Анализ защищённости приложений
Найдём уязвимости в веб- и мобильных приложениях и API раньше, чем их найдут злоумышленники: от инъекций до ошибок бизнес-логики, которые не видит ни один сканер.
Кому это нужно
- Банкам и финтеху — ДБО, мобильные банки, платёжные сервисы; можно объединить с анализом по ОУД 4.
- E-commerce и сервисам с личными кабинетами — там, где утечка клиентских данных бьёт по бизнесу напрямую.
- Продуктовым командам — перед крупным релизом или выходом на корпоративных клиентов.
Что мы проверяем
Веб-приложения
По OWASP WSTG и ASVS — от классических инъекций и XSS до ошибок авторизации и бизнес-логики: обход лимитов, манипуляции с ценами и статусами. Полный состав проверок и подбор формата — на отдельной странице.
Мобильные приложения
По OWASP MASVS — хранение данных на устройстве, взаимодействие с сервером, защита от реверс-инжиниринга.
API
Аутентификация, авторизация, избыточные данные в ответах, устойчивость к перебору.
Исходный код
Опционально: автоматизированный (SAST) и ручной аудит кода.
Как мы работаем
Определяем состав работ и среду тестирования: тестовый стенд или продакшен с правилами.
Работаем вручную и инструментально; каждую уязвимость подтверждаем доказательством эксплуатации.
Уязвимости с приоритетами, шагами воспроизведения и рекомендациями для разработчиков.
Консультируем команду разработки и бесплатно перепроверяем исправления.
Сроки и стоимость
Цена зависит от размера приложения и глубины проверки.
Почему Oreol Security
Лицензии ФСТЭК и ФСБ России работаем с конфиденциальной информацией и криптографией легально.
16 лет в информационной безопасности, 200+ проектов: банки, промышленность, энергетика, госсектор.
Своя команда из 30+ специалистов — не перепродаём чужие услуги.
Отчёты, которые можно применять: конкретные шаги, приоритеты и перепроверка после исправлений.
Частые вопросы
Нужно ли давать вам исходный код?
Тестировать на проде или на стенде?
Связанные услуги
Пентест веб-приложений
Отдельная страница про веб и API: чек-лист проверок по группам, форматы black/grey/white box и подбор объёма.
Тестирование на проникновение
Внешний и внутренний пентест, социальная инженерия. Отчёт с векторами атак и планом исправлений.
Анализ уязвимостей по ОУД 4
Оценка ПО для переводов денежных средств по ГОСТ Р ИСО/МЭК 15408-3 с отчётом для Банка России.
DevSecOps и безопасная разработка
Аудит процессов и CI/CD, GAP-анализ по BSIMM и OWASP SAMM, внедрение SAST/DAST/SCA.
Расскажите о задаче
Опишите задачу в двух словах — вернёмся с уточняющими вопросами и предварительной оценкой в течение рабочего дня. При необходимости подпишем NDA.
Успешно!
Ваш запрос успешно отправлен! В ближайшее время с вами свяжется представитель компании и ответит на все вопросы.