Cyber
Pentest
Безопасность
OWASP

Pentest веб-приложения и ремедиация

Провели комплексное тестирование на проникновение финтех-приложения, обнаружили критические уязвимости, помогли с устранением.

2024
6 недель
Security report
AuditBoard

Визуальный отчёт pentest: findings, приоритеты и remediation

UI, в котором понятны критичность, шаги исправления и статус повторной проверки.

Critical/High
0
Повторный тест
Да
Due diligence
Closed
Findings
0
Матрица уязвимостей
Сводка по IDOR, SQLi и сериализации с деталями по шагам воспроизведения.
Fix plan
14
План ремедиации для команды
Приоритеты, ответственные, дедлайны и статус повторной проверки.
Findings
Матрица уязвимостей
live
High
0
Medium
2
OWASP
A01/A03
Key modules
Risk matrix
Remediation workflow
Executive summary

Как это выглядит

Ниже - визуальные UI-сценарии ключевых экранов проекта: так посетитель может быстро понять, как выглядел бы продукт в реальной работе.

Findings
AuditBoard
High
0
Medium
2
OWASP
A01/A03

Матрица уязвимостей

Сводка по IDOR, SQLi и сериализации с деталями по шагам воспроизведения.

Severity scoring
PoC шаги
Влияние на бизнес
Fix plan
AuditBoard
Tickets
14
Owners
4
ETA
12 дней

План ремедиации для команды

Приоритеты, ответственные, дедлайны и статус повторной проверки.

Разбивка по спринтам
Code owners
Dependency fixes
Board
AuditBoard
Риск
Снижен
Статус
Passed
Round
Approved

Executive summary

Короткая сводка для CTO и инвесторов без лишнего технического шума.

Top risks
Mitigation status
Приложения к отчёту

Задача

Перед раундом инвестиций требовалось подтвердить безопасность платформы. Внутренней экспертизы ИБ не было.

Ограничения

  • Сжатые сроки (до due diligence)
  • Нельзя нарушать работу production
  • Нужен отчёт для инвесторов

Решение

Провели black-box и grey-box тестирование. Обнаружили IDOR, SQL Injection, небезопасную десериализацию. Составили детальный план ремедиации, помогли команде с исправлениями, провели повторное тестирование.

Результаты

МетрикаДоПослеИзменение
Critical/High уязвимости80
-100%
Medium уязвимости122
-83%
Инвестиционный раундПод вопросомЗакрыт

Технологии

Burp Suite
SQLMap
OWASP ZAP
Custom scripts

Артефакты

  • Отчёт о тестировании
  • План ремедиации
  • Executive Summary
  • Повторный тест

Нужен похожий проект?

Обсудим вашу задачу и предложим решение.

Обсудить проект