонт год и дальше Покрытие ключевых сценариев в первые недели, пока органика не пришла. Дальше платформа работает лучше нас — и мы поможем её запустить

Порядок затрат — оценка по открытым данным рынка на 2026 год, не коммерческое предложение третьих лиц.

Bug bounty платформа

  • Поток исследователей и organic discovery
  • Окупается на длинной дистанции
  • Глубина зависит от того, кто придёт
  • Триаж — на вашей стороне или за комиссию с выплат

Стартовый аудит

  • Покрытие ключевых бизнес-сценариев с первого дня
  • Фиксированный срок и фиксированный объём проверок
  • Ищу то, что WAF по определению не ловит: логику, деньги, доверие между компонентами
  • AI масштабирует поиск, человек проверяет каждую находку
  • Разбор, задачи разработчику и ретест включены

Оптимально — вместе: мы делаем первый глубокий аудит и ставим процесс, платформа обеспечивает поток дальше. У вас есть WAF — это не значит, что вы закрыты: покупка товара за 2% цены через повторную передачу скидочного модификатора — это пять полностью валидных запросов подряд, блокировать там нечего. SSRF через пользовательский вебхук — то же самое. Обход WAF потребовался ровно для одной находки из трёх.

Если решите открыть программу для внешних исследователей

Это опция, а не обязательная часть аудита: если вы к программе не готовы — берём только аудит и ретесты, а программу поставим позже или не будем ставить вовсе.

Когда дойдёте: в России сам факт тестирования без разрешения попадает под ст. 272–274 УК. Поэтому без явного safe harbor — гарантии непреследования — к вашей программе просто никто не придёт. Мы готовим этот документ и включаем его в правила программы, которые вы публикуете от своего имени.

Честно о пределах. Пост-фактум обещание не заменяет письменного разрешения на тестирование до его начала: ст. 272–274 предполагают публичное обвинение, и частная гарантия не связывает государство. Полноценная защита = разрешение до старта + safe harbor в правилах. Оба документа готовим мы; финальную редакцию согласует ваш юрист.

Открыть шаблон safe harbor →

Стоимость

Вход — пилот на пять дней, а не дешёвый аудит: так вы проверяете уровень работы на небольшой сумме, а не покупаете кота в мешке со скидкой.

Пилот 150 000 ₽ разово · 5 рабочих дней
  • Один бизнес-процесс на выбор: оформление заказа или подписки, платёжная цепочка, выдача товара либо доступа, авторизация и разграничение прав
  • Все находки с PoC и задачами разработчику
  • Отчёт с картой проверенного — даже если находок не будет
  • Стоимость полностью зачитывается в аудит при старте в течение 30 дней
Стартовый аудит от 450 000 ₽ разово · 3–4 недели
  • База: одно приложение, до 3 доменов и до 3 ролей. Дальше +60 000 ₽ за домен, +40 000 ₽ за роль
  • Наступательный аудит силами платформы и исследователя
  • Все находки с PoC, оценкой критичности и трудозатрат
  • Приоритизированный план исправления
  • Контрольный ретест всех Critical и High в течение 60 дней — включён
Сопровождение 120 000 ₽ в месяц · старт через 30–60 дней после отчёта
  • До 4 человеко-дней в месяц: ретесты, регрессия после изменений
  • Разбор входящих от внешних исследователей — до 15 отчётов в месяц
  • Ежемесячная письменная сводка; вопросы вашей команды разбираем в переписке
  • Расторжение в любой месяц, уведомление за 30 дней, без штрафов
Сопровождение+ 250 000 ₽ в месяц
  • Всё из тарифа «Сопровождение»
  • До 9 человеко-дней в месяц на проверку изменений — распределяете сами
  • Экспресс-проверка релиза за 24 часа, до 2 раз в месяц
  • Разбор входящих без лимита
  • Приоритетный канал: реакция 4 часа по Critical

Карточки листаются вбок →

Реакция1 рабочий день на любое обращение; 4 часа по Critical на тарифе «Сопровождение+».
ОтчётСтартовый аудит — на 21-й рабочий день от подписания разрешения. Пилот — на 7-й рабочий день.
Ретест5 рабочих дней с момента, когда вы сообщили о фиксе. Результат пишется в тот же тикет.
ОбъёмЧеловеко-дни подписки, не выбранные в текущем месяце, переносятся на следующий и сгорают через квартал.
Срыв срокаПросрочка отчёта по нашей вине — минус 10% стоимости за каждую полную неделю. Фиксируется в договоре.
РасторжениеПодписка расторгается в любой месяц с уведомлением за 30 дней. Минимального срока и штрафов нет.

Как это купить

  • Договор возмездного оказания услуг — наш шаблон или ваш
  • Безнал, счёт и закрывающие документы
  • ИП на УСН, сейчас без НДС; при смене налогового статуса НДС начисляется сверх цены
  • 50% предоплата, 50% по факту приёмки отчёта
  • Разрешение на тестирование — приложение к договору
  • ПДн — по поручению оператора (ФЗ‑152), если требуется
  • Реквизиты — в подвале страницы, можно проверить до первого письма
  • Работаем по вашей процедуре проверки контрагента

Первым пяти клиентам — стартовый аудит за 300 000 ₽. Причина простая: набираю публичную практику, и взамен прошу право опубликовать обезличенный отзыв и отрасль. Отказ от отзыва цену не меняет — тогда это просто скидка за ранний вход.

Финальная стоимость аудита фиксируется после того, как посчитаем scope: домены, роли, наличие мобильного клиента и внешних интеграций. Воркшоп для разработчиков по итогам аудита — 120 000 ₽ отдельно, в подписку не входит. Бюджет вознаграждений внешним исследователям в стоимость не входит и оплачивается вами напрямую.

Три шага до запуска

1

Письмо и scope

Пишете пару слов о продукте на почту или в Telegram. В ответ — NDA, если нужно, список вопросов по границам и наши материалы: запись прогона платформы, методология, отчёт-образец.

2

Пилот 5 дней или сразу аудит

Подписываем договор и разрешение с границами, окном и IP. Дальше работаем по правилам из раздела «Работа в вашем проде».

3

Ретесты и программа

Проверяем фиксы, при желании ставим точку входа для внешних исследователей. Не сходится — расходимся, и это нормально.

Что обычно спрашивают

Что если вы ничего не найдёте?

Вы получаете карту проверенного: список закрытых векторов с обоснованием по каждому — в кейсе выше это 150+ гипотез. Это отдельный документ, который закрывает вопрос «а мы вообще проверялись» и показывает, где именно проверять не стали и почему.

Отсутствие находок — тоже результат, и он стоит денег ровно потому, что получен работой. Если вам нужна страховка от пустого результата — начните с пилота за 150 000 ₽: он зачитывается в аудит целиком.

Вы работаете только с маркетплейсами?

Нет. Кейс на этой странице из e-commerce, потому что там ущерб виден в рублях без объяснений, но берём любой веб-продукт, внутри которого есть деньги, чужие данные или доступы: сервисы автовыдачи, игровые проекты с внутренней экономикой, SaaS и B2B-платформы, биллинг и подписки, личные кабинеты, публичные API.

Дефекты, которые мы ищем, не отраслевые. Сумма, пересчитанная на клиенте, ломает и корзину маркетплейса, и тариф SaaS. Выдача до фактической оплаты одинаково работает на ключах, на игровой валюте и на доступе к платному контенту. SSRF через пользовательский URL живёт в любом сервисе с вебхуками, а сломанное разграничение прав — в любом продукте, где есть роли.

Что действительно меняет дело — не отрасль, а наличие своей разработки и готовность дать письменное разрешение на тестирование. Чего мы не делаем, перечислено ниже.

Чем это отличается от классического пентеста?

Тремя вещами. Первая — цена: брендовый пентест веб-приложения обычно стартует от 500 тыс. ₽. Вторая — когда вы узнаёте плохие новости: в классическом формате отчёт приходит в конце срока, у нас первая подтверждённая Critical уходит вам сразу, как воспроизведена. Третья — что происходит после: находка превращается в задачу разработчику с оценкой трудозатрат, а на ретесте мы проверяем, что фикс держится.

Чего у нас нет: лицензии ФСТЭК и документа для регулятора. Если задача в этом — скажем прямо в первом же ответе и направим к тому, кто может.

Чем отличается от сканера уязвимостей?

Сканер (DAST/SAST) ищет известные паттерны и не понимает бизнес-логику: покупку за копейки через стэкинг скидок или подмену чужого заказа он не найдёт в принципе. Плюс сканеры дают много ложных срабатываний. У нас платформа перепроверяет и отсеивает ложное сама, а всё, что попадает в отчёт, исследователь воспроизводит руками.

Вы полагаетесь на AI — это надёжно? Не сломаете нам прод?

AI масштабирует рутину — разведку, генерацию и прогон сотен гипотез. Решение о том, что уязвимость реальна, принимает человек: в отчёт не попадает ничего непроверенного.

Про прод есть отдельный раздел с измеримыми ограничениями: правила безопасного тестирования — потолок rps, согласованное окно, работа с фиксированных IP под ваш allow-list, помеченный трафик, только свои тестовые аккаунты, откат созданных объектов и стоп-слово, останавливающее всё за 15 минут. Всё это фиксируется в задании до старта.

Чья это модель и что уходит в неё из наших данных?

Трафик к тестируемым эндпоинтам проходит через прокси, который маскирует персональные данные — адреса почты, телефоны, ФИО, номера карт, токены — до отправки в модель. Список правил маскирования отдаём документом до старта и фиксируем в задании, чтобы это была проверяемая процедура, а не обещание.

Инференс выполняется на нашей собственной модели (сторонние LLM-провайдеры вроде Claude или GPT не используются); серверы у нас есть и в РФ, и за рубежом. Трансграничная передача — зависит от режима. По умолчанию часть вычислений может идти за пределами РФ — тогда маскированный трафик пересекает границу, основание — ваше письменное согласие до старта. Если вам нужно обрабатывать всё внутри страны, фиксируем в задании режим «только РФ»: инференс идёт исключительно на российских серверах, трансграничной передачи нет. Логи запросов храним 30 дней, затем удаляем. Если ваш профиль данных не допускает даже маскированной передачи — стартуем на стейдже с синтетическими данными и переносим находки на прод точечно.

Что мы подписываем и что будет с отчётом потом?

NDA до того, как начнём обсуждать ваш стек, договор оказания услуг и разрешение на тестирование с границами, окном и списком IP — до старта работ. Отчёты и PoC передаём только в зашифрованном виде, не в мессенджер. Через 30 дней после приёмки артефакты и все выданные доступы уничтожаются с письменным подтверждением.

Публикация любого упоминания о вашем проекте — даже обезличенного — только с вашего письменного согласия. Вы вправе его не давать, и на цену это не влияет. Подробности — в разделе «Что мы подписываем».

Почему на сайте нет имён, фото и публичных профилей?

Потому что мы не строим личные бренды, а всё, что делаем, остаётся у клиентов под NDA. Тот же принцип защищает и вас: о вашем проекте публично не появится ничего — ни названия, ни отрасли, ни обезличенного кейса — без вашего письменного согласия. Состав команды, которая работает на вашем проекте, называется поимённо в задании — непубличность действует наружу, а не в вашу сторону.

Понимаем, что для проверки контрагента этого мало, поэтому проверяемое собрано в разделе «Не верьте на слово»: прогон платформы на открытом стенде, который вы поднимете сами, методология, полный отчёт-образец, юридический пакет до разговора о деньгах и пилот на пять дней. Плюс договор с ИП, реквизиты которого пробиваются в открытых реестрах за минуту.

Кто исправляет найденные уязвимости и сколько это стоит нам?

Исправляет ваша команда разработки — в ваш код и инфраструктуру мы изменения не вносим. Чтобы это можно было спланировать, у каждой находки есть оценка трудозатрат в человеко-днях и компенсирующая мера на случай, если полноценный фикс займёт недели.

Считайте заранее: аудит такого масштаба, как в кейсе выше, — это несколько недель работы бэкенда на исправления. План приходит вместе с отчётом: что чинить в первую неделю, что закрывается временной мерой, что уходит в квартал.

Вы заменяете bug bounty платформу?

Нет, дополняем. Платформа даёт поток исследователей на длинной дистанции, мы — глубокий аудит и покрытие ключевых сценариев в первые недели, пока органика ещё не пришла. Сравнение со всеми пятью вариантами — в разделе «С чем сравнивают».

Сколько платить исследователям?

В стоимость сервиса выплаты не входят, и на старте, пока аудит ведём мы, внешних выплат нет вообще. Когда откроете программу — поможем задать шкалу в правилах; бюджет вы контролируете сами и можете поставить месячный потолок.

Ориентир для планирования, по публичным шкалам российских программ: 5–50 тыс. ₽ за Medium и High, 50–150 тыс. ₽ за Critical. Это оценка, а не обязательство — финальную шкалу задаёте вы.

Нужна ли лицензия ФСТЭК или ФСБ?

Лицензии ФСТЭК у нас нет, и мы говорим об этом сразу. Наш формат — внешний аудит веб-приложения и его API в границах, которые вы согласовали и подтвердили письменным разрешением. Аттестацию объектов информатизации, оценку соответствия требованиям по защите информации и документы для регуляторов мы не делаем.

Если задача именно в этом — скажем в первом же ответе и направим к тому, кто может её выполнить. Если требование лицензии идёт от вашей закупки, а не от существа задачи — можем зайти субподрядом у лицензиата.

Что не входит в работу?

Внутренняя сеть, Active Directory и рабочие станции; мобильные приложения; социальная инженерия и физический доступ; нагрузочное тестирование; аудит исходного кода; документы для регуляторов и лицензируемые работы; правки в вашем коде.

Работаем снаружи, как это делал бы внешний атакующий. Тестовые аккаунты и доступ к стейджу не обязательны, но заметно расширяют покрытие бизнес-логики — половина интересного живёт за авторизацией.

Начнём с письма

Напишите пару слов о продукте и о том, что вас беспокоит. Отвечаем в течение рабочего дня. Работаем асинхронно, в переписке: NDA, вопросы по границам, материалы и смета — всё письменно, без созвонов и без «давайте на неделе созвонимся».

Отчёты, PoC и любые данные о вашем периметре передаём зашифрованным архивом (7-Zip, AES-256), пароль — отдельным каналом. Telegram — только для первого контакта: материалы по проекту в мессенджер не передаём.