Предыдущий ISO 27001 / SOC 2 Следующий vCISO

Услуги тестирования на проникновение

Непрерывное внешнее тестирование безопасности для вашего сайта и инфраструктуры — всё включено. Введите домен, нажмите Scan и получите приоритизированный отчёт по безопасности, с которым можно сразу работать.

Чёткая картина состояния вашей защищённости

Мы проверяем вашу публичную инфраструктуру так, как это сделал бы злоумышленник, а затем передаём вам чёткий, ранжированный список того, что нужно исправить. К каждой проблеме прилагаются конкретные доказательства, оценка серьёзности и пошаговые рекомендации по устранению.

01

Оценка безопасности в реальном времени

Оценка состояния защищённости в реальном времени, обновляющаяся с каждым сканированием, даёт вам всегда актуальную картину вашей подверженности риску.

02

Ранжирование по серьёзности

Находки ранжируются как критические, высокие, средние, низкие и информационные — чтобы вы точно знали, что исправлять в первую очередь.

03

Объяснения простым языком

Понятное объяснение каждой проблемы и способа её устранения — написано простым языком с конкретными пошаговыми рекомендациями по устранению.

04

ИИ-резюме для руководства

Резюме, сгенерированное ИИ, подходящее для заинтересованных сторон и отчётов совету директоров — технические находки, переведённые на язык бизнеса.

05

PDF-отчёты, готовые для аудита

Экспортируемые PDF-отчёты с доказательствами по каждой находке и статусом устранения — именно то, что ожидает аудитор или проверка на соответствие требованиям.

06

Сравнение сканирований

Сравнение сканирований бок о бок, чтобы вы могли показать прогресс во времени — что было исправлено, что появилось нового, что регрессировало.

07

Процесс устранения

Встроенный процесс устранения, позволяющий отслеживать, кто и когда что исправил, с примечаниями и датами закрытия для вашего аудиторского следа.

Что мы проверяем

Охват расширяется вместе с глубиной сканирования — Passive выполняет чтение без активных проб, Active добавляет перечисление поверхности атаки, Deep добавляет исчерпывающий анализ шифров и инъекций.

Состояние домена и DNS

Регистрация домена, серверы имён, защита почты SPF/DKIM/DMARC и привязка к удостоверяющему центру.

Открытая сеть

Открытые порты, доступные сервисы и утечки через баннеры, раскрывающие злоумышленникам версии и настройки.

TLS и шифрование

Действительность сертификата, слабые протоколы, слабости наборов шифров и состояние HSTS на всех эндпоинтах.

Заголовки безопасности

HSTS, CSP, frame-options, content-type-options и полный набор защитных HTTP-заголовков ответа.

Слабости веб-приложений

Открытые пути администрирования, утечки систем контроля версий, отладочные страницы, открытые редиректы и уязвимости host-header injection.

Секреты в JavaScript

Захардкоженные API-ключи, облачные учётные данные и внутренние URL, случайно попавшие во фронтенд-бандл. Мы также сканируем исторические снапшоты.

Проблемы, специфичные для CMS

Известно уязвимые плагины и устаревшие ядра для установок WordPress, Drupal, Joomla и Magento.

Открытые API

Эндпоинты Swagger и GraphQL, оставленные в продакшне, включённая интроспекция и незащищённая аутентификацией поверхность API.

Облачные хранилища

Случайно публичные хранилища S3, GCS и Azure, привязанные к вашему бренду — частый источник утечек данных.

Риск захвата поддомена

Висящие DNS-записи, указывающие на незанятые сервисы — вектор, которым злоумышленники пользуются для имитации вашего бренда.

Ошибки CORS и JWT

Wildcard-источники CORS, опасный выбор алгоритма JWT и ошибки конфигурации аутентификации.

Известные CVE

Автоматически сопоставляется с обнаруженными версиями ПО и сверяется с актуальными базами данных уязвимостей.

Неверная конфигурация CORS

Active и Deep — выявляет отражение произвольного origin, обход через null origin и утечку учётных данных через заголовки CORS.

CRLF-инъекция

Active и Deep — тестирует инъекцию заголовков через путь URL и параметры строки запроса.

Отравление кэша

Active и Deep — выявляет отражение неучтённых заголовков, подтверждённое HIT в кэше при повторном запросе.

Обнаружение WAF

Active и Deep — определяет отпечаток Cloudflare, Sucuri, F5, Imperva, Akamai или неизвестного WAF через пробы шаблонов атак.

Ограничение частоты запросов

Active и Deep — проверяет эндпоинты входа и API на отсутствие ограничения частоты запросов.

Проба SSRF

Active и Deep — внедряет URL облачных IMDS (AWS, GCP, Azure) и loopback-адреса в параметры и заголовки, похожие на URL, чтобы выявить подделку запроса на стороне сервера (SSRF).

Инъекция HTML и контента

Active и Deep — проверяет параметры URL и значения тела запроса на отражённую HTML-инъекцию, инъекцию атрибутов, CSS-инъекцию и инъекцию в контекст JavaScript.

Глубокий анализ TLS

Только Deep — полный анализ наборов шифров: SSLv2/DROWN, SSLv3/POODLE, BEAST, SWEET32 (3DES), FREAK/EXPORT, LOGJAM (DHE-EXPORT), поддержка NULL-шифров и отсутствие Perfect Forward Secrecy.

SQL-инъекция

Active и Deep — пробы error-based, boolean-blind и time-based blind SQLi по параметрам URL, полям форм, заголовкам и значениям тела JSON.

Межсайтовый скриптинг (XSS)

Active и Deep — тестирование отражённого XSS через теги script, разрыв атрибутов, контекст JavaScript и векторы инъекции в DOM sink.

Инъекция шаблонов (SSTI)

Active и Deep — пробы серверной инъекции шаблонов для движков Jinja2, Twig, Freemarker, ERB и Pug.

Локальное включение файлов (LFI)

Active и Deep — пробы path traversal и LFI через параметры URL и заголовки; выявляет чтение /etc/passwd, конфигураций веб-сервера и файлов исходного кода приложения.

Внешние сущности XML (XXE)

Active и Deep — XXE-инъекция в эндпоинтах, принимающих XML, проверка получения файлов, SSRF через DTD и эксфильтрации по скрытым каналам (out-of-band).

Злоупотребление загрузкой файлов

Active и Deep — проверяет эндпоинты загрузки на обход по расширению скрипта, загрузку с двойным расширением и обход MIME-типа; подтверждает получение файла для проверки риска RCE без ложных срабатываний на catch-all маршрутах SPA.

HTTP Request Smuggling

Active и Deep — пробы десинхронизации CL.TE, TE.CL и TE.TE. Сверяется с базовыми canary-запросами для подтверждения десинхронизации и минимизации ложных срабатываний.

Учётные данные по умолчанию

Только Deep — проверяет обнаруженные админ-панели (Jenkins, phpMyAdmin, Grafana, Adminer, Kibana, Tomcat Manager, Airflow, Traefik, RabbitMQ) на приём стандартных или слабых учётных данных.

Управление сессиями

Только Deep — анализирует энтропию cookie, наличие флагов Secure/HttpOnly/SameSite, предсказуемость токена сессии и риск фиксации сессии.

Неверная конфигурация OAuth

Только Deep — проверяет потоки OAuth на отсутствие параметра state (CSRF), открытый redirect_uri и недостаточную проверку redirect-URI.

Небезопасные прямые ссылки на объекты (IDOR)

Только Deep — перебор IDOR на эндпоинтах API с использованием манипуляции последовательными ID, подбора UUID и проб горизонтального повышения привилегий.

Глубокий анализ GraphQL

Только Deep — злоупотребление интроспекцией, усиление через batch-запросы, эксплуатация глубины и сложности запроса, а также проверки авторизации на уровне полей.

Безопасность WebSocket

Только Deep — проверка заголовка Origin, межсайтовый перехват WebSocket (CSWSH) и пробы инъекции сообщений на обнаруженных эндпоинтах WebSocket.

Dependency Confusion

Только Deep — выявляет открытые файлы манифеста пакетов и внутренние имена пакетов, которые могут быть перехвачены в публичных реестрах для компрометации цепочки поставок.

Prototype Pollution

Только Deep — пробы клиентского Prototype Pollution через параметры запроса и значения тела JSON, проверка построения gadget-цепочек до XSS на основе DOM.

€99 / month

Ежемесячно

1 сканирование в месяц по выбранному профилю. Полные находки OWASP, оценки CVSS, PDF-отчёт, доступ к панели мониторинга.

Лучше всего подходит для: команды с ежемесячным циклом релизов

€500 / month

Ежедневно

1 сканирование в день для непрерывного мониторинга. Приоритетные оповещения о находках, сравнение регрессий, PDF на каждое сканирование, доступ к панели мониторинга.

Лучше всего подходит для: высокоскоростные команды, выпускающие релизы по несколько раз в день

Создано для соответствия требованиям

Каждое сканирование формирует документацию, которую ожидает аудитор — с меткой времени, привязкой к исполнителю и возможностью экспорта. Находки проходят через документированный процесс устранения с примечаниями и датами закрытия.

ISO/IEC 27001

Доказательства управления уязвимостями, покрывающие контроль A.8.8, с документированным процессом устранения и датами закрытия.

SOC 2

Доказательства мониторинга уязвимостей для CC7.1 и анализа событий безопасности для CC7.3 — именно то, что нужно для вашего аудита Type I или Type II.

OWASP ASVS

Записи независимой проверки, соответствующие требованиям OWASP Application Security Verification Standard.

PCI DSS

Доказательства регулярного внешнего сканирования, подтверждающие непрерывное управление уязвимостями для соответствия среды данных держателей карт.

Приватность прежде всего

Результаты сканирования хранятся только на нашей платформе — и никогда не передаются и не используются сторонними сервисами сканирования. Находки шифруются при хранении и видны только вашим авторизованным пользователям.

Почему клиенты выбирают нас

Нулевая настройка

Введите домен, нажмите Scan. Полностью без агентов и автономно — запускается с единственного URL.

Без сторонних сканеров

Сканирования выполняются на нашей платформе, и результаты остаются на ней — никогда не отправляются во внешние сервисы сканирования и не передаются третьим лицам.

Всегда актуально

Сканируйте когда захотите — перед деплоем, после деплоя, по расписанию. Сканирования запускаются мгновенно по требованию, результаты доступны через несколько минут.

Готово для заинтересованных сторон

ИИ-резюме для руководства переводит технические находки на язык бизнеса без необходимости писать его самостоятельно.

Отслеживание прогресса

Сравнение сканирований показывает, что вы исправили и что появилось нового — ощутимое доказательство улучшений со временем.

Один инструмент, полная картина

Заменяет целый набор точечных инструментов — сканер DNS, проверку SSL, анализатор заголовков, перечислитель поддоменов, сканер секретов, поиск по CVE.

Полный спектр тестирования, с интеграциями, которыми пользуется ваша команда

Внешние сканирования — это основа. Мы также предоставляем расширенные возможности, которые нужны вашей программе безопасности сверх автоматического сканирования поверхности.

Пентест внутренней сети

Аутентифицированные тесты ваших внутренних систем, проверка сегментации сети, безопасность беспроводных сетей и оценка латерального перемещения — охват внутренней поверхности угроз, которую внешние сканирования не затрагивают.

Пентест мобильных приложений

Тестирование iOS- и Android-приложений по стандарту OWASP MASVS. Анализ методом обратной разработки, инструментирование во время выполнения, аудит безопасного хранения и передачи данных, проверка IPC и deep-link.

Интеграции с тикет-системами и вебхуками

Находки автоматически направляются в тикет-систему вашей команды. Оповещения по серьёзности через вебхук, email или ваш инструмент дежурства. Автоматический повторный тест запускается, когда вы отмечаете тикет как исправленный.

Находки с ручной проверкой

Каждая находка вручную проверяется человеком, прежде чем попасть к вам. Если находка оказывается ложным срабатыванием, отчёт корректируется, а кредит на сканирование возвращается.

Часто задаваемые вопросы

Что такое тестирование на проникновение и что оно охватывает?

Тестирование на проникновение (пентест) — это проверка вашей внешней поверхности атаки так, как это сделал бы настоящий злоумышленник. Наш сканер работает по одному из трёх профилей в зависимости от выбранной глубины. Профиль Passive (17 модулей) выполняет разведку только на чтение: DNS, TLS-сертификаты, HTTP-заголовки, CSP, HSTS, DMARC/SPF/DNSSEC, анализ JavaScript, clickjacking, CSRF и раскрытие внутренних IP. Профиль Active (44 модуля) добавляет сканирование портов, перечисление поддоменов, определение CMS, неверную конфигурацию CORS, обнаружение WAF, проверку ограничения частоты запросов и активное тестирование инъекций: SQL-инъекции (error/boolean/time-based blind), отражённый XSS (контексты script/attribute/JS/DOM), SSTI, LFI, XXE, злоупотребление загрузкой файлов, HTTP Request Smuggling (CL.TE / TE.CL / TE.TE) и SSRF. Профиль Deep (53 модуля) дополнительно добавляет проверку учётных данных по умолчанию для обнаруженных админ-панелей, анализ управления сессиями, проверку неверной конфигурации OAuth, перебор IDOR, глубокий анализ GraphQL, безопасность WebSocket, проверку Dependency Confusion, пробы Prototype Pollution и расширенный анализ TLS (SSLv2/DROWN, POODLE, BEAST, SWEET32, FREAK, LOGJAM).

Сколько стоит тестирование на проникновение?

Наша служба автоматизированного внешнего сканирования начинается от €99 / month за ежемесячные сканирования, €250 / month за еженедельные и €500 / month за ежедневные. Каждая подписка позволяет выбирать один из трёх профилей сканирования (Passive, Active или Deep) перед каждым запуском. Полные цены — на странице тарифов.

Чем это отличается от ручного теста на проникновение?

Ручные пентесты выполняются в формате отдельного проекта (обычно €5,000–€20,000+ за внешний тест) и проводятся раз или два в год. Наш сервис работает непрерывно — ваша внешняя поверхность атаки сканируется с заданной периодичностью, поэтому новые уязвимости, внесённые изменениями кода, обнаруживаются за дни, а не за месяцы. Эти два подхода дополняют друг друга: непрерывное автоматизированное покрытие плюс периодическая ручная глубина.

Как часто нужно проводить тестирование на проникновение?

ISO 27001 и SOC 2 требуют регулярного управления уязвимостями — как правило, это трактуется как минимум раз в месяц. Для активно разрабатывающих команд еженедельные сканирования выявляют регрессии до того, как они остаются неисправленными весь цикл. Ежедневные сканирования подходят для регулируемых отраслей (PCI DSS, здравоохранение), где любая новая уязвимость в выпущенной сборке должна быть выявлена быстро.

Результаты сканирования остаются на вашей платформе или передаются третьим лицам?

Результаты сканирования хранятся только на нашей платформе — и никогда не передаются и не используются сторонними сервисами сканирования. Находки шифруются при хранении и видны только вашим авторизованным пользователям. Это осознанное архитектурное решение, заложенное в продукт с самого начала.

Каким стандартам соответствия это помогает?

ISO 27001 (управление уязвимостями A.8.8), SOC 2 (CC7.1 и CC7.3 для мониторинга безопасности и анализа событий), OWASP ASVS (верификация безопасности приложений) и PCI DSS (регулярное внешнее сканирование уязвимостей для соответствия среды данных держателей карт). Каждое сканирование формирует PDF-отчёт с меткой времени и возможностью экспорта — с доказательствами, которые ожидает аудитор.

Попробуйте на своём собственном домене

Войдите, перейдите на страницу Security Audit, введите свой URL — и первые находки будут готовы через несколько минут.

Смотреть тарифы    Отправить запрос

Запросить информацию — Тестирование на проникновение

БЫСТРЫЙ ОТВЕТ · 24-48 ЧАСОВ

ЧАТ АГЕНТА
Система: Безопасное соединение установлено. Ожидание ввода...