ELITE OFFENSIVE SECURITY COMPANYTOSHKENT / UZBEKISTAN

Пентест веб-приложений

Защитите доверие клиентов от последствий опасных ошибок.

Проверяем права доступа, защиту аккаунтов и бизнес-логику веб-приложений и согласованных API. Доказываем, как ошибки влияют на данные клиентов и доступные действия.

01 / ПРОВЕРКА

Что и как проверяем?

Пентест — практическая проверка уязвимости в контролируемых условиях. По OWASP WSTG оцениваем аутентификацию, сессии, права доступа, бизнес-логику и API. Находки сканеров подтверждаем вручную; влияние на данные показываем минимально необходимыми доказательствами.

  • Аутентификация и авторизация
  • Бизнес-логика и обработка данных
  • Согласованные API и веб-интерфейсы

ПРАКТИЧЕСКИЕ СЦЕНАРИИ / TTP

Как работает подход и что он даёт вам?

TTP — тактика атакующего, используемые техники и процедуры. Мы анализируем эти подходы и подбираем сценарии под вашу среду и письменно согласованный объём. Связываем результат каждой проверки с практическими рекомендациями по защите.

01

Объекты API и границы ролей

Проверяем BOLA/IDOR — доступ к чужому объекту — и BFLA — выполнение функции без нужных прав. Серверный контроль оцениваем на тестовых аккаунтах разных клиентов и ролей. Отчёт показывает, какие данные или действия становятся доступны.

02

OAuth, SSO и жизненный цикл сессии

Совместно оцениваем SSO, OAuth/OIDC, восстановление пароля и MFA. Проверяем срок токена, его целевую службу и отзыв после выхода. Показываем случаи, когда один слабый процесс снижает защиту всей учётной записи.

03

Бизнес-логика и сложные запросы

В согласованном объёме проверяем параллельные запросы, SSRF, загрузку файлов и границы прокси. Вручную оцениваем ошибки цены, лимитов и последовательности действий, которые сканер может пропустить. Находки сопровождаются условиями воспроизведения и критериями исправления.

02 / РЕЗУЛЬТАТ

Что вы получите.

  1. 01Уязвимости и их влияние на бизнес
  2. 02Шаги воспроизведения и технические доказательства
  3. 03Рекомендации по исправлению для разработчиков

Подготовим план вашего проекта.

Отправьте задачу через CyberTrust. Мы уточним число активов, глубину проверки и ожидаемый результат, а сроки и стоимость укажем в предложении.

Заказать на CyberTrust
CYBER-BRO / INCIDENT RESPONSE

Произошёл инцидент?

Кратко опишите ситуацию. Мы рассмотрим обращение и свяжемся с вами, чтобы согласовать дальнейшие действия.

Не отправляйте пароли и конфиденциальные файлы. Безопасный способ обмена доказательствами согласуем отдельно.

Политика конфиденциальности