SECURED BY ERNEST
СВЯЗАТЬСЯ
Пентестер и разработчик · УфаВеб · API · роли · бизнес-логика

Найду дыру
раньше хакеров.

Атакую продукт так, как это сделает злоумышленник, и перепроверяю, что дыра закрыта.

↓

Что вы получаете

Не список «возможных проблем», а проверенные находки.

У каждой находки есть доказательство, понятное влияние на бизнес, рекомендация для вашей команды и отметка ретеста. Разработчик воспроизводит её за минуту.

SBE-014Пример · условные данные

Чужие заказы открываются по номеру в API

Серьёзность: высокая Сложность атаки: низкая Ретест · устранено
Компонент
GET /api/orders/{id}
Класс
Нарушение контроля доступа (IDOR)
Влияние
Любой покупатель видит адреса и телефоны других клиентов.
# сессия покупателя A, заказ покупателя B
GET /api/orders/48213  →  200 OK
{ "phone": "", "address": "" }
# после исправления
GET /api/orders/48213  →  403 Forbidden
  1. 01 · НайденоСообщено в день находки
  2. 02 · РекомендацииПроверка владельца заказа
  3. 03 · ИсправленоКоманда выпустила патч
  4. 04 · РетестИсходный сценарий не работает

Так выглядит каждая находка в отчёте: доказательство, влияние, исправление и статус ретеста.

Методика опирается на
  • OWASP WSTG · тестирование
  • OWASP ASVS · требования
  • CVSS 4.0 · оценка серьёзности
  • OWASP API Top 10 · API

§ 01Границы

Что я проверяю

Фокус на том, что я знаю изнутри как разработчик: веб-приложения, их API, роли пользователей и бизнес-логику. Границы фиксируем письменно до старта.

ПоверхностьЧто ищуТипичные находки
Веб-приложениеИнъекции, XSS, загрузку файлов, ошибки обработки ввода и состояния сессии.XSS · SSRF · небезопасная загрузка
API и интеграцииДоступ к чужим объектам, лишние поля в ответах, вебхуки и ключи сторонних сервисов.IDOR · mass assignment · утечка токенов
Роли и доступыПовышение привилегий, обход проверок на клиенте, сброс пароля и вход.Обход авторизации · захват аккаунта
Бизнес-логикаСценарии, которые сканер не увидит: цены, скидки, статусы заказов, лимиты.Отрицательные суммы · гонки · пропуск шагов
КонфигурацияЗаголовки безопасности, CORS, публичные служебные адреса, раскрытие версий.Открытые панели · ошибки CORS

§ 02Форматы

Что можно заказать

Подбираем формат под вашу задачу и согласуем объём проверки.

01

Пентест под задачу

Согласуем отдельное ТЗ и границы проверки. Исследую продукт, фиксирую находки и их влияние.

Результат для команды
Отчёт с условиями воспроизведения, доказательствами и объяснением риска.
02

Работа в команде проекта

Подключаюсь к исследованию безопасности, обсуждаю находки с разработчиками и повторно проверяю исправления.

Результат для команды
Контекст для исправления и заключение ретеста: проблема устранена или требует дальнейшей работы.
03

Процесс Red Team ↔ Blue Team

Выстраиваю передачу находок между командами: от согласованной проверки до независимого подтверждения исправления.

Результат для команды
Понятные этапы, ответственность команд и история решений. Для этого процесса у каждого клиента есть отдельное рабочее пространство.

§ 03Процесс

Не PDF, который забудут, а находки, которые доводятся до закрытия

Каждый клиент получает отдельное рабочее пространство. Я присылаю туда находки, ваша команда исправляет, я проверяю исправление. У каждой находки видно этап и чья очередь.

  1. 01

    Согласуем ТЗ

    Границы проверки, системы и разрешённые действия фиксируются до начала работы.

  2. 02

    Исследую продукт

    Воспроизводимые находки, доказательства и влияние на продукт.

  3. 03

    Blue Team исправляет

    Команда обсуждает находку, сохраняет изменения и передаёт исправление на ретест.

  4. 04

    Red Team проверяет

    Исходный сценарий повторяется: исправление подтверждается или находка возвращается в работу.

Демо рабочего пространстваУсловные данные, вкладки можно пощёлкать.

Демо-магазин · рабочее пространствоДемо · условные данные
Открыто
5
На ретесте
2
Закрыто
2
Риск принят
1
Новая1
В работе2
К ретесту1
Ретест1
Закрыта2

У каждой находки виден следующий шаг и чья очередь. Нажмите на карточку.

§ 04Отчёт

Отчёт, который можно отдать и руководителю, и разработчику

Руководитель читает первую страницу и видит картину рисков. Разработчик открывает находку и воспроизводит её за минуту.

  1. Резюме для руководства

    Главные риски простым языком и что сделать в первую очередь.

  2. Границы и методика

    Что проверялось, в какие даты, какими учётными записями и что осталось вне scope.

  3. Матрица находок

    Серьёзность и сложность атаки отдельно: лёгкая средняя уязвимость может быть срочнее трудной высокой.

  4. Находки

    Шаги воспроизведения, доказательства, влияние и два исправления: быстрое и системное.

  5. Ретест

    Статус каждой находки после исправления с датой проверки.

Матрица находокПример · условные данные

↑ СерьёзностьСложность атаки →

ОткрытаУстранена после ретеста

§ 05Правила

Правила работы

Проверка безопасности не должна сама стать инцидентом. Эти правила действуют в каждом проекте.

  • Только с письменным разрешением

    Работаю по согласованному scope и в оговорённое окно.

  • Без разрушающих действий

    Не удаляю данные, не кладу сервис и не трогаю больше, чем нужно для доказательства.

  • Минимум чужих данных

    В доказательствах скрываю персональные данные и храню материалы до закрытия проекта.

  • NDA по запросу

    Подписываю соглашение о неразглашении до начала работ.

  • Критичное сразу

    Если нашёл опасную уязвимость, сообщаю в тот же день.

  • Ретест входит в работу

    Проверяю исправление по исходному сценарию, а не по описанию патча.

§ 06Автор

Эрнест

Пентестер и разработчик. Сам строю сайты, магазины и CRM, поэтому знаю, где в них обычно ошибаются.

Начать проверку

Расскажите, что нужно защитить.

Для первой оценки пригодится

  • Что за продукт и где он работает
  • Что проверить: сайт, API, личный кабинет
  • Желаемые сроки и есть ли тестовая среда
  • Что для вас самое ценное: данные, деньги, доступы