Penetration Testing MethodologyМетодология тестирования
Manual PentestРучной пентест

Black Box.
Zero knowledge.
Black Box.
Нулевое знание.

We get only a domain or IP — nothing else. Pure external attacker simulation. Find what an adversary finds when they target you from the internet. Только домен или IP — ничего больше. Чистая симуляция внешнего атакующего. Найдём то, что найдёт противник, атакуя вас из интернета.

Black Box approachПодход Black Box

Tester has zero knowledge of the system — only a domain or IP. The most accurate simulation of a real external adversary with no insider context.Тестировщик не знает ничего о системе — только домен или IP. Максимально точная симуляция реального внешнего атакующего без инсайдерского контекста.

Black Box

External attacker viewВзгляд внешнего атакующего

Zero knowledge — only a domain or IP. The most accurate simulation of a real external adversary with no insider context.Нулевое знание — только домен или IP. Максимально точная симуляция реального внешнего атакующего без инсайдерского контекста.

SpeedСкорость
DaysДни
DepthГлубина
HighВысокая
CoverageОхват
ExtВнеш
SimulationСимуляция
MaxМакс
  • External surface enumeration — OSINT, subdomains, open portsРазведка внешней поверхности — OSINT, поддомены, открытые порты
  • Authentication, session and access control bypassОбход аутентификации, сессий и контроля доступа
  • API and business-logic abuse without prior knowledgeЭксплуатация API и бизнес-логики без предварительного знания
  • Web, network and infra vulnerabilities — CVEs, misconfigsВеб-, сетевые и инфраструктурные уязвимости — CVE, мисконфиги
  • Full PoC with reproduction steps for every findingПолный PoC с шагами воспроизведения для каждой находки

When to use Black BoxКогда выбрать Black Box

Best when you need to know exactly what an outside adversary can find and exploit before they do.Подходит, когда нужно знать именно то, что может найти и использовать внешний противник — до него.

Before a product launchПеред запуском продукта

See what an adversary sees on day one. Exposed services, default configs, obvious entry points — before your users encounter them.Увидьте, что увидит атакующий в первый день. Экспонированные сервисы, дефолтные конфиги, очевидные точки входа — до ваших пользователей.

New third-party integrationНовая интеграция с третьей стороной

Audit a partner's exposed surface before trusting them with your data flows, credentials or internal network access.Аудит периметра партнёра до того, как вы доверите ему потоки данных, учётные данные или доступ во внутреннюю сеть.

Regular perimeter checksРегулярные проверки периметра

Quarterly Black Box keeps track of what new exposure was added with each release or infrastructure change.Квартальный Black Box отслеживает новые уязвимости, появившиеся с каждым релизом или изменением инфраструктуры.

Black Box vs White BoxBlack Box против White Box

Two complementary formats — each answers different security questions.Два дополняющих формата — каждый отвечает на разные вопросы о безопасности.

ParameterПараметр Black Box White Box
Initial access levelУровень доступаNone — external onlyНет — только внешнийFull — code + infraПолный — код + инфра
Simulates real attackerСимуляция реального атакующегоPartialЧастично
Source code analysisАнализ исходного кода
Internal logic flawsОшибки внутренней логикиLimitedОграниченно
Coverage completenessПолнота покрытияMediumСредняяHighВысокая
Time to completeСрок выполнения5–10 days5–10 дней7–21 days7–21 день
Retest includedРетест включён

Need deeper coverage?Нужна более глубокая проверка?

White Box gives full access to source code, architecture and internal infrastructure — maximum coverage, zero blind spots.White Box даёт полный доступ к исходному коду, архитектуре и внутренней инфраструктуре — максимальное покрытие, ноль слепых зон.

White Box →White Box →

How every audit runsКак проходит каждый аудит

Scoped, documented, verified — same delivery process regardless of format.Чёткий скоп, документация, верификация — одинаковый процесс независимо от формата.

01

Scoping callСозвон по скопу

Define targets, timeline and written authorization.Фиксируем цели, сроки и письменное разрешение.

02

Active testingАктивное тестирование

Structured external attack. Critical findings notified in real time.Структурированная внешняя атака. Критические находки — сразу.

03

Report deliveryВыдача отчёта

CVSS-rated findings with full PoC, business impact and remediation.Находки с CVSS, PoC, бизнес-импактом и рекомендациями.

04

Free retestБесплатный ретест

After fixes — we verify every critical and high finding at no extra cost.После фиксов — проверяем каждую критическую и высокую находку бесплатно.

100%
PoC per findingPoC на каждую находку
Free
Retest includedРетест включён
<24h
Critical SLASLA на критические
48+
Audits doneАудитов завершено

Ready for a Black Box audit?Готовы к Black Box аудиту?

Tell us your domain and we'll scope it same day.Расскажите о вашем домене — составим скоп в тот же день.