Penetration Testing MethodologyМетодология тестирования
Manual PentestРучной пентест

White Box.
Full access.
White Box.
Полный доступ.

Source code, architecture diagrams, credentials, infrastructure maps — we get everything. The deepest security audit possible with zero blind spots. Исходный код, архитектурные диаграммы, учётные данные, карты инфраструктуры — мы получаем всё. Максимально глубокий аудит безопасности без единого слепого пятна.

White Box approachПодход White Box

Tester has complete access — source code, architecture, credentials and infrastructure. Finds vulnerabilities invisible from outside: logic flaws, hidden API paths, hardcoded secrets, insecure dependencies.Тестировщик имеет полный доступ — исходный код, архитектура, учётные данные и инфраструктура. Находит уязвимости, невидимые снаружи: ошибки логики, скрытые API, хардкод-секреты, небезопасные зависимости.

White Box

Full-access deep auditГлубокий аудит с полным доступом

Complete access to source code, architecture and infrastructure — finds what no external scan can: logic flaws, hardcoded secrets, broken IAM.Полный доступ к коду, архитектуре и инфраструктуре — находит то, чего не найдёт никакой внешний скан: ошибки логики, хардкод-секреты, сломанный IAM.

SpeedСкорость
SlowДолго
DepthГлубина
MaxМакс
CoverageОхват
FullПолный
SimulationСимуляция
LowНизкая
  • SAST + DAST — static and dynamic source code analysisSAST + DAST — статический и динамический анализ кода
  • Architecture review — design flaws, trust boundaries, data flowsРевью архитектуры — ошибки проектирования, границы доверия
  • Hardcoded secrets, API keys and credentials in codebaseХардкод-секреты, API-ключи и учётные данные в коде
  • IAM audit — privilege escalation paths, over-permissive rolesАудит IAM — пути эскалации привилегий, избыточные роли
  • Dependency CVEs, outdated libraries, supply chain riskCVE зависимостей, устаревшие библиотеки, риск цепочки поставок
  • Internal API testing with full endpoint mapТестирование внутреннего API с полной картой эндпоинтов

When to use White BoxКогда выбрать White Box

Best when you need complete coverage — not just what's exposed, but everything inside. Compliance, post-incident, M&A, deep certifications.Подходит, когда нужно полное покрытие — не только то, что снаружи, но и всё внутри. Соответствие требованиям, постинцидент, M&A, глубокие сертификации.

Compliance certificationСертификация на соответствие

ISO 27001, PCI DSS, SOC 2 — auditors want evidence of internal controls, not just perimeter checks. White Box produces the required depth.ISO 27001, PCI DSS, SOC 2 — аудиторы требуют подтверждения внутренних контролей, а не просто проверки периметра. White Box даёт необходимую глубину.

Post-incident investigationРасследование после инцидента

After a breach, you need to understand root cause, lateral movement paths and what else is still exploitable. Full access is essential.После взлома нужно понять корневую причину, пути бокового перемещения и что ещё уязвимо. Полный доступ необходим.

M&A due diligenceDue diligence при M&A

Before acquiring or investing in a company, understand the actual security debt: hidden vulnerabilities, insecure dependencies, technical liability.Перед покупкой или инвестицией в компанию оцените реальный технический долг в безопасности: скрытые уязвимости, небезопасные зависимости, технические обязательства.

Pre-launch deep reviewГлубокий ревью перед запуском

For high-value products or platforms handling sensitive data — know the security posture inside and out before going live.Для ценных продуктов или платформ, работающих с чувствительными данными — знайте состояние безопасности изнутри и снаружи до выхода в прод.

White Box vs Black BoxWhite Box против Black Box

Two complementary formats — each answers different security questions.Два дополняющих формата — каждый отвечает на разные вопросы о безопасности.

ParameterПараметр Black Box White Box
Initial access levelУровень доступаNone — external onlyНет — только внешнийFull — code + infraПолный — код + инфра
Simulates real attackerСимуляция реального атакующегоPartialЧастично
Source code analysisАнализ исходного кода
Internal logic flawsОшибки внутренней логикиLimitedОграниченно
Coverage completenessПолнота покрытияMediumСредняяHighВысокая
Time to completeСрок выполнения5–10 days5–10 дней7–21 days7–21 день
Retest includedРетест включён

Want an attacker's perspective first?Хотите сначала взгляд атакующего?

Black Box simulates exactly what an external adversary can find — no insider knowledge, just the internet-facing surface.Black Box симулирует именно то, что найдёт внешний противник — без инсайдерского знания, только интернет-периметр.

← Black Box← Black Box

How every audit runsКак проходит каждый аудит

Scoped, documented, verified — same delivery process regardless of format.Чёткий скоп, документация, верификация — одинаковый процесс независимо от формата.

01

Scoping callСозвон по скопу

Define targets, access grants, timeline and written authorization.Фиксируем цели, уровень доступа, сроки и письменное разрешение.

02

Deep analysisГлубокий анализ

Code review, architecture analysis, dynamic testing. Critical findings notified in real time.Ревью кода, анализ архитектуры, динамическое тестирование. Критические находки — сразу.

03

Report deliveryВыдача отчёта

CVSS-rated findings with full PoC, business impact and remediation guidance.Находки с CVSS, PoC, бизнес-импактом и рекомендациями по исправлению.

04

Free retestБесплатный ретест

After fixes — we verify every critical and high finding at no extra cost.После фиксов — проверяем каждую критическую и высокую находку бесплатно.

100%
PoC per findingPoC на каждую находку
Free
Retest includedРетест включён
<24h
Critical SLASLA на критические
48+
Audits doneАудитов завершено

Ready for a White Box audit?Готовы к White Box аудиту?

Share your codebase access and we'll scope the full audit same day.Предоставьте доступ к кодовой базе — составим полный скоп в тот же день.