Manual Security AuditРучное тестирование

Expert team.
Deep analysis.
Команда специалистов.
Глубокий анализ.

Simulating an advanced attacker on your infrastructure. For enterprise systems, fintech platforms and products where automated scanners aren't enough.Проверка инфраструктуры по модели действий реального атакующего — от первичного доступа до перемещения внутри системы и взаимодействия с сервисами.

How we attack — step by stepКак мы атакуем — пошагово

A real pentest is a process, not a one-time scan. Each stage increases coverage and confidence in the final report.Это не автоматическое сканирование. Проверка идет по всей цепочке — от внешнего доступа до внутренних сервисов и их взаимодействий.

Recon 01 Map 02 Exploit 03 Internal Access 04 Goal ATTACK CHAIN SIMULATION
01 / Recon

Information gatheringСбор информации

OSINT, subdomains, infrastructure, code leaks, open ports. Attack surface map before we touch a single packet.OSINT, поддомены, инфраструктура, утечки кода, открытые порты. Формирование модели поверхности атаки до начала активной проверки.

02 / Map

Threat modelingThreat modeling

Application mapping, business logic, roles, request chains. Identifying sensitive endpoints and weak trust boundaries.Анализ приложения: бизнес-логика, роли, цепочки запросов. Поиск чувствительных эндпоинтов и слабых границ доверия.

03 / Exploit

ExploitationЭксплуатация

Reproducible PoCs: IDOR, SSRF, RCE, injections, auth issues. Every finding with steps and payload.Проверка уязвимостей на практике: доступ к данным, SSRF, инъекции, ошибки аутентификации. Воспроизводимые сценарии для каждой проблемы.

04 / Internal Access

Lateral movementLateral movement

From inside: K8s API, service tokens, service-to-service, AD/IAM. Demonstrating how far a real attacker can go.Kubernetes API, сервисные токены, внутренние сервисные связи, AD/IAM. Анализ перемещения и расширения доступа внутри инфраструктуры.

05 / Report

Report + retestОтчёт + ретест

Structured report with CVSS + business impact. Retest after fixes is included in the price.Структурированный отчёт с оценкой рисков, CVSS, влияния на бизнес и рекомендациями по исправлению. Повторная проверка после исправлений входит в работу.

100%
PoC for each findingPoC для каждой находки
< 24h
CRIT SLASLA на CRIT
48+
Projects completedПроектов завершено
Free
Retest includedРетест включён

Testing methodologiesФорматы тестирования

Every manual pentest is conducted in one of two methodologies — each answers a different set of security questions about your system.Каждый ручной пентест проводится по одной из двух методологий — каждая отвечает на разные вопросы о безопасности вашей системы.

Black Box
External attacker viewВзгляд внешнего атакующего
AccessДоступ None — external onlyНет — только внешний
SimulatesСимулирует Real external attackerВнешнего атакующего
DurationСрок 5–10 daysдней
Best forПодходит для
Pre-launchПеред запуском PerimeterПериметр Third-partyИнтеграции
Black Box in detailПодробнее о Black Box
White Box
Full-access deep auditГлубокий аудит с полным доступом
AccessДоступ Full — code, infra, credsПолный — код, инфра, доступ
SimulatesСимулирует Internal security reviewВнутренний аудит
DurationСрок 7–21 daysдень
Best forПодходит для
ComplianceКомплаенс Post-incidentПосле инцидента M&A
White Box in detailПодробнее о White Box

Ready to start a pentest?Подобрать формат тестирования под вашу инфраструктуру

Contact us — we'll discuss scope, risks, timeline and arrange written authorization.Свяжитесь с нами — подберём формат тестирования под вашу инфраструктуру, согласуем подход, определим объём работ и условия проведения проверки.