До 10%Рекомендуйте нас и получайте процент за каждого приведённого клиента
Безопасность

Пентест сайта на 1С-Битрикс: проверяем реальную защищённость атакой

Тестирование на проникновение для сайта на 1С-Битрикс: эмулируем действия злоумышленника по моделям black-box, grey-box и white-box, эксплуатируем найденные уязвимости в безопасной среде, проверяем бизнес-логику и отдаём отчёт с подтверждёнными векторами атак и приоритетами устранения.

10 летна проектах 1С-Битрикс
150+проведённых проверок безопасности
OWASPметодология и Top-10
0простоев боевого сайта во время теста
атакующий отчёт Bitrix
Преимущества

Почему пентест показывает реальную картину

Мы не пугаем списком срабатываний сканера, а проверяем защищённость атакой и отдаём только подтверждённые векторы — то, что действительно сработало на вашем сайте.

Подтверждённые векторы, а не догадки

Каждую уязвимость эксплуатируем в безопасной среде и показываем доказательство — что именно удалось получить.

Эмуляция реального злоумышленника

Действуем по тем же сценариям, что и атакующий: разведка, поиск входа, эксплуатация, повышение привилегий.

Проверка бизнес-логики

Ищем обход оплаты, манипуляции с ценами и доступ к чужим заказам — то, что не видит ни один сканер.

Глубокое знание Битрикса

Понимаем устройство ядра, компонентов и прав доступа, поэтому находим то, что прячется в доработках.

Без простоя боевого сайта

Опасные сценарии проигрываем на копии, продакшен проверяем аккуратно и согласованно, без остановки продаж.

Приоритеты и понятный отчёт

Находки ранжированы по критичности, с резюме для руководства и пошаговыми рекомендациями для разработчиков.

Подробно об услуге

Пентест сайта на Битрикс: что это и чем отличается от аудита

Пентест (тестирование на проникновение) сайта на 1С-Битрикс — это контролируемая атака на ваш ресурс, которую проводит наша команда, действуя так же, как действовал бы реальный злоумышленник. Мы не просто перечисляем теоретические слабые места, а пытаемся проникнуть внутрь: ищем точки входа, эксплуатируем найденные уязвимости в безопасной среде, повышаем привилегии и проверяем, как далеко может зайти атакующий. По итогам вы получаете не список абстрактных рисков, а подтверждённые векторы атак — то, что реально сработало на вашем сайте, с доказательствами и приоритетами устранения.

Это принципиально отличает пентест от обычного аудита или сканирования. Сканер уязвимостей выдаёт сотни срабатываний, большая часть которых на практике неэксплуатируема, а аудит описывает потенциальные проблемы по чек-листу. Пентест отвечает на главный вопрос бизнеса: можно ли вообще вас взломать, через что именно и что злоумышленник получит в результате. Поэтому результаты пентеста понятны и руководителю, и владельцу: вместо «найдено 240 потенциальных проблем» вы видите «вот так мы получили доступ к админке и выгрузили базу заказов, вот что нужно закрыть в первую очередь».

Три модели тестирования: black-box, grey-box, white-box

Пентест проводится в одной из трёх моделей или их комбинации — выбор зависит от ваших целей и того, какую угрозу вы хотите смоделировать. В модели black-box мы работаем как внешний хакер без каких-либо вводных: знаем только адрес сайта и сами разведываем периметр, ищем точки входа и подбираем доступы. Эта модель показывает, что увидит случайный атакующий из интернета. В модели grey-box мы получаем ограниченный доступ — например, учётную запись обычного пользователя или контрагента — и проверяем, что сможет сделать инсайдер или взломщик, укравший один аккаунт. White-box — самая глубокая модель: мы получаем исходный код, доступ к админке и архитектуру, и проверяем защищённость изнутри, находя то, что снаружи неочевидно.

Для сайта на Битриксе чаще всего эффективна комбинация grey-box и white-box: коробка и маркетплейс дают типовую поверхность атаки, а основные риски прячутся в кастомных доработках, нестандартных компонентах и бизнес-логике. Что именно проверяет пентест на проникновение:

  • периметр и точки входа: формы, личные кабинеты, API, загрузка файлов, точки авторизации;
  • классические веб-уязвимости по OWASP Top-10: SQL-инъекции, XSS, обход авторизации, SSRF, инъекции команд;
  • специфику Битрикса: уязвимые компоненты маркетплейса, ошибки прав доступа, небезопасные доработки ядра;
  • бизнес-логику: манипуляции с ценами и скидками, обход оплаты, доступ к чужим заказам и данным;
  • повышение привилегий: как из обычного пользователя добраться до администратора и сервера;
  • горизонтальный доступ: можно ли из одного аккаунта увидеть данные другого контрагента.

Зачем оптовому и B2B-бизнесу пентест Битрикса

Чем серьёзнее данные на сайте, тем дороже обходится взлом. Для B2B-портала, оптовой платформы или личного кабинета контрагентов компрометация означает утечку клиентской базы, персональных цен и условий договоров, доступ к чужим заказам и взаиморасчётам, а иногда и подмену реквизитов для оплаты. Любой из этих сценариев бьёт по выручке, репутации и отношениям с клиентами, а в случае персональных данных добавляет ещё и риск штрафов. Пентест нужен именно тогда, когда вы хотите заранее узнать реальную защищённость, а не выяснять её постфактум после инцидента.

Особенно важен пентест перед значимыми событиями: запуском нового B2B-кабинета, переездом на новую инфраструктуру, выходом на крупного клиента, который требует подтверждения безопасности, или после серьёзных доработок сайта. В этих случаях коробочная защита и маркетплейс-модули уже не гарантируют безопасность — риски смещаются в вашу уникальную бизнес-логику, а её способен проверить только живой тест на проникновение, а не автоматический сканер.

Что вы получаете в результате

Итог пентеста — структурированный отчёт, где каждая находка подтверждена и приоритизирована. По каждому вектору атаки мы фиксируем, что именно удалось сделать, какой ущерб это несёт бизнесу, по какой шкале оценивается критичность и как уязвимость устранить. Критичные находки, которые открывают доступ к данным или серверу, выносим наверх, чтобы вы закрыли их в первую очередь. Отдельно даём краткое резюме для руководства — без технического жаргона, на языке рисков и денег. После устранения проводим повторную проверку, чтобы убедиться: дыры действительно закрыты, а не замаскированы.

Как это работает

Цепочка теста на проникновение

Пентест идёт по логике реальной атаки: от разведки периметра до эксплуатации, повышения привилегий и финального отчёта с подтверждёнными векторами и приоритетами устранения.

Разведкапериметр · входы Поискуязвимостей Эксплуатацияв безопасной среде Повышениепривилегий Отчёт Эксплуатация идёт на копии сайта, продакшен не страдает, каждый вектор подтверждён доказательством
Разведка → поиск уязвимостей → эксплуатация → повышение привилегий → отчёт.
Зачем нужен пентест

Где сайт на Битрикс уязвим, а вы об этом не знаете

Коробка и маркетплейс закрывают типовые риски, но реальные дыры прячутся в доработках и бизнес-логике. Пентест проверяет именно их — атакой, а не предположением.

Сканер показывает сотни срабатываний, но непонятно, что из этого реально опасно.
Пентест отсеивает ложные срабатывания и оставляет только подтверждённые векторы — то, что действительно эксплуатируется.
Кастомные доработки и компоненты маркетплейса никто не проверял на безопасность.
Тестируем именно доработки и нестандартные компоненты — там, где чаще всего и прячутся критичные уязвимости.
Непонятно, может ли клиент из своего кабинета увидеть чужие заказы и цены.
Проверяем горизонтальный доступ и бизнес-логику: пытаемся из одного аккаунта добраться до данных другого.
Боитесь, что обычный пользователь сможет дорасти до администратора.
Моделируем повышение привилегий и показываем, удаётся ли из рядового аккаунта получить доступ к админке и серверу.
Крупный клиент требует подтверждения безопасности перед сделкой.
Даём отчёт с результатами теста на проникновение и приоритетами устранения — документ, который можно показать заказчику.
Сравнение

Пентест против сканера и аудита по чек-листу

Критерий Сканер уязвимостейАудит по чек-листуПентест B2Bsite
Глубина проверки Автоматически, минутыБыстро, по спискуГлубоко, под вашу логику
Доказательства эксплуатации Нет, только индикаторыЧастично, без атакиДа, подтверждённые векторы
Результат для бизнеса Сотни срабатываний, много ложныхПотенциальные риски на словахТолько то, что реально сработало
Проверка бизнес-логики Не проверяетПоверхностноДа, ключевой блок
Риск пропустить взлом Высокий риск ложной картиныМожно упустить рабочий векторМинимум, проверено атакой
Этапы работы

Как мы проводим пентест сайта на Битрикс

01

Согласование и модель угроз

Определяем цели, границы теста, модель (black, grey, white-box) и правила, фиксируем доступ к копии сайта.

02

Разведка и сбор информации

Изучаем периметр, точки входа, технологии, версии компонентов Битрикса и доступные интерфейсы.

03

Поиск уязвимостей

Комбинируем ручной анализ и инструменты: проверяем OWASP Top-10, специфику Битрикса и бизнес-логику.

04

Эксплуатация в безопасной среде

Подтверждаем находки практической атакой на копии, фиксируем доказательства и оцениваем последствия.

05

Повышение привилегий и развитие атаки

Проверяем, как далеко может зайти злоумышленник — от рядового аккаунта к админке и серверу.

06

Отчёт и повторная проверка

Готовим отчёт с приоритетами, сопровождаем устранение и проводим ретест закрытых уязвимостей.

Сроки

Сколько времени занимает пентест

1–2 дня Согласование границ, модели угроз и доступа к копии сайта
1
2–3 дня Разведка периметра и поиск точек входа
2
3–6 дней Поиск уязвимостей и эксплуатация в безопасной среде
3
2–3 дня Проверка бизнес-логики и повышения привилегий
4
2–3 дня Подготовка отчёта с подтверждёнными векторами и приоритетами
5
по итогу Повторная проверка после устранения уязвимостей
6
Цены

Сколько стоит пентест сайта на Битрикс

Стоимость зависит от модели теста, размера сайта и глубины проверки бизнес-логики. Ниже — ориентиры; точную смету присылаем после короткого брифа, бесплатно.

Экспресс-пентест
от 60 000 ₽
Срок: от 5 дней

Black-box проверка периметра и ключевых точек входа.

  • Разведка периметра
  • Проверка OWASP Top-10
  • Точки авторизации и формы
  • Отчёт с приоритетами
Популярный выбор
Пентест B2B-сайта
от 140 000 ₽
Срок: от 10 дней

Grey-box тест с проверкой бизнес-логики и кабинетов.

  • Всё из экспресс-пентеста
  • Проверка бизнес-логики
  • Горизонтальный доступ и кабинеты
  • Повышение привилегий
  • Доказательства по каждому вектору
Глубокий пентест
от 280 000 ₽
Срок: от 18 дней

White-box проверка с анализом исходного кода и инфраструктуры.

  • Всё из пентеста B2B-сайта
  • Анализ исходного кода доработок
  • Проверка инфраструктуры и сервера
  • Сценарии инсайдера
  • Сопровождение устранения и ретест
Экспресс-пентест от 60 000 ₽
Срок: от 5 дней

Black-box проверка периметра и ключевых точек входа.

  • Разведка периметра
  • Проверка OWASP Top-10
  • Точки авторизации и формы
  • Отчёт с приоритетами
Популярный Пентест B2B-сайта от 140 000 ₽
Срок: от 10 дней

Grey-box тест с проверкой бизнес-логики и кабинетов.

  • Всё из экспресс-пентеста
  • Проверка бизнес-логики
  • Горизонтальный доступ и кабинеты
  • Повышение привилегий
  • Доказательства по каждому вектору
Глубокий пентест от 280 000 ₽
Срок: от 18 дней

White-box проверка с анализом исходного кода и инфраструктуры.

  • Всё из пентеста B2B-сайта
  • Анализ исходного кода доработок
  • Проверка инфраструктуры и сервера
  • Сценарии инсайдера
  • Сопровождение устранения и ретест

Дополнительные опции

Повторная проверка после устранения (ретест) от 25 000 ₽
Социальная инженерия и фишинг-симуляция от 40 000 ₽
Нагрузочное тестирование и проверка устойчивости от 50 000 ₽
Калькулятор услуги

Во сколько может обойтись взлом

Прикиньте потенциальный ущерб от успешной атаки на сайт: утечка клиентской базы, простой продаж, восстановление и репутационные потери складываются в сумму, рядом с которой стоимость пентеста выглядит страховкой.

Оценка возможного ущерба от инцидента 0 ₽

Оценка по формуле: выручка в день × дни простоя + стоимость восстановления. Это ориентир прямого ущерба, без учёта репутационных потерь, штрафов и оттока клиентов.

Умный расчёт

Подберём модель пентеста под ваш сайт

Ответьте на несколько вопросов о сайте, кабинетах и доступах — предложим подходящую модель теста на проникновение и пришлём ориентир по стоимости и срокам.

Вопрос 1
Загрузка вопроса…

Примеры работ

Кейсы пентеста на Битрикс

Оптовая торговля

Доступ к чужим заказам через ошибку в кабинете

В grey-box тесте нашли горизонтальный доступ: из аккаунта одного контрагента открывались заказы и цены другого. Закрыли до запуска на крупного клиента.

3Критичных векторов
grey-boxМодель
11 днейСрок
Дистрибуция

Повышение привилегий до администратора

Через уязвимый компонент маркетплейса удалось дойти от рядового пользователя до админки. Дали приоритеты, разработчики закрыли за неделю.

даПовышение привилегий
0Ложных срабатываний
14 днейСрок
B2B-портал

Обход оплаты в бизнес-логике заказа

В white-box проверке нашли манипуляцию с ценой на этапе оформления заказа. Подтвердили вектор на копии и предложили исправление логики.

проверенаБизнес-логика
высокаяКритичность
18 днейСрок
Отзывы клиентов

Что говорят о результатах пентеста

«Заказывали пентест перед выходом на крупного заказчика. Команда нашла два критичных вектора, которые наш сканер пропускал. Отчёт понятный, с приоритетами — разработчики закрыли всё за неделю.»

Алексей К. IT-директор, оптовая компания

«Главное — показали не список страшилок, а ровно то, что реально работает на нашем сайте. Доступ к чужим заказам через кабинет — мы бы сами это не нашли. Спасибо за аккуратность, продажи во время теста не останавливались.»

Марина С. Руководитель e-commerce, дистрибуция

«Брали глубокий пентест с анализом кода. Разобрали наши доработки по косточкам, объяснили каждую находку на языке бизнеса. Резюме для руководства помогло обосновать бюджет на безопасность.»

Дмитрий В. Технический директор, B2B-портал
Почему мы

На что можно рассчитывать по договору

Только подтверждённые находки

Не пугаем сканерным шумом: в отчёт попадает то, что мы реально проэксплуатировали с доказательством.

Безопасно для боевого сайта

Опасные сценарии играем на копии, продакшен трогаем аккуратно и по согласованию, без простоя.

Понятно и технарю, и бизнесу

Отчёт с приоритетами для разработчиков и отдельным резюме на языке рисков для руководства.

Сопровождение до закрытия

Помогаем устранить уязвимости и проводим повторную проверку, чтобы убедиться, что дыры закрыты.

База знаний

Частые вопросы о пентесте — и наш ответ

Это не общие советы из интернета, а закономерности из реальных проверок безопасности на Битриксе. Каждый ответ — позиция нашей команды.

Сканер

У нас стоит сканер уязвимостей, зачем ещё пентест

Наш ответ

Сканер находит индикаторы по сигнатурам и выдаёт много ложных срабатываний, но не проверяет, эксплуатируется ли уязвимость на самом деле и не видит бизнес-логику. Пентест эмулирует живого злоумышленника, эксплуатирует найденное в безопасной среде и оставляет только подтверждённые векторы атак.

Безопасность

Не сломает ли пентест наш боевой сайт

Наш ответ

Опасные сценарии мы проигрываем на копии сайта, а продакшен проверяем аккуратно и по согласованию, без деструктивных действий. Правила теста фиксируем заранее, поэтому продажи не останавливаются, а данные не повреждаются.

Бизнес-логика

Может ли клиент из своего кабинета увидеть чужие данные

Наш ответ

Именно это проверяет блок бизнес-логики: мы пытаемся из одного аккаунта получить доступ к заказам, ценам и документам другого контрагента (горизонтальный доступ). Если такая дыра есть, мы подтверждаем её доказательством и даём приоритетный приоритет на устранение.

Модель

Какую модель выбрать — black, grey или white-box

Наш ответ

Black-box показывает, что увидит внешний хакер, grey-box — что сделает инсайдер или взломщик с одним аккаунтом, white-box — что прячется в коде и архитектуре. Для B2B-сайтов на Битриксе обычно эффективна комбинация grey-box и white-box, потому что основные риски сидят в доработках и логике.

Экспертный взгляд

Пентест или аудит безопасности: что выбрать и когда

Когда заходит речь о безопасности сайта на Битриксе, у владельца обычно три варианта: поставить сканер уязвимостей, заказать аудит по чек-листу или провести полноценный пентест с эмуляцией атаки. Все три инструмента нужны, но решают разные задачи, и путаница между ними дорого обходится. Сканер дешёв и быстр, но тонет в ложных срабатываниях и не видит логику. Аудит даёт системную картину соответствия требованиям, но не доказывает, что вас реально можно взломать. Пентест отвечает ровно на этот вопрос — можно ли, через что и что злоумышленник получит. Ниже разбираем, чем эти подходы отличаются, когда какой нужен и как мы строим тест на проникновение, чтобы он приносил пользу, а не страх.

Почему сканер и чек-лист не заменяют атаку

Автоматический сканер сопоставляет ответы сайта с базой известных сигнатур и выдаёт список потенциальных проблем. Беда в том, что значительная часть его срабатываний на практике неэксплуатируема: уязвимый по версии компонент закрыт настройками, опасный параметр недостижим, а форма защищена на уровне фреймворка. В итоге команда тратит дни на разбор сотен пунктов, большинство из которых ни к чему не ведут, а реальный рабочий вектор может оказаться вообще не в списке — потому что он лежит в вашей уникальной бизнес-логике, которую сканер в принципе не понимает.

Аудит по чек-листу полезнее: эксперт проходит по структуре сайта, настройкам, правам доступа и архитектуре и описывает потенциальные риски. Но и он, как правило, останавливается на словах «здесь возможна уязвимость», не доказывая её эксплуатацию. Для соответствия требованиям и общей гигиены этого достаточно, но руководитель по-прежнему не знает главного: пробивается его сайт или нет. Этот разрыв и закрывает пентест — он не описывает риск, а реализует его в контролируемой среде и показывает результат. Если вам важна именно системная проверка соответствия, имеет смысл начать с услуги аудита и проверки безопасности, а пентестом затем подтвердить, что критичные места действительно закрыты.

Как устроена эмуляция реального злоумышленника

Пентест строится по логике настоящей атаки. Сначала идёт разведка: мы изучаем периметр сайта, собираем информацию о технологиях, версиях компонентов Битрикса, доступных интерфейсах и точках входа — формах, личных кабинетах, API, загрузке файлов. Затем ищем уязвимости, комбинируя ручной анализ и инструменты, потому что самые опасные дыры находятся именно руками, а не сканером. Найденное мы не оставляем гипотезой, а эксплуатируем в безопасной среде: подтверждаем, что вектор работает, и фиксируем доказательство — что именно удалось получить и какой ущерб это несёт.

Дальше начинается самое интересное — развитие атаки. Реальный злоумышленник, получив одну точку опоры, пытается двигаться вглубь: повысить привилегии, добраться от рядового пользователя до администратора, а от админки — до сервера и базы данных. Мы воспроизводим эту цепочку и показываем, как далеко может зайти атакующий в вашем конкретном случае. Параллельно проверяем горизонтальное перемещение — можно ли из одного аккаунта добраться до данных другого. Именно эти сценарии превращают набор мелких слабостей в реальный взлом, и именно их не видит ни один автоматический инструмент.

Чем опасна бизнес-логика на B2B-сайтах

На коробочном Битриксе и проверенных модулях маркетплейса типовые уязвимости в основном закрыты обновлениями. Но у живого B2B-сайта основная поверхность атаки — это доработки и бизнес-логика, которые писались под вашу модель продаж и которые никто специально на безопасность не проверял. Здесь прячутся самые дорогие дыры: манипуляция ценой и скидкой на этапе оформления заказа, обход оплаты, доступ к чужим заказам и персональным условиям, повышение прав через нестандартный компонент. Все эти векторы абсолютно невидимы для сканера, потому что технически запрос выглядит легитимным — проблема в логике, а не в синтаксисе.

Поэтому для оптовых платформ, дилерских порталов и личных кабинетов контрагентов проверка бизнес-логики — ключевой блок пентеста, а не дополнение. Мы целенаправленно пытаемся сделать то, что не должно быть возможным: купить дешевле, чем положено, увидеть данные соседа, выполнить действие за пределами своей роли. Если у вас сложная логика прав и цен, имеет смысл совместить пентест с регулярным анализом и поиском уязвимостей Битрикса, чтобы новые доработки не открывали старые дыры заново.

Когда пентест действительно нужен

Мы не уговариваем заказывать пентест всех подряд. Он оправдан, когда на сайте есть что защищать и когда цена ошибки высока. Это B2B-порталы и оптовые платформы с клиентской базой и персональными ценами, личные кабинеты с заказами и взаиморасчётами, сайты с приёмом платежей и персональных данных. Особенно важен пентест перед значимыми событиями: запуском нового кабинета, переездом инфраструктуры, выходом на крупного клиента, который требует подтверждения безопасности, или после серьёзных доработок, изменивших логику. В этих точках риск смещается в уникальную часть сайта, и проверить её способен только живой тест.

Если же сайт простой, без личных кабинетов и платежей, а данных на нём почти нет, иногда честнее начать с базовой гигиены — обновлений, настройки прав и устранения известных уязвимостей — и не тратиться сразу на глубокий пентест. На бесплатном брифе мы разбираем вашу ситуацию и прямо говорим, что разумнее: полноценный тест на проникновение, точечная проверка или сначала закрытие очевидных дыр. Решение принимаем по составу данных, сложности логики и цене инцидента, а не по тому, что нам выгоднее продать. Для системной защиты после пентеста хорошо подходит подход security-аудита и DevSecOps для 1С-Битрикс, когда безопасность встроена в процесс разработки, а не проверяется раз в год.

Как мы делаем пентест безопасным для бизнеса

Главное опасение владельца — что во время теста сайт ляжет или потеряет данные. Мы снимаем этот риск архитектурой работы. Перед стартом фиксируем границы теста, модель угроз и правила: что можно, чего нельзя, какие действия запрещены даже в эксперименте. Опасные и потенциально разрушительные сценарии — изменение данных, эксплуатацию с риском повреждения — проигрываем исключительно на копии сайта, развёрнутой отдельно. Боевой продакшен проверяем аккуратно, без деструктивных операций, в согласованное окно. В результате продажи не останавливаются, заказы не теряются, а вы получаете честную картину защищённости без побочного ущерба.

Отдельно оговариваем конфиденциальность. Доступы, исходный код и найденные уязвимости остаются между нами и вашей командой, а отчёт передаётся защищённым каналом. Мы не публикуем находки, не используем их где-либо ещё и при необходимости подписываем соглашение о неразглашении. Для нас пентест — это работа на вашей стороне, и доверие здесь так же важно, как техническая глубина.

Что входит в отчёт и как его читать

Ценность пентеста на восемьдесят процентов в отчёте — если он непонятен, толку от находок мало. Поэтому отчёт мы строим в двух слоях. Технический слой для разработчиков: по каждому подтверждённому вектору — что именно уязвимо, как мы это проэксплуатировали, доказательство, оценка критичности по принятой шкале и конкретные шаги по устранению. Управленческий слой для руководства: краткое резюме на языке рисков и денег, без жаргона, с ответом на вопрос «насколько всё серьёзно и что закрывать в первую очередь». Находки ранжированы по критичности, поэтому ресурсы команды идут туда, где они нужнее всего.

Мы сознательно не раздуваем отчёт ради объёма. В него попадает только то, что реально сработало, плюс важные наблюдения, которые стоит учесть. Это отличает живой пентест от выгрузки сканера на двести страниц, по которой невозможно понять, за что хвататься. После того как ваша команда устранит найденное, мы проводим повторную проверку и подтверждаем, что уязвимости действительно закрыты, а не замаскированы. Этот ретест входит в логику услуги, потому что незакрытая дыра не лучше ненайденной.

Возражения, которые мы слышим чаще всего

«У нас лицензионный Битрикс и стоят обновления, нас не взломают». Лицензия и обновления закрывают известные уязвимости ядра, но не трогают ваши доработки, настройки прав и бизнес-логику — а именно там сидят рабочие векторы. Пентест проверяет ровно ту часть, которую не покрывают обновления. «Мы маленькие, кому мы нужны». Большинство атак сегодня массовые и автоматические: ботнеты сканируют интернет и бьют по всем подряд, а уязвимый сайт становится жертвой не из-за известности, а из-за слабости. «Это слишком дорого». Сравните стоимость пентеста с ущербом от одного инцидента — простоем продаж, восстановлением, утечкой базы и потерей доверия клиентов. Калькулятор на этой странице помогает прикинуть эту цифру заранее.

«Мы недавно делали аудит, нам хватит». Аудит и пентест дополняют друг друга, а не заменяют: аудит проверяет соответствие и гигиену, пентест доказывает или опровергает реальную пробиваемость. Часто именно после аудита, который показал чистую картину по чек-листу, пентест находит рабочий вектор в логике — потому что чек-лист его в принципе не предусматривает. Лучшая стратегия — связка из обоих инструментов с понятной периодичностью.

Сценарии, под которые мы собираем тест

Пентест не бывает одинаковым — он подстраивается под вашу модель угроз. Для интернет-магазина и оптовой витрины фокус на точках приёма данных и платежей: формы, корзина, оформление заказа, интеграции с платёжными сервисами. Для B2B-портала с кабинетами — на разграничении доступа: горизонтальное и вертикальное перемещение, права ролей, доступ к чужим данным. Для сайтов с тяжёлыми доработками ядра разумен white-box с анализом исходного кода, потому что снаружи многие проблемы просто не видны. А если вы опасаетесь инсайдера или взлома одного аккаунта, моделируем grey-box со стартовым доступом обычного пользователя.

Дополнительно по запросу мы расширяем тест за пределы веб-приложения: проверяем устойчивость инфраструктуры, моделируем социальную инженерию и фишинг против сотрудников, оцениваем поведение сайта под нагрузкой. Эти сценарии подключаются как отдельные блоки, потому что реальная безопасность складывается не только из кода, но и из людей, процессов и инфраструктуры вокруг. Какой набор нужен именно вам, мы определяем на брифе, исходя из того, какую угрозу вы считаете самой вероятной и самой дорогой.

С чего начать

Начните с короткого разговора о вашем сайте: какие на нём данные, есть ли личные кабинеты и платежи, насколько сложна бизнес-логика и были ли крупные доработки. На основе этого мы предложим подходящую модель пентеста, оценим объём и пришлём смету в течение рабочего дня. Бриф бесплатный, и по его итогам вы уже получите понимание, где у вас самые вероятные точки риска и с чего разумнее начать. А дальше проведём тест на проникновение, подтвердим реальную защищённость атакой и отдадим отчёт, по которому вашу безопасность можно не предполагать, а знать.

Вопросы и ответы

Частые вопросы о пентесте сайта на Битрикс

Что такое пентест простыми словами? +

Пентест, или тестирование на проникновение, — это контролируемая атака на ваш сайт, которую проводят специалисты по безопасности. Они действуют как настоящий злоумышленник: ищут точки входа, эксплуатируют уязвимости в безопасной среде и проверяют, как далеко можно зайти. В отличие от теории, пентест отвечает на конкретный вопрос — можно ли вас взломать и через что именно.

Чем пентест отличается от аудита безопасности? +

Аудит проходит по чек-листу и описывает потенциальные риски — где уязвимость в принципе возможна. Пентест идёт дальше: он не описывает риск, а реализует его в контролируемой среде и доказывает эксплуатацию. Аудит отвечает на вопрос «что у нас не по правилам», пентест — на вопрос «можно ли нас реально пробить». Лучше всего они работают в связке.

Что значит black-box, grey-box и white-box? +

Это три модели теста по уровню вводных. Black-box — мы знаем только адрес сайта и работаем как внешний хакер без доступа. Grey-box — у нас есть ограниченный доступ, например аккаунт обычного пользователя, и мы проверяем сценарий инсайдера. White-box — мы получаем исходный код и архитектуру и проверяем защищённость изнутри. Часто эффективна их комбинация.

Что такое вектор атаки? +

Вектор атаки — это конкретный путь, которым злоумышленник может проникнуть в систему или получить данные. Например, уязвимая форма, через которую удаётся выполнить инъекцию, или ошибка в кабинете, открывающая чужие заказы. В отчёте пентеста каждый подтверждённый вектор сопровождается доказательством и приоритетом устранения.

Зачем сайту на Битрикс пентест, если есть лицензия и обновления? +

Лицензия и обновления закрывают известные уязвимости ядра Битрикса, но не трогают ваши доработки, настройки прав и бизнес-логику. Именно в этой уникальной части и прячутся самые опасные векторы. Пентест проверяет ровно то, что не покрывают обновления, поэтому он нужен даже на свежем лицензионном сайте.

Какие уязвимости ищет пентест? +

Мы проверяем классические веб-уязвимости по OWASP Top-10 — SQL-инъекции, XSS, обход авторизации, SSRF, инъекции команд, небезопасную загрузку файлов. Отдельно тестируем специфику Битрикса: уязвимые компоненты маркетплейса, ошибки прав доступа, небезопасные доработки. И обязательно проверяем бизнес-логику — то, что не видит ни один сканер.

Что такое проверка бизнес-логики? +

Это проверка сценариев, где запрос технически легитимен, но приводит к недопустимому результату: купить дешевле положенного, обойти оплату, увидеть данные другого контрагента, выполнить действие за пределами своей роли. Для B2B-сайтов это ключевой блок, потому что основные дорогие дыры сидят именно в логике, а не в синтаксисе.

Проверяете ли вы личные кабинеты контрагентов? +

Да, и это один из важнейших блоков для B2B. Мы проверяем горизонтальный доступ — можно ли из одного аккаунта добраться до заказов, цен и документов другого, — и вертикальный, то есть повышение привилегий. Если клиент способен увидеть чужие данные или дорасти до администратора, мы это подтверждаем доказательством.

Что значит повышение привилегий? +

Это сценарий, когда злоумышленник, получив доступ рядового пользователя, пытается дорасти до прав администратора, а затем и до сервера. Реальная атака редко останавливается на первой точке опоры, поэтому мы воспроизводим всю цепочку и показываем, как далеко может зайти атакующий именно на вашем сайте.

Проверяете ли инфраструктуру и сервер? +

В рамках white-box или по отдельному запросу — да. Мы оцениваем настройки сервера, веб-окружения и инфраструктуры, потому что часть рисков лежит вне самого приложения. Реальная безопасность складывается из кода, конфигурации и инфраструктуры вокруг, и при глубоком пентесте мы смотрим на всё это вместе.

Не сломает ли пентест наш боевой сайт? +

Нет. Опасные и потенциально разрушительные сценарии мы проигрываем на копии сайта, развёрнутой отдельно. Боевой продакшен проверяем аккуратно, без деструктивных действий, в согласованное окно. Правила и границы теста фиксируем заранее, поэтому продажи не останавливаются, а данные не повреждаются.

Будут ли потеряны данные во время теста? +

Нет. Любые сценарии с риском изменения или повреждения данных выполняются исключительно на копии. На боевом сайте мы не делаем деструктивных операций. Перед стартом мы письменно согласуем, что разрешено, а что запрещено даже в эксперименте, поэтому риск для данных исключён.

Останутся ли наши уязвимости в тайне? +

Да. Доступы, исходный код и найденные уязвимости остаются между нами и вашей командой, отчёт передаётся защищённым каналом. Мы не публикуем находки и не используем их где-либо ещё, а при необходимости подписываем соглашение о неразглашении. Конфиденциальность для нас так же важна, как техническая глубина.

Заметят ли тест наши пользователи? +

Как правило, нет. Мы планируем нагрузку и опасные действия так, чтобы они не влияли на работу обычных пользователей. Если по сценарию нужна проверка под нагрузкой или в чувствительное время, мы согласуем окно заранее, чтобы тест не пересёкся с пиком продаж.

Сколько стоит пентест сайта на Битрикс? +

Экспресс-проверка периметра обычно начинается от 60 000 рублей, пентест B2B-сайта с проверкой бизнес-логики — от 140 000, глубокий white-box с анализом кода — от 280 000. Цена зависит от модели теста, размера сайта и глубины проверки логики. Точную смету присылаем после короткого брифа, бесплатно.

Сколько времени занимает пентест? +

Экспресс-пентест укладывается примерно в 5 дней, тест B2B-сайта — от 10 дней, глубокий пентест с анализом кода — от 18 дней. Срок зависит от объёма сайта, числа кабинетов и сложности бизнес-логики. Точные сроки мы фиксируем в смете до старта работ.

Что входит в отчёт по итогам? +

Отчёт построен в двух слоях. Технический — для разработчиков: по каждому подтверждённому вектору что уязвимо, как мы это проэксплуатировали, доказательство, оценка критичности и шаги по устранению. Управленческий — для руководства: краткое резюме на языке рисков и денег с приоритетами. Находки ранжированы по критичности.

Проводите ли повторную проверку после устранения? +

Да. После того как ваша команда закроет найденное, мы проводим ретест и подтверждаем, что уязвимости действительно устранены, а не замаскированы. Повторная проверка входит в логику услуги, потому что незакрытая дыра не лучше ненайденной. Стоимость ретеста — от 25 000 рублей.

Поможете ли устранить найденные уязвимости? +

Да. По каждому вектору мы даём конкретные шаги исправления, а при необходимости сопровождаем устранение или закрываем уязвимости силами нашей команды. После исправлений проводим повторную проверку, чтобы убедиться, что всё закрыто. Так пентест доводится до результата, а не остаётся отчётом в столе.

Когда стоит заказывать пентест? +

Когда на сайте есть что защищать и цена ошибки высока: B2B-порталы с клиентской базой и персональными ценами, кабинеты с заказами, приём платежей и персональных данных. Особенно важен пентест перед запуском нового кабинета, переездом инфраструктуры, выходом на крупного клиента или после серьёзных доработок логики.

Нужен ли пентест маленькому сайту? +

Если сайт простой, без кабинетов и платежей, а данных почти нет, иногда честнее начать с базовой гигиены — обновлений, настройки прав и устранения известных уязвимостей — и не тратиться сразу на глубокий пентест. На брифе мы прямо скажем, что разумнее в вашем случае, исходя из состава данных и цены инцидента.

Как часто нужно проводить пентест? +

Базовый ориентир — раз в год и обязательно после крупных изменений: новых доработок, смены инфраструктуры, запуска значимых функций. Если сайт активно развивается, разумно встроить проверки безопасности в процесс разработки, чтобы новые доработки не открывали старые дыры заново. На брифе подберём периодичность под ваш темп изменений.

Крупный клиент требует подтверждения безопасности — поможет ли пентест? +

Да, это типичная ситуация. По итогам теста мы даём отчёт с результатами проверки на проникновение и приоритетами устранения — документ, который можно показать заказчику как подтверждение того, что безопасность проверена реальной атакой, а не на словах. Часто именно это требование и становится поводом заказать пентест.

С чего начать сотрудничество? +

Начните с короткого разговора о сайте: какие на нём данные, есть ли кабинеты и платежи, насколько сложна логика и были ли крупные доработки. На основе этого мы предложим модель пентеста, оценим объём и пришлём смету в течение рабочего дня. Бриф бесплатный, и уже по его итогам вы поймёте, где самые вероятные точки риска.

Начать проект

Проверим защищённость вашего сайта атакой?

Расскажите о вашем сайте, кабинетах и данных — предложим подходящую модель пентеста и пришлём смету в течение рабочего дня.

  • Ответим в течение рабочего дня
  • Бесплатный аудит процессов и расчёт
  • NDA и фиксированная смета