Услуги тестирования на проникновение
Непрерывное внешнее тестирование безопасности для вашего сайта и инфраструктуры — всё включено. Введите домен, нажмите Scan и получите приоритизированный отчёт по безопасности, с которым можно сразу работать.
Чёткая картина состояния вашей защищённости
Мы проверяем вашу публичную инфраструктуру так, как это сделал бы злоумышленник, а затем передаём вам чёткий, ранжированный список того, что нужно исправить. К каждой проблеме прилагаются конкретные доказательства, оценка серьёзности и пошаговые рекомендации по устранению.
Оценка безопасности в реальном времени
Оценка состояния защищённости в реальном времени, обновляющаяся с каждым сканированием, даёт вам всегда актуальную картину вашей подверженности риску.
Ранжирование по серьёзности
Находки ранжируются как критические, высокие, средние, низкие и информационные — чтобы вы точно знали, что исправлять в первую очередь.
Объяснения простым языком
Понятное объяснение каждой проблемы и способа её устранения — написано простым языком с конкретными пошаговыми рекомендациями по устранению.
ИИ-резюме для руководства
Резюме, сгенерированное ИИ, подходящее для заинтересованных сторон и отчётов совету директоров — технические находки, переведённые на язык бизнеса.
PDF-отчёты, готовые для аудита
Экспортируемые PDF-отчёты с доказательствами по каждой находке и статусом устранения — именно то, что ожидает аудитор или проверка на соответствие требованиям.
Сравнение сканирований
Сравнение сканирований бок о бок, чтобы вы могли показать прогресс во времени — что было исправлено, что появилось нового, что регрессировало.
Процесс устранения
Встроенный процесс устранения, позволяющий отслеживать, кто и когда что исправил, с примечаниями и датами закрытия для вашего аудиторского следа.
Что мы проверяем
Охват расширяется вместе с глубиной сканирования — Passive выполняет чтение без активных проб, Active добавляет перечисление поверхности атаки, Deep добавляет исчерпывающий анализ шифров и инъекций.
Состояние домена и DNS
Регистрация домена, серверы имён, защита почты SPF/DKIM/DMARC и привязка к удостоверяющему центру.
Открытая сеть
Открытые порты, доступные сервисы и утечки через баннеры, раскрывающие злоумышленникам версии и настройки.
TLS и шифрование
Действительность сертификата, слабые протоколы, слабости наборов шифров и состояние HSTS на всех эндпоинтах.
Заголовки безопасности
HSTS, CSP, frame-options, content-type-options и полный набор защитных HTTP-заголовков ответа.
Слабости веб-приложений
Открытые пути администрирования, утечки систем контроля версий, отладочные страницы, открытые редиректы и уязвимости host-header injection.
Секреты в JavaScript
Захардкоженные API-ключи, облачные учётные данные и внутренние URL, случайно попавшие во фронтенд-бандл. Мы также сканируем исторические снапшоты.
Проблемы, специфичные для CMS
Известно уязвимые плагины и устаревшие ядра для установок WordPress, Drupal, Joomla и Magento.
Открытые API
Эндпоинты Swagger и GraphQL, оставленные в продакшне, включённая интроспекция и незащищённая аутентификацией поверхность API.
Облачные хранилища
Случайно публичные хранилища S3, GCS и Azure, привязанные к вашему бренду — частый источник утечек данных.
Риск захвата поддомена
Висящие DNS-записи, указывающие на незанятые сервисы — вектор, которым злоумышленники пользуются для имитации вашего бренда.
Ошибки CORS и JWT
Wildcard-источники CORS, опасный выбор алгоритма JWT и ошибки конфигурации аутентификации.
Известные CVE
Автоматически сопоставляется с обнаруженными версиями ПО и сверяется с актуальными базами данных уязвимостей.
Неверная конфигурация CORS
Active и Deep — выявляет отражение произвольного origin, обход через null origin и утечку учётных данных через заголовки CORS.
CRLF-инъекция
Active и Deep — тестирует инъекцию заголовков через путь URL и параметры строки запроса.
Отравление кэша
Active и Deep — выявляет отражение неучтённых заголовков, подтверждённое HIT в кэше при повторном запросе.
Обнаружение WAF
Active и Deep — определяет отпечаток Cloudflare, Sucuri, F5, Imperva, Akamai или неизвестного WAF через пробы шаблонов атак.
Ограничение частоты запросов
Active и Deep — проверяет эндпоинты входа и API на отсутствие ограничения частоты запросов.
Проба SSRF
Active и Deep — внедряет URL облачных IMDS (AWS, GCP, Azure) и loopback-адреса в параметры и заголовки, похожие на URL, чтобы выявить подделку запроса на стороне сервера (SSRF).
Инъекция HTML и контента
Active и Deep — проверяет параметры URL и значения тела запроса на отражённую HTML-инъекцию, инъекцию атрибутов, CSS-инъекцию и инъекцию в контекст JavaScript.
Глубокий анализ TLS
Только Deep — полный анализ наборов шифров: SSLv2/DROWN, SSLv3/POODLE, BEAST, SWEET32 (3DES), FREAK/EXPORT, LOGJAM (DHE-EXPORT), поддержка NULL-шифров и отсутствие Perfect Forward Secrecy.
SQL-инъекция
Active и Deep — пробы error-based, boolean-blind и time-based blind SQLi по параметрам URL, полям форм, заголовкам и значениям тела JSON.
Межсайтовый скриптинг (XSS)
Active и Deep — тестирование отражённого XSS через теги script, разрыв атрибутов, контекст JavaScript и векторы инъекции в DOM sink.
Инъекция шаблонов (SSTI)
Active и Deep — пробы серверной инъекции шаблонов для движков Jinja2, Twig, Freemarker, ERB и Pug.
Локальное включение файлов (LFI)
Active и Deep — пробы path traversal и LFI через параметры URL и заголовки; выявляет чтение /etc/passwd, конфигураций веб-сервера и файлов исходного кода приложения.
Внешние сущности XML (XXE)
Active и Deep — XXE-инъекция в эндпоинтах, принимающих XML, проверка получения файлов, SSRF через DTD и эксфильтрации по скрытым каналам (out-of-band).
Злоупотребление загрузкой файлов
Active и Deep — проверяет эндпоинты загрузки на обход по расширению скрипта, загрузку с двойным расширением и обход MIME-типа; подтверждает получение файла для проверки риска RCE без ложных срабатываний на catch-all маршрутах SPA.
HTTP Request Smuggling
Active и Deep — пробы десинхронизации CL.TE, TE.CL и TE.TE. Сверяется с базовыми canary-запросами для подтверждения десинхронизации и минимизации ложных срабатываний.
Учётные данные по умолчанию
Только Deep — проверяет обнаруженные админ-панели (Jenkins, phpMyAdmin, Grafana, Adminer, Kibana, Tomcat Manager, Airflow, Traefik, RabbitMQ) на приём стандартных или слабых учётных данных.
Управление сессиями
Только Deep — анализирует энтропию cookie, наличие флагов Secure/HttpOnly/SameSite, предсказуемость токена сессии и риск фиксации сессии.
Неверная конфигурация OAuth
Только Deep — проверяет потоки OAuth на отсутствие параметра state (CSRF), открытый redirect_uri и недостаточную проверку redirect-URI.
Небезопасные прямые ссылки на объекты (IDOR)
Только Deep — перебор IDOR на эндпоинтах API с использованием манипуляции последовательными ID, подбора UUID и проб горизонтального повышения привилегий.
Глубокий анализ GraphQL
Только Deep — злоупотребление интроспекцией, усиление через batch-запросы, эксплуатация глубины и сложности запроса, а также проверки авторизации на уровне полей.
Безопасность WebSocket
Только Deep — проверка заголовка Origin, межсайтовый перехват WebSocket (CSWSH) и пробы инъекции сообщений на обнаруженных эндпоинтах WebSocket.
Dependency Confusion
Только Deep — выявляет открытые файлы манифеста пакетов и внутренние имена пакетов, которые могут быть перехвачены в публичных реестрах для компрометации цепочки поставок.
Prototype Pollution
Только Deep — пробы клиентского Prototype Pollution через параметры запроса и значения тела JSON, проверка построения gadget-цепочек до XSS на основе DOM.
Ежемесячно
1 сканирование в месяц по выбранному профилю. Полные находки OWASP, оценки CVSS, PDF-отчёт, доступ к панели мониторинга.
Лучше всего подходит для: команды с ежемесячным циклом релизов
Еженедельно
1 сканирование в неделю — отслеживание регрессий между каждым релизом. PDF на каждое сканирование, сравнение регрессий, доступ к панели мониторинга.
Лучше всего подходит для: команды, выпускающие релизы еженедельно, или использующие CI/CD-конвейеры
Ежедневно
1 сканирование в день для непрерывного мониторинга. Приоритетные оповещения о находках, сравнение регрессий, PDF на каждое сканирование, доступ к панели мониторинга.
Лучше всего подходит для: высокоскоростные команды, выпускающие релизы по несколько раз в день
Создано для соответствия требованиям
Каждое сканирование формирует документацию, которую ожидает аудитор — с меткой времени, привязкой к исполнителю и возможностью экспорта. Находки проходят через документированный процесс устранения с примечаниями и датами закрытия.
ISO/IEC 27001
Доказательства управления уязвимостями, покрывающие контроль A.8.8, с документированным процессом устранения и датами закрытия.
SOC 2
Доказательства мониторинга уязвимостей для CC7.1 и анализа событий безопасности для CC7.3 — именно то, что нужно для вашего аудита Type I или Type II.
OWASP ASVS
Записи независимой проверки, соответствующие требованиям OWASP Application Security Verification Standard.
PCI DSS
Доказательства регулярного внешнего сканирования, подтверждающие непрерывное управление уязвимостями для соответствия среды данных держателей карт.
Приватность прежде всего
Результаты сканирования хранятся только на нашей платформе — и никогда не передаются и не используются сторонними сервисами сканирования. Находки шифруются при хранении и видны только вашим авторизованным пользователям.
Почему клиенты выбирают нас
Нулевая настройка
Введите домен, нажмите Scan. Полностью без агентов и автономно — запускается с единственного URL.
Без сторонних сканеров
Сканирования выполняются на нашей платформе, и результаты остаются на ней — никогда не отправляются во внешние сервисы сканирования и не передаются третьим лицам.
Всегда актуально
Сканируйте когда захотите — перед деплоем, после деплоя, по расписанию. Сканирования запускаются мгновенно по требованию, результаты доступны через несколько минут.
Готово для заинтересованных сторон
ИИ-резюме для руководства переводит технические находки на язык бизнеса без необходимости писать его самостоятельно.
Отслеживание прогресса
Сравнение сканирований показывает, что вы исправили и что появилось нового — ощутимое доказательство улучшений со временем.
Один инструмент, полная картина
Заменяет целый набор точечных инструментов — сканер DNS, проверку SSL, анализатор заголовков, перечислитель поддоменов, сканер секретов, поиск по CVE.
Полный спектр тестирования, с интеграциями, которыми пользуется ваша команда
Внешние сканирования — это основа. Мы также предоставляем расширенные возможности, которые нужны вашей программе безопасности сверх автоматического сканирования поверхности.
Пентест внутренней сети
Аутентифицированные тесты ваших внутренних систем, проверка сегментации сети, безопасность беспроводных сетей и оценка латерального перемещения — охват внутренней поверхности угроз, которую внешние сканирования не затрагивают.
Пентест мобильных приложений
Тестирование iOS- и Android-приложений по стандарту OWASP MASVS. Анализ методом обратной разработки, инструментирование во время выполнения, аудит безопасного хранения и передачи данных, проверка IPC и deep-link.
Интеграции с тикет-системами и вебхуками
Находки автоматически направляются в тикет-систему вашей команды. Оповещения по серьёзности через вебхук, email или ваш инструмент дежурства. Автоматический повторный тест запускается, когда вы отмечаете тикет как исправленный.
Находки с ручной проверкой
Каждая находка вручную проверяется человеком, прежде чем попасть к вам. Если находка оказывается ложным срабатыванием, отчёт корректируется, а кредит на сканирование возвращается.
Часто задаваемые вопросы
Что такое тестирование на проникновение и что оно охватывает?
Тестирование на проникновение (пентест) — это проверка вашей внешней поверхности атаки так, как это сделал бы настоящий злоумышленник. Наш сканер работает по одному из трёх профилей в зависимости от выбранной глубины. Профиль Passive (17 модулей) выполняет разведку только на чтение: DNS, TLS-сертификаты, HTTP-заголовки, CSP, HSTS, DMARC/SPF/DNSSEC, анализ JavaScript, clickjacking, CSRF и раскрытие внутренних IP. Профиль Active (44 модуля) добавляет сканирование портов, перечисление поддоменов, определение CMS, неверную конфигурацию CORS, обнаружение WAF, проверку ограничения частоты запросов и активное тестирование инъекций: SQL-инъекции (error/boolean/time-based blind), отражённый XSS (контексты script/attribute/JS/DOM), SSTI, LFI, XXE, злоупотребление загрузкой файлов, HTTP Request Smuggling (CL.TE / TE.CL / TE.TE) и SSRF. Профиль Deep (53 модуля) дополнительно добавляет проверку учётных данных по умолчанию для обнаруженных админ-панелей, анализ управления сессиями, проверку неверной конфигурации OAuth, перебор IDOR, глубокий анализ GraphQL, безопасность WebSocket, проверку Dependency Confusion, пробы Prototype Pollution и расширенный анализ TLS (SSLv2/DROWN, POODLE, BEAST, SWEET32, FREAK, LOGJAM).
Сколько стоит тестирование на проникновение?
Наша служба автоматизированного внешнего сканирования начинается от €99 / month за ежемесячные сканирования, €250 / month за еженедельные и €500 / month за ежедневные. Каждая подписка позволяет выбирать один из трёх профилей сканирования (Passive, Active или Deep) перед каждым запуском. Полные цены — на странице тарифов.
Чем это отличается от ручного теста на проникновение?
Ручные пентесты выполняются в формате отдельного проекта (обычно €5,000–€20,000+ за внешний тест) и проводятся раз или два в год. Наш сервис работает непрерывно — ваша внешняя поверхность атаки сканируется с заданной периодичностью, поэтому новые уязвимости, внесённые изменениями кода, обнаруживаются за дни, а не за месяцы. Эти два подхода дополняют друг друга: непрерывное автоматизированное покрытие плюс периодическая ручная глубина.
Как часто нужно проводить тестирование на проникновение?
ISO 27001 и SOC 2 требуют регулярного управления уязвимостями — как правило, это трактуется как минимум раз в месяц. Для активно разрабатывающих команд еженедельные сканирования выявляют регрессии до того, как они остаются неисправленными весь цикл. Ежедневные сканирования подходят для регулируемых отраслей (PCI DSS, здравоохранение), где любая новая уязвимость в выпущенной сборке должна быть выявлена быстро.
Результаты сканирования остаются на вашей платформе или передаются третьим лицам?
Результаты сканирования хранятся только на нашей платформе — и никогда не передаются и не используются сторонними сервисами сканирования. Находки шифруются при хранении и видны только вашим авторизованным пользователям. Это осознанное архитектурное решение, заложенное в продукт с самого начала.
Каким стандартам соответствия это помогает?
ISO 27001 (управление уязвимостями A.8.8), SOC 2 (CC7.1 и CC7.3 для мониторинга безопасности и анализа событий), OWASP ASVS (верификация безопасности приложений) и PCI DSS (регулярное внешнее сканирование уязвимостей для соответствия среды данных держателей карт). Каждое сканирование формирует PDF-отчёт с меткой времени и возможностью экспорта — с доказательствами, которые ожидает аудитор.
Изучите отдельные услуги тестирования на проникновение
Услуги оценки уязвимостей
Структурированная оценка вашей внешней поверхности атаки — ранжированные находки, доказательства и рекомендации по устранению.
Услуги этичного хакинга
Санкционированное наступательное тестирование — сеть, веб-приложения и социальная инженерия, выполняемые сертифицированными специалистами.
Pentest as a Service
Непрерывное тестирование по модели подписки — всегда актуальные находки без разового планирования проекта.
Попробуйте на своём собственном домене
Войдите, перейдите на страницу Security Audit, введите свой URL — и первые находки будут готовы через несколько минут.
Смотреть тарифы Отправить запрос