Пентест сайта на 1С-Битрикс: проверяем реальную защищённость атакой
Тестирование на проникновение для сайта на 1С-Битрикс: эмулируем действия злоумышленника по моделям black-box, grey-box и white-box, эксплуатируем найденные уязвимости в безопасной среде, проверяем бизнес-логику и отдаём отчёт с подтверждёнными векторами атак и приоритетами устранения.
Почему пентест показывает реальную картину
Мы не пугаем списком срабатываний сканера, а проверяем защищённость атакой и отдаём только подтверждённые векторы — то, что действительно сработало на вашем сайте.
Пентест сайта на Битрикс: что это и чем отличается от аудита
Пентест (тестирование на проникновение) сайта на 1С-Битрикс — это контролируемая атака на ваш ресурс, которую проводит наша команда, действуя так же, как действовал бы реальный злоумышленник. Мы не просто перечисляем теоретические слабые места, а пытаемся проникнуть внутрь: ищем точки входа, эксплуатируем найденные уязвимости в безопасной среде, повышаем привилегии и проверяем, как далеко может зайти атакующий. По итогам вы получаете не список абстрактных рисков, а подтверждённые векторы атак — то, что реально сработало на вашем сайте, с доказательствами и приоритетами устранения.
Это принципиально отличает пентест от обычного аудита или сканирования. Сканер уязвимостей выдаёт сотни срабатываний, большая часть которых на практике неэксплуатируема, а аудит описывает потенциальные проблемы по чек-листу. Пентест отвечает на главный вопрос бизнеса: можно ли вообще вас взломать, через что именно и что злоумышленник получит в результате. Поэтому результаты пентеста понятны и руководителю, и владельцу: вместо «найдено 240 потенциальных проблем» вы видите «вот так мы получили доступ к админке и выгрузили базу заказов, вот что нужно закрыть в первую очередь».
Три модели тестирования: black-box, grey-box, white-box
Пентест проводится в одной из трёх моделей или их комбинации — выбор зависит от ваших целей и того, какую угрозу вы хотите смоделировать. В модели black-box мы работаем как внешний хакер без каких-либо вводных: знаем только адрес сайта и сами разведываем периметр, ищем точки входа и подбираем доступы. Эта модель показывает, что увидит случайный атакующий из интернета. В модели grey-box мы получаем ограниченный доступ — например, учётную запись обычного пользователя или контрагента — и проверяем, что сможет сделать инсайдер или взломщик, укравший один аккаунт. White-box — самая глубокая модель: мы получаем исходный код, доступ к админке и архитектуру, и проверяем защищённость изнутри, находя то, что снаружи неочевидно.
Для сайта на Битриксе чаще всего эффективна комбинация grey-box и white-box: коробка и маркетплейс дают типовую поверхность атаки, а основные риски прячутся в кастомных доработках, нестандартных компонентах и бизнес-логике. Что именно проверяет пентест на проникновение:
- периметр и точки входа: формы, личные кабинеты, API, загрузка файлов, точки авторизации;
- классические веб-уязвимости по OWASP Top-10: SQL-инъекции, XSS, обход авторизации, SSRF, инъекции команд;
- специфику Битрикса: уязвимые компоненты маркетплейса, ошибки прав доступа, небезопасные доработки ядра;
- бизнес-логику: манипуляции с ценами и скидками, обход оплаты, доступ к чужим заказам и данным;
- повышение привилегий: как из обычного пользователя добраться до администратора и сервера;
- горизонтальный доступ: можно ли из одного аккаунта увидеть данные другого контрагента.
Зачем оптовому и B2B-бизнесу пентест Битрикса
Чем серьёзнее данные на сайте, тем дороже обходится взлом. Для B2B-портала, оптовой платформы или личного кабинета контрагентов компрометация означает утечку клиентской базы, персональных цен и условий договоров, доступ к чужим заказам и взаиморасчётам, а иногда и подмену реквизитов для оплаты. Любой из этих сценариев бьёт по выручке, репутации и отношениям с клиентами, а в случае персональных данных добавляет ещё и риск штрафов. Пентест нужен именно тогда, когда вы хотите заранее узнать реальную защищённость, а не выяснять её постфактум после инцидента.
Особенно важен пентест перед значимыми событиями: запуском нового B2B-кабинета, переездом на новую инфраструктуру, выходом на крупного клиента, который требует подтверждения безопасности, или после серьёзных доработок сайта. В этих случаях коробочная защита и маркетплейс-модули уже не гарантируют безопасность — риски смещаются в вашу уникальную бизнес-логику, а её способен проверить только живой тест на проникновение, а не автоматический сканер.
Что вы получаете в результате
Итог пентеста — структурированный отчёт, где каждая находка подтверждена и приоритизирована. По каждому вектору атаки мы фиксируем, что именно удалось сделать, какой ущерб это несёт бизнесу, по какой шкале оценивается критичность и как уязвимость устранить. Критичные находки, которые открывают доступ к данным или серверу, выносим наверх, чтобы вы закрыли их в первую очередь. Отдельно даём краткое резюме для руководства — без технического жаргона, на языке рисков и денег. После устранения проводим повторную проверку, чтобы убедиться: дыры действительно закрыты, а не замаскированы.
Цепочка теста на проникновение
Пентест идёт по логике реальной атаки: от разведки периметра до эксплуатации, повышения привилегий и финального отчёта с подтверждёнными векторами и приоритетами устранения.
Где сайт на Битрикс уязвим, а вы об этом не знаете
Коробка и маркетплейс закрывают типовые риски, но реальные дыры прячутся в доработках и бизнес-логике. Пентест проверяет именно их — атакой, а не предположением.
Пентест против сканера и аудита по чек-листу
| Критерий | Сканер уязвимостей | Аудит по чек-листу | Пентест B2Bsite |
|---|---|---|---|
| Глубина проверки | Автоматически, минуты | Быстро, по списку | Глубоко, под вашу логику |
| Доказательства эксплуатации | Нет, только индикаторы | Частично, без атаки | Да, подтверждённые векторы |
| Результат для бизнеса | Сотни срабатываний, много ложных | Потенциальные риски на словах | Только то, что реально сработало |
| Проверка бизнес-логики | Не проверяет | Поверхностно | Да, ключевой блок |
| Риск пропустить взлом | Высокий риск ложной картины | Можно упустить рабочий вектор | Минимум, проверено атакой |
Как мы проводим пентест сайта на Битрикс
Сколько времени занимает пентест
Сколько стоит пентест сайта на Битрикс
Стоимость зависит от модели теста, размера сайта и глубины проверки бизнес-логики. Ниже — ориентиры; точную смету присылаем после короткого брифа, бесплатно.
Black-box проверка периметра и ключевых точек входа.
- Разведка периметра
- Проверка OWASP Top-10
- Точки авторизации и формы
- Отчёт с приоритетами
Grey-box тест с проверкой бизнес-логики и кабинетов.
- Всё из экспресс-пентеста
- Проверка бизнес-логики
- Горизонтальный доступ и кабинеты
- Повышение привилегий
- Доказательства по каждому вектору
White-box проверка с анализом исходного кода и инфраструктуры.
- Всё из пентеста B2B-сайта
- Анализ исходного кода доработок
- Проверка инфраструктуры и сервера
- Сценарии инсайдера
- Сопровождение устранения и ретест
Экспресс-пентест от 60 000 ₽
Black-box проверка периметра и ключевых точек входа.
- Разведка периметра
- Проверка OWASP Top-10
- Точки авторизации и формы
- Отчёт с приоритетами
Популярный Пентест B2B-сайта от 140 000 ₽
Grey-box тест с проверкой бизнес-логики и кабинетов.
- Всё из экспресс-пентеста
- Проверка бизнес-логики
- Горизонтальный доступ и кабинеты
- Повышение привилегий
- Доказательства по каждому вектору
Глубокий пентест от 280 000 ₽
White-box проверка с анализом исходного кода и инфраструктуры.
- Всё из пентеста B2B-сайта
- Анализ исходного кода доработок
- Проверка инфраструктуры и сервера
- Сценарии инсайдера
- Сопровождение устранения и ретест
Дополнительные опции
| Повторная проверка после устранения (ретест) | от 25 000 ₽ |
| Социальная инженерия и фишинг-симуляция | от 40 000 ₽ |
| Нагрузочное тестирование и проверка устойчивости | от 50 000 ₽ |
Во сколько может обойтись взлом
Прикиньте потенциальный ущерб от успешной атаки на сайт: утечка клиентской базы, простой продаж, восстановление и репутационные потери складываются в сумму, рядом с которой стоимость пентеста выглядит страховкой.
Оценка по формуле: выручка в день × дни простоя + стоимость восстановления. Это ориентир прямого ущерба, без учёта репутационных потерь, штрафов и оттока клиентов.
Подберём модель пентеста под ваш сайт
Ответьте на несколько вопросов о сайте, кабинетах и доступах — предложим подходящую модель теста на проникновение и пришлём ориентир по стоимости и срокам.
Кейсы пентеста на Битрикс
Что говорят о результатах пентеста
На что можно рассчитывать по договору
Частые вопросы о пентесте — и наш ответ
Это не общие советы из интернета, а закономерности из реальных проверок безопасности на Битриксе. Каждый ответ — позиция нашей команды.
Пентест или аудит безопасности: что выбрать и когда
Когда заходит речь о безопасности сайта на Битриксе, у владельца обычно три варианта: поставить сканер уязвимостей, заказать аудит по чек-листу или провести полноценный пентест с эмуляцией атаки. Все три инструмента нужны, но решают разные задачи, и путаница между ними дорого обходится. Сканер дешёв и быстр, но тонет в ложных срабатываниях и не видит логику. Аудит даёт системную картину соответствия требованиям, но не доказывает, что вас реально можно взломать. Пентест отвечает ровно на этот вопрос — можно ли, через что и что злоумышленник получит. Ниже разбираем, чем эти подходы отличаются, когда какой нужен и как мы строим тест на проникновение, чтобы он приносил пользу, а не страх.
Почему сканер и чек-лист не заменяют атаку
Автоматический сканер сопоставляет ответы сайта с базой известных сигнатур и выдаёт список потенциальных проблем. Беда в том, что значительная часть его срабатываний на практике неэксплуатируема: уязвимый по версии компонент закрыт настройками, опасный параметр недостижим, а форма защищена на уровне фреймворка. В итоге команда тратит дни на разбор сотен пунктов, большинство из которых ни к чему не ведут, а реальный рабочий вектор может оказаться вообще не в списке — потому что он лежит в вашей уникальной бизнес-логике, которую сканер в принципе не понимает.
Аудит по чек-листу полезнее: эксперт проходит по структуре сайта, настройкам, правам доступа и архитектуре и описывает потенциальные риски. Но и он, как правило, останавливается на словах «здесь возможна уязвимость», не доказывая её эксплуатацию. Для соответствия требованиям и общей гигиены этого достаточно, но руководитель по-прежнему не знает главного: пробивается его сайт или нет. Этот разрыв и закрывает пентест — он не описывает риск, а реализует его в контролируемой среде и показывает результат. Если вам важна именно системная проверка соответствия, имеет смысл начать с услуги аудита и проверки безопасности, а пентестом затем подтвердить, что критичные места действительно закрыты.
Как устроена эмуляция реального злоумышленника
Пентест строится по логике настоящей атаки. Сначала идёт разведка: мы изучаем периметр сайта, собираем информацию о технологиях, версиях компонентов Битрикса, доступных интерфейсах и точках входа — формах, личных кабинетах, API, загрузке файлов. Затем ищем уязвимости, комбинируя ручной анализ и инструменты, потому что самые опасные дыры находятся именно руками, а не сканером. Найденное мы не оставляем гипотезой, а эксплуатируем в безопасной среде: подтверждаем, что вектор работает, и фиксируем доказательство — что именно удалось получить и какой ущерб это несёт.
Дальше начинается самое интересное — развитие атаки. Реальный злоумышленник, получив одну точку опоры, пытается двигаться вглубь: повысить привилегии, добраться от рядового пользователя до администратора, а от админки — до сервера и базы данных. Мы воспроизводим эту цепочку и показываем, как далеко может зайти атакующий в вашем конкретном случае. Параллельно проверяем горизонтальное перемещение — можно ли из одного аккаунта добраться до данных другого. Именно эти сценарии превращают набор мелких слабостей в реальный взлом, и именно их не видит ни один автоматический инструмент.
Чем опасна бизнес-логика на B2B-сайтах
На коробочном Битриксе и проверенных модулях маркетплейса типовые уязвимости в основном закрыты обновлениями. Но у живого B2B-сайта основная поверхность атаки — это доработки и бизнес-логика, которые писались под вашу модель продаж и которые никто специально на безопасность не проверял. Здесь прячутся самые дорогие дыры: манипуляция ценой и скидкой на этапе оформления заказа, обход оплаты, доступ к чужим заказам и персональным условиям, повышение прав через нестандартный компонент. Все эти векторы абсолютно невидимы для сканера, потому что технически запрос выглядит легитимным — проблема в логике, а не в синтаксисе.
Поэтому для оптовых платформ, дилерских порталов и личных кабинетов контрагентов проверка бизнес-логики — ключевой блок пентеста, а не дополнение. Мы целенаправленно пытаемся сделать то, что не должно быть возможным: купить дешевле, чем положено, увидеть данные соседа, выполнить действие за пределами своей роли. Если у вас сложная логика прав и цен, имеет смысл совместить пентест с регулярным анализом и поиском уязвимостей Битрикса, чтобы новые доработки не открывали старые дыры заново.
Когда пентест действительно нужен
Мы не уговариваем заказывать пентест всех подряд. Он оправдан, когда на сайте есть что защищать и когда цена ошибки высока. Это B2B-порталы и оптовые платформы с клиентской базой и персональными ценами, личные кабинеты с заказами и взаиморасчётами, сайты с приёмом платежей и персональных данных. Особенно важен пентест перед значимыми событиями: запуском нового кабинета, переездом инфраструктуры, выходом на крупного клиента, который требует подтверждения безопасности, или после серьёзных доработок, изменивших логику. В этих точках риск смещается в уникальную часть сайта, и проверить её способен только живой тест.
Если же сайт простой, без личных кабинетов и платежей, а данных на нём почти нет, иногда честнее начать с базовой гигиены — обновлений, настройки прав и устранения известных уязвимостей — и не тратиться сразу на глубокий пентест. На бесплатном брифе мы разбираем вашу ситуацию и прямо говорим, что разумнее: полноценный тест на проникновение, точечная проверка или сначала закрытие очевидных дыр. Решение принимаем по составу данных, сложности логики и цене инцидента, а не по тому, что нам выгоднее продать. Для системной защиты после пентеста хорошо подходит подход security-аудита и DevSecOps для 1С-Битрикс, когда безопасность встроена в процесс разработки, а не проверяется раз в год.
Как мы делаем пентест безопасным для бизнеса
Главное опасение владельца — что во время теста сайт ляжет или потеряет данные. Мы снимаем этот риск архитектурой работы. Перед стартом фиксируем границы теста, модель угроз и правила: что можно, чего нельзя, какие действия запрещены даже в эксперименте. Опасные и потенциально разрушительные сценарии — изменение данных, эксплуатацию с риском повреждения — проигрываем исключительно на копии сайта, развёрнутой отдельно. Боевой продакшен проверяем аккуратно, без деструктивных операций, в согласованное окно. В результате продажи не останавливаются, заказы не теряются, а вы получаете честную картину защищённости без побочного ущерба.
Отдельно оговариваем конфиденциальность. Доступы, исходный код и найденные уязвимости остаются между нами и вашей командой, а отчёт передаётся защищённым каналом. Мы не публикуем находки, не используем их где-либо ещё и при необходимости подписываем соглашение о неразглашении. Для нас пентест — это работа на вашей стороне, и доверие здесь так же важно, как техническая глубина.
Что входит в отчёт и как его читать
Ценность пентеста на восемьдесят процентов в отчёте — если он непонятен, толку от находок мало. Поэтому отчёт мы строим в двух слоях. Технический слой для разработчиков: по каждому подтверждённому вектору — что именно уязвимо, как мы это проэксплуатировали, доказательство, оценка критичности по принятой шкале и конкретные шаги по устранению. Управленческий слой для руководства: краткое резюме на языке рисков и денег, без жаргона, с ответом на вопрос «насколько всё серьёзно и что закрывать в первую очередь». Находки ранжированы по критичности, поэтому ресурсы команды идут туда, где они нужнее всего.
Мы сознательно не раздуваем отчёт ради объёма. В него попадает только то, что реально сработало, плюс важные наблюдения, которые стоит учесть. Это отличает живой пентест от выгрузки сканера на двести страниц, по которой невозможно понять, за что хвататься. После того как ваша команда устранит найденное, мы проводим повторную проверку и подтверждаем, что уязвимости действительно закрыты, а не замаскированы. Этот ретест входит в логику услуги, потому что незакрытая дыра не лучше ненайденной.
Возражения, которые мы слышим чаще всего
«У нас лицензионный Битрикс и стоят обновления, нас не взломают». Лицензия и обновления закрывают известные уязвимости ядра, но не трогают ваши доработки, настройки прав и бизнес-логику — а именно там сидят рабочие векторы. Пентест проверяет ровно ту часть, которую не покрывают обновления. «Мы маленькие, кому мы нужны». Большинство атак сегодня массовые и автоматические: ботнеты сканируют интернет и бьют по всем подряд, а уязвимый сайт становится жертвой не из-за известности, а из-за слабости. «Это слишком дорого». Сравните стоимость пентеста с ущербом от одного инцидента — простоем продаж, восстановлением, утечкой базы и потерей доверия клиентов. Калькулятор на этой странице помогает прикинуть эту цифру заранее.
«Мы недавно делали аудит, нам хватит». Аудит и пентест дополняют друг друга, а не заменяют: аудит проверяет соответствие и гигиену, пентест доказывает или опровергает реальную пробиваемость. Часто именно после аудита, который показал чистую картину по чек-листу, пентест находит рабочий вектор в логике — потому что чек-лист его в принципе не предусматривает. Лучшая стратегия — связка из обоих инструментов с понятной периодичностью.
Сценарии, под которые мы собираем тест
Пентест не бывает одинаковым — он подстраивается под вашу модель угроз. Для интернет-магазина и оптовой витрины фокус на точках приёма данных и платежей: формы, корзина, оформление заказа, интеграции с платёжными сервисами. Для B2B-портала с кабинетами — на разграничении доступа: горизонтальное и вертикальное перемещение, права ролей, доступ к чужим данным. Для сайтов с тяжёлыми доработками ядра разумен white-box с анализом исходного кода, потому что снаружи многие проблемы просто не видны. А если вы опасаетесь инсайдера или взлома одного аккаунта, моделируем grey-box со стартовым доступом обычного пользователя.
Дополнительно по запросу мы расширяем тест за пределы веб-приложения: проверяем устойчивость инфраструктуры, моделируем социальную инженерию и фишинг против сотрудников, оцениваем поведение сайта под нагрузкой. Эти сценарии подключаются как отдельные блоки, потому что реальная безопасность складывается не только из кода, но и из людей, процессов и инфраструктуры вокруг. Какой набор нужен именно вам, мы определяем на брифе, исходя из того, какую угрозу вы считаете самой вероятной и самой дорогой.
С чего начать
Начните с короткого разговора о вашем сайте: какие на нём данные, есть ли личные кабинеты и платежи, насколько сложна бизнес-логика и были ли крупные доработки. На основе этого мы предложим подходящую модель пентеста, оценим объём и пришлём смету в течение рабочего дня. Бриф бесплатный, и по его итогам вы уже получите понимание, где у вас самые вероятные точки риска и с чего разумнее начать. А дальше проведём тест на проникновение, подтвердим реальную защищённость атакой и отдадим отчёт, по которому вашу безопасность можно не предполагать, а знать.
Частые вопросы о пентесте сайта на Битрикс
Что такое пентест простыми словами? +
Пентест, или тестирование на проникновение, — это контролируемая атака на ваш сайт, которую проводят специалисты по безопасности. Они действуют как настоящий злоумышленник: ищут точки входа, эксплуатируют уязвимости в безопасной среде и проверяют, как далеко можно зайти. В отличие от теории, пентест отвечает на конкретный вопрос — можно ли вас взломать и через что именно.
Чем пентест отличается от аудита безопасности? +
Аудит проходит по чек-листу и описывает потенциальные риски — где уязвимость в принципе возможна. Пентест идёт дальше: он не описывает риск, а реализует его в контролируемой среде и доказывает эксплуатацию. Аудит отвечает на вопрос «что у нас не по правилам», пентест — на вопрос «можно ли нас реально пробить». Лучше всего они работают в связке.
Что значит black-box, grey-box и white-box? +
Это три модели теста по уровню вводных. Black-box — мы знаем только адрес сайта и работаем как внешний хакер без доступа. Grey-box — у нас есть ограниченный доступ, например аккаунт обычного пользователя, и мы проверяем сценарий инсайдера. White-box — мы получаем исходный код и архитектуру и проверяем защищённость изнутри. Часто эффективна их комбинация.
Что такое вектор атаки? +
Вектор атаки — это конкретный путь, которым злоумышленник может проникнуть в систему или получить данные. Например, уязвимая форма, через которую удаётся выполнить инъекцию, или ошибка в кабинете, открывающая чужие заказы. В отчёте пентеста каждый подтверждённый вектор сопровождается доказательством и приоритетом устранения.
Зачем сайту на Битрикс пентест, если есть лицензия и обновления? +
Лицензия и обновления закрывают известные уязвимости ядра Битрикса, но не трогают ваши доработки, настройки прав и бизнес-логику. Именно в этой уникальной части и прячутся самые опасные векторы. Пентест проверяет ровно то, что не покрывают обновления, поэтому он нужен даже на свежем лицензионном сайте.
Какие уязвимости ищет пентест? +
Мы проверяем классические веб-уязвимости по OWASP Top-10 — SQL-инъекции, XSS, обход авторизации, SSRF, инъекции команд, небезопасную загрузку файлов. Отдельно тестируем специфику Битрикса: уязвимые компоненты маркетплейса, ошибки прав доступа, небезопасные доработки. И обязательно проверяем бизнес-логику — то, что не видит ни один сканер.
Что такое проверка бизнес-логики? +
Это проверка сценариев, где запрос технически легитимен, но приводит к недопустимому результату: купить дешевле положенного, обойти оплату, увидеть данные другого контрагента, выполнить действие за пределами своей роли. Для B2B-сайтов это ключевой блок, потому что основные дорогие дыры сидят именно в логике, а не в синтаксисе.
Проверяете ли вы личные кабинеты контрагентов? +
Да, и это один из важнейших блоков для B2B. Мы проверяем горизонтальный доступ — можно ли из одного аккаунта добраться до заказов, цен и документов другого, — и вертикальный, то есть повышение привилегий. Если клиент способен увидеть чужие данные или дорасти до администратора, мы это подтверждаем доказательством.
Что значит повышение привилегий? +
Это сценарий, когда злоумышленник, получив доступ рядового пользователя, пытается дорасти до прав администратора, а затем и до сервера. Реальная атака редко останавливается на первой точке опоры, поэтому мы воспроизводим всю цепочку и показываем, как далеко может зайти атакующий именно на вашем сайте.
Проверяете ли инфраструктуру и сервер? +
В рамках white-box или по отдельному запросу — да. Мы оцениваем настройки сервера, веб-окружения и инфраструктуры, потому что часть рисков лежит вне самого приложения. Реальная безопасность складывается из кода, конфигурации и инфраструктуры вокруг, и при глубоком пентесте мы смотрим на всё это вместе.
Не сломает ли пентест наш боевой сайт? +
Нет. Опасные и потенциально разрушительные сценарии мы проигрываем на копии сайта, развёрнутой отдельно. Боевой продакшен проверяем аккуратно, без деструктивных действий, в согласованное окно. Правила и границы теста фиксируем заранее, поэтому продажи не останавливаются, а данные не повреждаются.
Будут ли потеряны данные во время теста? +
Нет. Любые сценарии с риском изменения или повреждения данных выполняются исключительно на копии. На боевом сайте мы не делаем деструктивных операций. Перед стартом мы письменно согласуем, что разрешено, а что запрещено даже в эксперименте, поэтому риск для данных исключён.
Останутся ли наши уязвимости в тайне? +
Да. Доступы, исходный код и найденные уязвимости остаются между нами и вашей командой, отчёт передаётся защищённым каналом. Мы не публикуем находки и не используем их где-либо ещё, а при необходимости подписываем соглашение о неразглашении. Конфиденциальность для нас так же важна, как техническая глубина.
Заметят ли тест наши пользователи? +
Как правило, нет. Мы планируем нагрузку и опасные действия так, чтобы они не влияли на работу обычных пользователей. Если по сценарию нужна проверка под нагрузкой или в чувствительное время, мы согласуем окно заранее, чтобы тест не пересёкся с пиком продаж.
Сколько стоит пентест сайта на Битрикс? +
Экспресс-проверка периметра обычно начинается от 60 000 рублей, пентест B2B-сайта с проверкой бизнес-логики — от 140 000, глубокий white-box с анализом кода — от 280 000. Цена зависит от модели теста, размера сайта и глубины проверки логики. Точную смету присылаем после короткого брифа, бесплатно.
Сколько времени занимает пентест? +
Экспресс-пентест укладывается примерно в 5 дней, тест B2B-сайта — от 10 дней, глубокий пентест с анализом кода — от 18 дней. Срок зависит от объёма сайта, числа кабинетов и сложности бизнес-логики. Точные сроки мы фиксируем в смете до старта работ.
Что входит в отчёт по итогам? +
Отчёт построен в двух слоях. Технический — для разработчиков: по каждому подтверждённому вектору что уязвимо, как мы это проэксплуатировали, доказательство, оценка критичности и шаги по устранению. Управленческий — для руководства: краткое резюме на языке рисков и денег с приоритетами. Находки ранжированы по критичности.
Проводите ли повторную проверку после устранения? +
Да. После того как ваша команда закроет найденное, мы проводим ретест и подтверждаем, что уязвимости действительно устранены, а не замаскированы. Повторная проверка входит в логику услуги, потому что незакрытая дыра не лучше ненайденной. Стоимость ретеста — от 25 000 рублей.
Поможете ли устранить найденные уязвимости? +
Да. По каждому вектору мы даём конкретные шаги исправления, а при необходимости сопровождаем устранение или закрываем уязвимости силами нашей команды. После исправлений проводим повторную проверку, чтобы убедиться, что всё закрыто. Так пентест доводится до результата, а не остаётся отчётом в столе.
Когда стоит заказывать пентест? +
Когда на сайте есть что защищать и цена ошибки высока: B2B-порталы с клиентской базой и персональными ценами, кабинеты с заказами, приём платежей и персональных данных. Особенно важен пентест перед запуском нового кабинета, переездом инфраструктуры, выходом на крупного клиента или после серьёзных доработок логики.
Нужен ли пентест маленькому сайту? +
Если сайт простой, без кабинетов и платежей, а данных почти нет, иногда честнее начать с базовой гигиены — обновлений, настройки прав и устранения известных уязвимостей — и не тратиться сразу на глубокий пентест. На брифе мы прямо скажем, что разумнее в вашем случае, исходя из состава данных и цены инцидента.
Как часто нужно проводить пентест? +
Базовый ориентир — раз в год и обязательно после крупных изменений: новых доработок, смены инфраструктуры, запуска значимых функций. Если сайт активно развивается, разумно встроить проверки безопасности в процесс разработки, чтобы новые доработки не открывали старые дыры заново. На брифе подберём периодичность под ваш темп изменений.
Крупный клиент требует подтверждения безопасности — поможет ли пентест? +
Да, это типичная ситуация. По итогам теста мы даём отчёт с результатами проверки на проникновение и приоритетами устранения — документ, который можно показать заказчику как подтверждение того, что безопасность проверена реальной атакой, а не на словах. Часто именно это требование и становится поводом заказать пентест.
С чего начать сотрудничество? +
Начните с короткого разговора о сайте: какие на нём данные, есть ли кабинеты и платежи, насколько сложна логика и были ли крупные доработки. На основе этого мы предложим модель пентеста, оценим объём и пришлём смету в течение рабочего дня. Бриф бесплатный, и уже по его итогам вы поймёте, где самые вероятные точки риска.
Проверим защищённость вашего сайта атакой?
Расскажите о вашем сайте, кабинетах и данных — предложим подходящую модель пентеста и пришлём смету в течение рабочего дня.
- Ответим в течение рабочего дня
- Бесплатный аудит процессов и расчёт
- NDA и фиксированная смета