БесплатноБесплатный прототип ключевой страницы и черновик ТЗ при старте проекта
Аудит

Аудит уязвимостей сайта на 1С-Битрикс: пентест, сканирование и отчёт по CVSS

Проверяем сайт на 1С-Битрикс на реальные уязвимости: SQL-инъекции, XSS, CSRF, обход авторизации, IDOR, загрузку файлов, RCE и утечки данных. Сочетаем ручной пентест и автоматическое сканирование, ищем устаревшие модули с известными CVE и отдаём отчёт с оценкой по CVSS и планом устранения.

OWASPметодология тестирования
CVSSоценка каждой находки
120+проверенных проектов Битрикс
NDAработаем по соглашению
CVSS · OWASP SQLi XSS RCE
Что проверяем

Классы уязвимостей, которые мы ищем

Проверяем сайт по классам угроз из OWASP и по специфике 1С-Битрикс: от классических инъекций до логических ошибок доступа и устаревших компонентов с известными CVE.

SQL-инъекции

Ищем места, где параметры запроса попадают в SQL без фильтрации: фильтры каталога, формы, AJAX-обработчики и самописные выборки.

XSS и внедрение скриптов

Проверяем отражённый, хранимый и DOM-XSS в полях форм, отзывах, поиске и пользовательском контенте, который выводится без экранирования.

CSRF и обход авторизации

Тестируем защиту форм токенами, возможность подделки запросов и сценарии входа в чужой кабинет или админку в обход проверки прав.

IDOR и доступ к чужим данным

Подставляем чужие идентификаторы заказов, документов и профилей, чтобы выявить прямой небезопасный доступ к объектам.

Загрузка файлов и RCE

Проверяем формы загрузки на заливку скриптов, обход типов и пути, ведущие к выполнению произвольного кода на сервере.

Устаревшие модули с CVE

Снимаем версии ядра, модулей маркетплейса и библиотек, сверяем с базами известных уязвимостей и отмечаем компоненты под обновление.

Сравнение

Чем пентест отличается от сканера и проверки своими силами

Найти уязвимости можно по-разному. Ниже честное сравнение подходов, чтобы выбрать тот, что закроет вашу задачу без ложного спокойствия.

Критерий Своими силамиОнлайн-сканерПентест B2Bsite
Скорость Зависит от опытаМинуты3–12 рабочих дней
Гарантии и NDA НетНетДа, по договору и NDA
Глубина проверки ПоверхностнаяТолько типовые шаблоныРучная и автоматическая
Логические уязвимости Логику почти не ловитМного ложных срабатыванийНаходки подтверждаем эксплуатацией
Риск упустить угрозу Высокий риск упуститьЛогику не проверяетМинимальный
Подробно об услуге

Аудит уязвимостей 1С-Битрикс: пентест и сканирование по делу

Аудит уязвимостей сайта на 1С-Битрикс — это целенаправленный поиск мест, через которые сайт можно взломать, разрушить или из которого можно вытащить данные. В отличие от общей проверки настроек, здесь мы смотрим на проект глазами атакующего: ищем точки входа, пробуем обойти проверки и подтверждаем находку реальной, но безопасной эксплуатацией. Результат — не абстрактные рекомендации, а список подтверждённых уязвимостей с оценкой риска по CVSS и понятным планом устранения, по которому можно работать.

Мы сочетаем два подхода. Автоматическое сканирование быстро ловит типовые уязвимости и проверяет версии компонентов на известные CVE. Ручной пентест добивает то, что сканеру недоступно: логические ошибки доступа, обход авторизации, нестандартные инъекции и цепочки действий, которые приводят к утечке. Именно сочетание машины и человека отличает настоящий аудит уязвимостей от прогона онлайн-сканера, который выдаёт ворох ложных срабатываний и пропускает самое опасное — логику.

Какие уязвимости мы ищем

Проверка строится вокруг классов угроз из методологии OWASP и специфики самого Битрикса. Мы прицельно ищем SQL-инъекции в фильтрах каталога, формах и AJAX-обработчиках, отражённый, хранимый и DOM-XSS в полях ввода и пользовательском контенте, подделку запросов CSRF и слабую защиту форм токенами. Отдельно проверяем сценарии обхода авторизации и входа в чужой кабинет или административную панель в обход проверки прав.

Большое внимание — логическим уязвимостям, которые сканер не видит в принципе. Это IDOR, когда подстановкой чужого идентификатора удаётся открыть заказ, документ или профиль другого клиента, и небезопасная загрузка файлов, ведущая к выполнению произвольного кода (RCE) на сервере. Завершает картину инвентаризация компонентов: мы снимаем версии ядра, модулей маркетплейса и библиотек и сверяем их с базами известных уязвимостей.

Главные направления проверки:

  • SQL-инъекции в самописных выборках, фильтрах и обработчиках;
  • XSS всех типов — отражённый, хранимый и DOM, в полях форм, поиске и отзывах;
  • CSRF и слабая защита форм, обход авторизации и эскалация прав;
  • IDOR и прямой небезопасный доступ к чужим заказам, документам и профилям;
  • небезопасная загрузка файлов и пути к выполнению кода (RCE);
  • утечки данных, раскрытие служебных путей и устаревшие модули с известными CVE.

Кому нужен аудит уязвимостей

Пентест окупается там, где на сайте есть данные и деньги. Это интернет-магазины и B2B-порталы с личными кабинетами и заказами, корпоративные сайты с формами и персональными данными, проекты с интеграциями и REST API. Особенно важен аудит после смены подрядчика, перед запуском, после подозрительной активности или взлома, а также если давно не обновлялись ядро и модули. Чем больше точек входа и кастомного кода, тем выше шанс, что где-то осталась незакрытая дыра.

Отдельный повод — требования регуляторов и контрагентов. Если вы работаете с персональными данными, проверка уязвимостей помогает закрыть риски утечки до того, как они приведут к штрафам и репутационным потерям. А для крупных клиентов и тендеров наличие свежего отчёта о пентесте всё чаще становится формальным требованием.

Что вы получаете на выходе

По итогам аудита вы получаете отчёт, в котором каждая уязвимость описана понятным языком: где она найдена, чем опасна, как воспроизводится и какой у неё уровень риска по CVSS. Находки отсортированы по приоритету, поэтому видно, что закрывать в первую очередь, а что может подождать. К каждой уязвимости прилагается конкретный шаг по устранению, а не общий совет. При необходимости мы берём устранение критичных рисков на себя, обновляем уязвимые модули и после правок проверяем сайт повторно, чтобы убедиться, что вектор атаки закрыт.

Работаем аккуратно и по правилам: согласуем границы тестирования и допустимые методы, подписываем NDA и не вмешиваемся в боевой сайт без согласования. Подтверждённые уязвимости остаются между вами и нашей командой, а отчёт пишется так, чтобы его понял и технический специалист, и руководитель, принимающий решение о бюджете на безопасность.

Чем аудит уязвимостей отличается от прогона сканера

Главная разница — в том, что попадает в итоговый отчёт. Бесплатный или дешёвый сканер выдаёт сырую выгрузку из сотни пунктов, где половина — ложные срабатывания, а реальные дыры теряются в шуме. Заказчик тратит дни на разбор и в итоге всё равно не понимает, что опасно. В нашем аудите в отчёт попадают только подтверждённые уязвимости: каждую мы воспроизвели сами, оценили по уровню риска и описали с шагами устранения. Вы не разбираете шум, а сразу видите, что чинить и в каком порядке.

Вторая разница — глубина. Сканер проверяет шаблоны, а человек проверяет логику вашего конкретного приложения: цепочки действий, права доступа в кабинетах, нестандартные параметры. Именно логические уязвимости чаще всего становятся причиной утечек, и именно их автоматика пропускает. Поэтому связка ручного пентеста и сканирования закрывает и типовые, и сложные риски, а не создаёт ложное чувство защищённости.

Как это устроено

Путь аудита: от разведки до подтверждённых уязвимостей

Собираем карту приложения, сканируем автоматикой, вручную проверяем подозрительные места и подтверждаем находки безопасной эксплуатацией, затем оцениваем риск по CVSS.

Разведкакарта приложения Сканированиеавтоматика · CVE Пентестручная проверка ОтчётCVSS · план Каждую уязвимость подтверждаем и оцениваем по уровню риска CVSS
Разведка и карта → сканирование → ручной пентест → подтверждение и отчёт по CVSS.
Этапы работы

Как проходит аудит уязвимостей

Работаем по прозрачной схеме пентеста: от согласования границ и правил до отчёта с подтверждёнными уязвимостями и сопровождения при устранении.

01

Границы и правила

Согласуем периметр, разрешённые методы и время тестов, подписываем NDA и фиксируем, какие действия допустимы на боевом сайте.

02

Разведка и карта приложения

Собираем точки входа: формы, AJAX-обработчики, личные кабинеты, API и параметры, которые попадают в логику и запросы.

03

Автоматическое сканирование

Прогоняем сканеры на типовые уязвимости и снимаем версии ядра и модулей, сверяя их с базами известных CVE.

04

Ручной пентест

Проверяем инъекции, XSS, CSRF, обход авторизации, IDOR и загрузку файлов руками — там, где сканер бессилен против логики.

05

Подтверждение и классификация

Каждую находку воспроизводим и оцениваем по CVSS, отсекаем ложные срабатывания и описываем потенциальный ущерб.

06

Отчёт и план устранения

Отдаём отчёт с приоритетами и шагами по устранению, при необходимости берём правки на себя и проверяем повторно.

Сроки

Сколько занимает аудит уязвимостей

1 день Согласование границ, правил и NDA
1
1–2 дня Разведка и карта точек входа
2
1–2 дня Автоматическое сканирование и сверка CVE
3
2–5 дней Ручной пентест по классам уязвимостей
4
1–2 дня Подтверждение находок и отчёт по CVSS
5
Стоимость

Сколько стоит аудит уязвимостей

Стоимость зависит от размера сайта, объёма кастомного кода, числа точек входа и глубины проверки. Ниже — ориентиры; точную смету присылаем после короткого брифа, бесплатно.

Скан-проверка
от 30 000 ₽
Срок: 2–3 дня

Автоматическое сканирование и сверка версий с базами CVE для одного сайта.

  • Сканирование на типовые уязвимости
  • Снятие версий ядра и модулей
  • Сверка с базами известных CVE
  • Краткий отчёт с приоритетами
Популярный выбор
Пентест
от 80 000 ₽
Срок: 5–12 дней

Ручная и автоматическая проверка по классам уязвимостей с отчётом по CVSS.

  • Поиск SQLi, XSS, CSRF, IDOR
  • Проверка обхода авторизации
  • Тест загрузки файлов и RCE
  • Подтверждение находок
  • Отчёт по CVSS с планом устранения
Пентест и устранение
от 150 000 ₽
Срок: от 2 недель

Полный пентест плюс устранение критичных уязвимостей нашей командой.

  • Всё из тарифа «Пентест»
  • Устранение критичных находок
  • Обновление уязвимых модулей
  • Повторная проверка после правок
  • Рекомендации по защите
Скан-проверка от 30 000 ₽
Срок: 2–3 дня

Автоматическое сканирование и сверка версий с базами CVE для одного сайта.

  • Сканирование на типовые уязвимости
  • Снятие версий ядра и модулей
  • Сверка с базами известных CVE
  • Краткий отчёт с приоритетами
Популярный Пентест от 80 000 ₽
Срок: 5–12 дней

Ручная и автоматическая проверка по классам уязвимостей с отчётом по CVSS.

  • Поиск SQLi, XSS, CSRF, IDOR
  • Проверка обхода авторизации
  • Тест загрузки файлов и RCE
  • Подтверждение находок
  • Отчёт по CVSS с планом устранения
Пентест и устранение от 150 000 ₽
Срок: от 2 недель

Полный пентест плюс устранение критичных уязвимостей нашей командой.

  • Всё из тарифа «Пентест»
  • Устранение критичных находок
  • Обновление уязвимых модулей
  • Повторная проверка после правок
  • Рекомендации по защите

Дополнительные опции

Проверка REST API и мобильного бэкенда от 35 000 ₽
Оценка соответствия 152-ФЗ по защите данных от 20 000 ₽
Повторный пентест через 3 месяца от 20 000 ₽
Калькулятор риска

Во сколько может обойтись эксплуатация уязвимости

Прикиньте, во что выльется простой и утечка, если найденная уязвимость сработает раньше вас. Это грубая оценка потерь, которая помогает понять цену бездействия.

Возможные потери от инцидента 0 ₽

Оценка по формуле: выручка в день × дни простоя + дополнительный ущерб. Это ориентир, а не точный прогноз — реальные потери зависят от типа уязвимости и данных, к которым она ведёт.

Умный расчёт

Подберите формат проверки под ваш сайт

Ответьте на несколько вопросов о сайте, кабинетах и интеграциях — предложим подходящий формат: скан, пентест или пентест с устранением, и сориентируем по стоимости.

Вопрос 1
Загрузка вопроса…

Примеры работ

Кейсы аудита уязвимостей

Интернет-магазин

Пентест после кражи данных заказов

Нашли SQL-инъекцию в самописном фильтре каталога и IDOR в выгрузке заказов, через которые утекали данные, закрыли точки входа и проверили повторно.

3Критичных уязвимостей
8 днейСрок пентеста
0Повторных утечек
B2B-портал

Проверка кабинетов контрагентов

Подстановкой чужих идентификаторов выявили доступ к документам других клиентов и обход проверки прав, разграничили доступ и закрыли обход авторизации.

5Найдено IDOR
2Обходов авторизации
10 днейСрок
Корпоративный сайт

Аудит формы загрузки и устаревших модулей

Форма загрузки позволяла залить скрипт и привести к выполнению кода, а два модуля имели известные CVE — устранили загрузку и обновили компоненты.

закрытRCE-вектор
2Модулей с CVE
7 днейСрок
Отзывы клиентов

Что говорят о нашем пентесте

«Боялись, что после смены подрядчика в коде остались дыры. Пентест нашёл инъекцию и пару обходов прав, всё подтвердили на примерах. Отчёт по CVSS читается понятно.»

Алексей М. Коммерческий директор, опт

«После утечки заказов команда быстро нашла IDOR в выгрузке и закрыла его. Заодно показали, где ещё можно было дотянуться до чужих данных.»

Ирина С. Руководитель интернет-магазина

«Ценю, что каждую находку подтверждали реальной эксплуатацией, а не пугали из сканера. Ложных срабатываний почти не было.»

Дмитрий К. IT-директор

«Заказывали пентест с устранением. Закрыли критичные уязвимости и обновили модули с CVE, после правок проверили ещё раз. Спокойно перед запуском.»

Сергей В. Владелец B2B-портала
Почему мы

На что можно рассчитывать по договору

Подтверждаем находки

Не сваливаем выгрузку сканера: каждую уязвимость воспроизводим и показываем, как она эксплуатируется, отсекая ложные срабатывания.

Оценка по CVSS

Каждой находке присваиваем уровень риска по CVSS, поэтому понятно, что чинить первым, а что терпит.

Знаем специфику Битрикса

Понимаем типовые слабые места ядра, модулей маркетплейса и кастомных доработок, а не ищем уязвимости вслепую.

Доводим до результата

При желании не только находим, но и устраняем уязвимости, обновляем модули с CVE и проверяем повторно.

База знаний

Частые вопросы об уязвимостях — и наш ответ

Это не общие советы из интернета, а закономерности из реальных пентестов сайтов на Битриксе. Каждый ответ — позиция нашей команды.

IDOR

Кабинеты есть, но не уверены, что клиент не дотянется до чужих данных

Наш ответ

Это классический IDOR: когда заказ или документ выдаётся по идентификатору без проверки, что объект принадлежит текущему пользователю. Мы подставляем чужие идентификаторы и проверяем доступ к чужим заказам, профилям и документам, а затем показываем, где нужна проверка прав на уровне объекта.

SQLi

Много самописных фильтров и выборок, боимся инъекций

Наш ответ

Самописные выборки — частый источник SQL-инъекций, когда параметр попадает в запрос без подготовленных выражений. Мы проверяем фильтры каталога, формы и AJAX-обработчики на инъекции, подтверждаем находку безопасно и показываем, какие места перевести на параметризованные запросы и API D7.

CVE

Давно не обновляли ядро и модули, что с известными уязвимостями

Наш ответ

Устаревшие версии — это публично известные CVE, для которых уже есть готовые эксплойты. Мы снимаем версии ядра, модулей маркетплейса и библиотек, сверяем с базами уязвимостей и отмечаем компоненты под обновление с приоритетом по уровню риска.

RCE

Есть формы загрузки файлов, опасно ли это

Наш ответ

Формы загрузки опасны, когда не проверяют тип и путь файла: через них заливают скрипт и доходят до выполнения кода на сервере. Мы тестируем загрузку на обход типов и путей, проверяем, можно ли исполнить залитый файл, и показываем, как закрыть вектор RCE.

Экспертный взгляд

Сканер, пентест и аудит безопасности: что выбрать и чем они отличаются

Когда речь заходит о проверке сайта на уязвимости, на рынке смешивают три разные вещи: онлайн-сканер, пентест и аудит безопасности. Их часто путают, и из-за этого бизнес покупает не то, что нужно. Кто-то прогоняет бесплатный сканер и считает сайт защищённым, кто-то заказывает дорогой пентест там, где хватило бы наведения порядка в настройках. Ниже разберём, чем отличаются эти подходы, какие уязвимости реально опасны для проектов на Битриксе и как мы строим аудит уязвимостей, чтобы он давал результат, а не отчёт ради галочки.

Почему онлайн-сканера недостаточно

Автоматический сканер — полезный инструмент, но у него есть жёсткий потолок. Он хорошо находит типовые, шаблонные уязвимости: устаревшую версию компонента, открытую служебную страницу, отсутствие заголовков безопасности. Но он не понимает логику вашего приложения. Сканер не догадается подставить чужой идентификатор заказа, чтобы открыть документ другого клиента, не выстроит цепочку из нескольких безобидных по отдельности действий, которая приводит к утечке, и не отличит реальную инъекцию от ложного срабатывания. В итоге вы получаете длинный список предупреждений, половина из которых — шум, а самое опасное остаётся за кадром.

Хуже того, прогон сканера создаёт ложное чувство безопасности. Отчёт зелёный, значит, всё хорошо — а на деле логическая уязвимость в кабинете контрагента спокойно живёт месяцами, пока ей не воспользуются. Поэтому сканер мы используем как первый, быстрый слой проверки, но никогда не останавливаемся на нём. Если вам нужен системный взгляд на защиту в целом, а не только поиск дыр, имеет смысл начать с более широкого аудита безопасности 1С-Битрикс, который охватывает и настройки, и доступы, и инфраструктуру.

Что такое пентест и зачем он нужен

Пентест, или тестирование на проникновение, — это ручная работа аналитика, который ведёт себя как атакующий. Он строит карту приложения, ищет точки входа и проверяет их так, как это сделал бы взломщик: пробует обойти авторизацию, подставить чужие данные, внедрить скрипт, залить файл. Главное отличие пентеста от сканера в том, что каждая находка подтверждается реальной, но безопасной эксплуатацией. Это значит, что в отчёте нет догадок «возможно, тут уязвимость» — есть подтверждённый факт «вот так мы получили доступ к чужому заказу».

Именно поэтому пентест ловит то, что критично для бизнеса: IDOR с доступом к чужим документам, обход проверки прав, цепочки действий, ведущие к утечке базы. Эти уязвимости не находятся автоматикой, потому что они спрятаны в бизнес-логике конкретного проекта, а не в шаблонных шаблонах. И именно они чаще всего становятся причиной громких утечек, потому что их сложно заметить изнутри, когда ты привык к своему же коду.

Какие уязвимости реально опасны для Битрикса

На проектах на 1С-Битрикс мы из раза в раз встречаем одни и те же слабые места. Первое — SQL-инъекции в самописном коде. Стандартное ядро Битрикса при правильном использовании защищено, но разработчики часто пишут прямые SQL-запросы в фильтрах каталога и обработчиках, подставляя в них параметры без фильтрации. Второе — XSS в полях, которые выводятся без экранирования: отзывы, поиск, пользовательские профили. Третье — слабая защита форм от CSRF и отсутствие проверки токенов в кастомных AJAX-обработчиках.

Отдельная и самая коварная группа — логические уязвимости доступа. В B2B-проектах с кабинетами контрагентов почти всегда есть риск IDOR: заказ, счёт или акт выдаётся по идентификатору, а проверки, что объект принадлежит текущему пользователю, нет. Сюда же относятся обход авторизации и эскалация прав, когда обычный пользователь дотягивается до административных функций. Замыкают список небезопасная загрузка файлов, ведущая к RCE, и устаревшие модули маркетплейса с публично известными CVE, для которых уже готовы эксплойты. Если ваш проект сложный и кастомный, имеет смысл совместить пентест с аудитом кода 1С-Битрикс, чтобы найти не только эксплуатируемые дыры, но и опасные паттерны в самом исходнике.

Как мы ведём аудит уязвимостей

Любой аудит начинается с правил. Мы согласуем границы тестирования, разрешённые методы и время проведения тестов, подписываем NDA и фиксируем, что допустимо делать на боевом сайте, а что — только на копии. Это защищает и вас, и нас: вы знаете, что мы не уроним продакшен, а мы знаем, что действуем в рамках договорённостей. После этого собираем карту приложения: формы, AJAX-обработчики, личные кабинеты, API, параметры, которые попадают в логику и запросы.

Дальше идёт двухслойная проверка. Сначала автоматическое сканирование на типовые уязвимости и инвентаризация версий с проверкой на CVE. Затем ручной пентест по классам угроз: инъекции, XSS, CSRF, обход авторизации, IDOR, загрузка файлов. Каждую найденную уязвимость мы воспроизводим и оцениваем по CVSS, отсекая ложные срабатывания. На выходе — отчёт, где находки отсортированы по уровню риска, каждая описана с шагами воспроизведения и конкретным способом устранения. Мы пишем так, чтобы по отчёту мог работать и ваш разработчик, и сторонний подрядчик.

Что делать с найденными уязвимостями

Найти уязвимость — половина дела, важно её закрыть и убедиться, что она действительно закрыта. Мы предлагаем два пути. Если у вас есть своя команда, отчёта с приоритетами и шагами по устранению достаточно, чтобы разработчики всё поправили сами. Если команды нет или критичных находок много, мы берём устранение на себя: переписываем уязвимые места, обновляем модули с CVE, настраиваем проверки прав и фильтрацию. После правок обязательно проводим повторную проверку, потому что неаккуратное исправление иногда открывает новую дыру или не закрывает старую до конца.

Если же речь идёт о системной защите на будущее, а не разовом поиске дыр, имеет смысл подключить доработку безопасности 1С-Битрикс: настроить проактивную защиту, привести в порядок права и заложить безопасные практики в разработку. Пентест показывает, где сейчас слабо, а доработка делает так, чтобы новые дыры не появлялись с каждым релизом.

Когда стоит заказывать пентест

Есть несколько моментов, когда аудит уязвимостей особенно оправдан. Перед запуском нового проекта или крупного обновления — чтобы не выпускать в боевой режим известные дыры. После смены подрядчика — чтобы понять, что осталось в коде от прошлой команды и нет ли там закладок или небрежностей. После подозрительной активности, спам-рассылки с домена или прямого взлома — чтобы найти точку входа и закрыть её, а не латать симптомы. И регулярно, раз в полгода-год для нагруженных проектов, потому что код меняется, появляются новые модули и новые уязвимости.

Ещё один повод — внешние требования. Крупные клиенты, банки-эквайеры и тендеры всё чаще запрашивают свежий отчёт о тестировании на проникновение как условие сотрудничества. В этом случае пентест нужен не только для защиты, но и как документ, подтверждающий, что вы серьёзно относитесь к безопасности данных. Мы оформляем отчёт так, чтобы его можно было показать и техническим специалистам контрагента, и проверяющим.

Возражения, которые мы слышим чаще всего

«У нас стоит проактивная защита Битрикса, этого достаточно». Проактивная защита и WAF — важный слой, но они отсекают типовые атаки по сигнатурам и не спасают от логических уязвимостей вроде IDOR или обхода прав, заложенных в вашем коде. Файрвол не знает, что заказ номер 1024 не должен открываться пользователю, которому принадлежит заказ 1023, — это решается только проверкой прав в приложении, которую и находит пентест.

«Боимся, что тесты уронят боевой сайт». Поэтому мы и согласуем правила заранее: агрессивные нагрузочные техники применяем только с разрешения и в согласованное время, а основную глубокую проверку часто ведём на копии проекта. Цель пентеста — найти уязвимости, а не сломать ваш бизнес, и мы относимся к стабильности продакшена так же серьёзно, как к самим находкам.

«Сканер ничего не нашёл, значит, всё в порядке». Чистый отчёт сканера говорит лишь о том, что нет очевидных типовых дыр. Самые опасные уязвимости — логические, и они не находятся автоматикой по определению. Именно поэтому ручной пентест находит критичные риски там, где сканер показывал зелёный свет, и именно за этим к нам и приходят.

Почему важно подтверждать находки

Главная беда дешёвых проверок безопасности — выгрузка сырого отчёта сканера без подтверждения. Заказчик получает сотню пунктов, тратит дни на их разбор, а в итоге выясняется, что большинство — ложные срабатывания, а пара реальных дыр потерялась в шуме. Мы работаем иначе: в наш отчёт попадают только подтверждённые уязвимости, каждую из которых мы воспроизвели сами. Это экономит время вашей команды и убирает спор о том, реальна угроза или нет.

Подтверждение даёт и правильные приоритеты. Оценка по CVSS учитывает не только сам факт уязвимости, но и то, насколько легко её эксплуатировать и какой ущерб она несёт. Критичная инъекция с доступом к базе и мелкое раскрытие версии компонента — это разные уровни срочности, и в отчёте это видно сразу. Так бюджет на безопасность тратится туда, где он реально снижает риск, а не размазывается по второстепенным замечаниям.

Как пентест встраивается в жизненный цикл проекта

Безопасность — это не разовая галочка, а процесс. Идеальный сценарий для нагруженного проекта выглядит так: первичный пентест перед запуском или сразу после смены подрядчика выявляет накопленные дыры, затем критичные находки устраняются, после чего проводится повторная проверка. Дальше пентест повторяется при каждом крупном обновлении и регулярно раз в полгода-год, потому что с новым кодом и новыми модулями появляются и новые уязвимости. Между проверками за периметром следит проактивная защита, а безопасные практики закладываются прямо в разработку, чтобы свежие релизы не открывали старые векторы заново.

Такой ритм заметно дешевле, чем разбирать последствия реального инцидента. Утечка базы клиентов или простой магазина обходятся в потерянную выручку, штрафы и удар по репутации, тогда как регулярный пентест стоит предсказуемых денег и закрывает риск заранее. Поэтому мы советуем относиться к проверке уязвимостей не как к разовой услуге, а как к части регламента сопровождения сайта, особенно если на нём есть деньги, заказы и персональные данные.

Что важно подготовить к старту

Чтобы аудит прошёл быстро и без задержек, полезно заранее собрать несколько вещей. Это адрес сайта и список ключевых разделов и кабинетов, тестовые учётные записи разных ролей (обычный клиент, контрагент, при необходимости менеджер), перечень внешних интеграций и API, а также информация о том, обновлялись ли ядро и модули и были ли ранее инциденты. Если планируется глубокая проверка, пригодится доступ к копии проекта, чтобы агрессивные тесты не затрагивали боевой сайт. Чем полнее вводные, тем глубже и точнее проверка — но базовый внешний пентест мы можем начать и с минимумом данных.

С чего начать

Начните с короткого разговора о вашем проекте. Расскажите, что за сайт, есть ли личные кабинеты, заказы и интеграции, обновлялись ли ядро и модули и были ли инциденты. На основе этого мы предложим подходящий формат — быструю скан-проверку, полноценный пентест или пентест с устранением — и пришлём смету в течение рабочего дня. Первичная оценка периметра бесплатна, и по её итогам вы получите честную картину: где у сайта самые вероятные слабые места и с какой проверки разумнее начать, чтобы закрыть главные риски в первую очередь.

Вопросы и ответы

Частые вопросы об аудите уязвимостей

Что такое аудит уязвимостей простыми словами? +

Это целенаправленный поиск мест, через которые сайт можно взломать или из которого можно вытащить данные. Мы смотрим на проект глазами атакующего: ищем точки входа, пробуем обойти проверки и подтверждаем находку безопасной эксплуатацией. В итоге вы получаете список подтверждённых уязвимостей с оценкой риска и планом устранения.

Что такое пентест и чем он отличается от сканера? +

Пентест, или тестирование на проникновение, — это ручная работа аналитика, который ведёт себя как взломщик и подтверждает каждую находку реальной эксплуатацией. Сканер же находит только типовые, шаблонные уязвимости и выдаёт много ложных срабатываний. Сканер не понимает логику вашего приложения, а пентест ловит именно логические уязвимости вроде доступа к чужим данным.

Что значит «уязвимость» и «эксплуатация» на простом языке? +

Уязвимость — это слабое место в коде или настройках, которым можно воспользоваться для атаки: например, поле формы, через которое можно внедрить запрос к базе. Эксплуатация — это сам факт использования этой слабости. В аудите мы эксплуатируем уязвимость безопасно и контролируемо, только чтобы подтвердить, что она реальна, и показать вам.

Чем аудит уязвимостей отличается от аудита безопасности? +

Аудит уязвимостей — это прицельный поиск эксплуатируемых дыр через пентест и сканирование. Аудит безопасности шире: он охватывает настройки, права доступа, проактивную защиту и инфраструктуру в целом. Если нужен системный взгляд на защиту, начинают с аудита безопасности; если нужно именно найти, что можно взломать, — с аудита уязвимостей.

Кому нужен аудит уязвимостей? +

Интернет-магазинам и B2B-порталам с кабинетами и заказами, корпоративным сайтам с персональными данными, проектам с интеграциями и API. Особенно важен после смены подрядчика, перед запуском, после подозрительной активности или взлома и если давно не обновлялись ядро и модули. Чем больше данных и точек входа, тем нужнее проверка.

Что такое CVE и CVSS простыми словами? +

CVE — это публично известная уязвимость в конкретном компоненте с присвоенным номером, для которой часто уже есть готовый эксплойт. CVSS — это система оценки критичности уязвимости в баллах: чем выше балл, тем опаснее. Мы сверяем версии ваших модулей с базами CVE и присваиваем каждой находке оценку по CVSS, чтобы вы видели, что чинить в первую очередь.

Какие уязвимости вы ищете? +

Прицельно проверяем SQL-инъекции, XSS всех типов, CSRF, обход авторизации, IDOR с доступом к чужим данным, небезопасную загрузку файлов и пути к выполнению кода (RCE), утечки данных и устаревшие модули с известными CVE. Проверка строится по методологии OWASP и с учётом специфики самого Битрикса.

Что такое IDOR и почему это опасно? +

IDOR — это небезопасный прямой доступ к объекту: когда заказ, документ или профиль выдаётся по идентификатору без проверки, что объект принадлежит текущему пользователю. Подставив чужой идентификатор, злоумышленник открывает чужие данные. В B2B-проектах с кабинетами это одна из самых частых и опасных уязвимостей, и сканер её почти никогда не находит.

Как вы ищете SQL-инъекции и XSS? +

SQL-инъекции ищем в самописных выборках, фильтрах каталога и AJAX-обработчиках, где параметр попадает в запрос без подготовленных выражений. XSS проверяем в полях форм, поиске, отзывах и пользовательском контенте, который выводится без экранирования. Каждую находку подтверждаем безопасно и показываем, как её закрыть.

Что такое RCE и как проверяется загрузка файлов? +

RCE — это выполнение произвольного кода на сервере, самый опасный класс уязвимостей. Чаще всего вектор RCE на сайтах открывают формы загрузки, которые не проверяют тип и путь файла. Мы тестируем загрузку на обход типов и путей и проверяем, можно ли исполнить залитый файл, а затем показываем, как закрыть этот вектор.

Используете ли вы автоматическое сканирование? +

Да, как первый быстрый слой. Сканеры хорошо ловят типовые уязвимости и помогают проверить версии компонентов на известные CVE. Но мы никогда не останавливаемся на автоматике: основную работу делает ручной пентест, который находит логические уязвимости, недоступные сканеру, и отсекает ложные срабатывания.

Что входит в отчёт по итогам аудита? +

Отчёт содержит список подтверждённых уязвимостей, каждая описана понятным языком: где найдена, чем опасна, как воспроизводится и какой у неё уровень риска по CVSS. Находки отсортированы по приоритету, а к каждой приложен конкретный шаг по устранению. Отчёт пишется так, чтобы по нему мог работать и ваш разработчик, и сторонний подрядчик.

Что такое CVSS и зачем оценка по нему? +

CVSS — это общепринятая система оценки критичности уязвимостей по баллам. Она учитывает, насколько легко уязвимость эксплуатировать и какой ущерб она несёт. Оценка по CVSS показывает, что чинить в первую очередь: критичная инъекция с доступом к базе и мелкое раскрытие версии — разные уровни срочности, и это видно в отчёте сразу.

Вы только находите или ещё и устраняете уязвимости? +

На выбор. Если у вас есть своя команда, отчёта с приоритетами и шагами достаточно, чтобы разработчики всё поправили сами. Если команды нет или критичных находок много, мы берём устранение на себя: переписываем уязвимые места, обновляем модули с CVE и настраиваем проверки прав, а после правок проверяем повторно.

Делаете ли вы повторную проверку после исправлений? +

Да, обязательно, если устранением занимались мы, и по запросу, если правили вы сами. Неаккуратное исправление иногда открывает новую дыру или не закрывает старую до конца, поэтому после правок мы перепроверяем затронутые места и подтверждаем, что вектор атаки действительно закрыт.

Не уроните ли вы боевой сайт во время тестов? +

Нет. Мы заранее согласуем границы тестирования, разрешённые методы и время проведения тестов. Агрессивные нагрузочные техники применяем только с вашего разрешения и в согласованное время, а основную глубокую проверку часто ведём на копии проекта. Стабильность продакшена для нас так же важна, как сами находки.

Какие доступы вам нужны для аудита? +

Это зависит от формата. Для внешней проверки достаточно адреса сайта и согласованных правил. Для глубокого аудита полезны доступ к копии проекта, тестовые учётные записи разных ролей и при необходимости доступ к коду. Чем больше доступов, тем глубже проверка, но базовый внешний пентест можно провести и без них.

Сохранятся ли в тайне найденные уязвимости? +

Да. Мы работаем по соглашению о неразглашении: подтверждённые уязвимости и отчёт остаются между вами и нашей командой. Мы не публикуем находки и не передаём их третьим лицам. Это стандартное условие любого нашего аудита, оно фиксируется в договоре до начала работ.

Безопасно ли подтверждать уязвимости эксплуатацией? +

Да. Подтверждение мы делаем контролируемо и в безопасном объёме: цель — доказать, что уязвимость реальна, а не нанести ущерб. Мы не удаляем и не портим данные, не выводим систему из строя и фиксируем только то, что нужно для воспроизведения находки в отчёте.

Достаточно ли проактивной защиты и WAF вместо пентеста? +

Нет. Проактивная защита и WAF отсекают типовые атаки по сигнатурам, но не спасают от логических уязвимостей вроде IDOR или обхода прав, заложенных в вашем коде. Файрвол не знает, что чужой заказ не должен открываться текущему пользователю — это решается проверкой прав в приложении, которую и находит пентест.

Сколько стоит аудит уязвимостей? +

Быстрая скан-проверка с инвентаризацией версий обычно начинается от 30 000 рублей, полноценный пентест с отчётом по CVSS — от 80 000, пентест с устранением критичных находок — от 150 000. Цена зависит от размера сайта, объёма кастомного кода и числа точек входа. Точную смету присылаем после короткого брифа.

Сколько времени занимает проверка? +

Скан-проверка укладывается в 2–3 дня, полноценный пентест занимает от 5 до 12 рабочих дней, пентест с устранением — от двух недель. Точный срок зависит от объёма проекта, числа кабинетов и интеграций. Мы фиксируем срок в смете до старта работ.

Как часто нужно проводить пентест? +

Для нагруженных проектов разумно раз в полгода-год, а также при каждом крупном обновлении, смене подрядчика или после инцидента. Код меняется, появляются новые модули и новые уязвимости, поэтому разовая проверка не гарантирует безопасность навсегда. Регулярный пентест держит риск под контролем.

Подойдёт ли отчёт для тендера или контрагента? +

Да. Мы оформляем отчёт так, чтобы его можно было показать техническим специалистам контрагента и проверяющим. Крупные клиенты и тендеры всё чаще запрашивают свежий отчёт о тестировании на проникновение как условие сотрудничества, и наш отчёт закрывает это требование.

С чего начать сотрудничество? +

С короткого разговора о проекте: что за сайт, есть ли кабинеты, заказы и интеграции, обновлялись ли ядро и модули, были ли инциденты. На основе этого предложим формат проверки и пришлём смету в течение рабочего дня. Первичная оценка периметра бесплатна и сразу показывает, с какой проверки разумнее начать.

Начать проект

Проверим ваш сайт на уязвимости?

Расскажите о сайте, кабинетах и интеграциях — предложим формат пентеста под вашу задачу и пришлём смету в течение рабочего дня.

  • Ответим в течение рабочего дня
  • Бесплатный аудит процессов и расчёт
  • NDA и фиксированная смета