Контролируемая проверка защиты
Пентестинг
Проводим контролируемую имитацию атак на сайты, API, внешнюю или внутреннюю инфраструктуру. Фиксируем доказательства, влияние на бизнес, способы исправления и проверяем результат повторно.
Имитируем действия атакующего в заранее согласованных границах: проверяем веб-приложения, API, внешний и внутренний контур, безопасно подтверждаем уязвимости и показываем реальные цепочки атаки. После исправлений проводим ретест.

Когда это нужно
Когда нужен пентестинг
Пентест нужен, когда важно проверить не только наличие уязвимостей, но и возможность использовать их в реальном сценарии атаки.
Сервис готовится к запуску
Перед релизом нужно убедиться, что уязвимость в приложении, API или инфраструктуре не позволит получить доступ к данным и управлению.
После релиза появились новые точки входа
Интеграции, кабинеты, API и административные панели расширили поверхность атаки и требуют повторной проверки.
Система доступна из интернета
Публичные сервисы, VPN, удалённый доступ и облачные ресурсы могут образовать незаметную цепочку проникновения.
Сканер не показывает реальную опасность
Автоматическая проверка находит отдельные признаки, но не объясняет, можно ли объединить их в рабочий сценарий атаки.
Заказчику нужны доказательства защиты
Для договора, тендера или внутреннего контроля требуется независимая проверка с подтверждениями и понятным планом исправлений.
После инцидента нужно проверить пути атаки
Важно воспроизвести возможный маршрут нарушителя, закрыть связанные точки входа и подтвердить результат ретестом.
Результат для бизнеса
Что даст пентестинг
Вы получите подтверждённые сценарии атак, приоритет исправлений и понятный ответ, какие риски действительно могут повлиять на бизнес.
Реальные пути атаки становятся видны
Показываем, как отдельные слабые места могут объединяться в доступ к данным, аккаунтам или инфраструктуре.
Критичные уязвимости получают приоритет
Команда начинает с находок, которые реально эксплуатируются и несут наибольшие последствия для бизнеса.
Защита проверяется без остановки сервиса
Работаем по согласованным правилам, ограничиваем рискованные действия и сразу сообщаем о критичных находках.
Разработчики получают воспроизводимые доказательства
В отчёте есть условия, шаги безопасного воспроизведения, влияние и конкретные рекомендации по устранению.
Поверхность атаки сокращается
Находим лишние сервисы, слабые границы доверия и небезопасные связи, которые следует закрыть или ограничить.
Исправления подтверждаются ретестом
Повторно проверяем устранённые уязвимости и фиксируем итоговый статус без предположений.
Состав решения
Что входит в пентестинг
Состав и глубину проверки определяем по модели угроз и согласованному периметру — от одного веб-сервиса до нескольких связанных контуров.
Согласование границ и правил
Фиксируем активы, разрешённые методы, окна работ, ограничения и порядок связи при критичной находке.
Разведка внешней поверхности
Собираем доступные домены, сервисы, панели, технологии и возможные точки входа без нарушения работы систем.
Проверка веб-приложения
Тестируем авторизацию, сессии, ввод данных, загрузку файлов, серверную логику и типовые классы веб-уязвимостей.
Тестирование API
Проверяем методы, токены, права на объекты, ограничения запросов и обработку недоверенных данных.
Авторизация и права доступа
Ищем обход ролей, доступ к чужим данным, слабые сценарии восстановления и ошибки управления сессиями.
Сетевые сервисы и конфигурации
Оцениваем доступные службы, сегментацию, удалённый доступ и ошибки конфигурации в согласованном контуре.
Бизнес-логика и сценарии
Проверяем действия, которые нельзя надёжно оценить сканером: лимиты, статусы, оплаты, согласования и последовательности операций.
Безопасное подтверждение уязвимостей
Подтверждаем влияние минимально достаточным способом, не изменяем данные и не развиваем атаку за согласованные границы.
Отчёт и повторная проверка
Передаём доказательства и рекомендации, проводим разбор с командой и ретест после исправлений.
Стоимость
Три варианта пентестинга
Стоимость зависит от числа приложений, ролей, API, сетевых сегментов и требуемой глубины ручной проверки.
Пентест веб-сервиса
от 130 000 ₽
5–7 рабочих дней
Для одного сайта, личного кабинета или API перед запуском и после значимого обновления.
В стоимость входит
- Одно веб-приложение или API
- Внешняя разведка
- Авторизация и права доступа
- Ручная проверка ключевых сценариев
- Технический отчёт
- Один цикл ретеста
Комплексный пентест
от 280 000 ₽
2–3 недели
Для связки веб-приложения, API и внешней инфраструктуры с несколькими ролями и интеграциями.
В стоимость входит
- Веб-приложение и API
- Внешний инфраструктурный контур
- Проверка бизнес-логики
- Поиск цепочек атаки
- Разбор отчёта с командой
- Ретест критичных и высоких рисков
Расширенный пентест
от 520 000 ₽
4–6 недель
Для нескольких систем, сложной архитектуры и проверки внешнего и внутреннего контура по согласованию.
В стоимость входит
- Несколько приложений и контуров
- Внутренний сегмент по согласованию
- Моделирование сложных цепочек
- Углублённая проверка бизнес-логики
- Рабочая сессия с владельцами систем
- Два цикла ретеста
Срок указан при готовых материалах и согласовании в течение одного рабочего дня. Точный состав, срок и цена фиксируются в договоре.
Почему мы
Преимущества работы с нами
Проверяем защиту управляемо и доказательно — без выхода за периметр, необоснованного риска для продуктивных систем и отчёта из одной выгрузки сканера.
Работаем только с письменным разрешением
До старта фиксируем владельца систем, периметр, допустимые методы, контакты и правила остановки.
ПреимуществоПодтверждаем находки вручную
Отделяем реальные уязвимости от ложных срабатываний и оцениваем возможность объединения в цепочку атаки.
ПреимуществоДоказываем риск безопасно
Используем минимально достаточное подтверждение и не затрагиваем чужие данные или устойчивость сервиса.
ПреимуществоГотовим отчёт для двух аудиторий
Руководитель получает картину рисков, а разработчики — воспроизводимые доказательства и рекомендации.
ПреимуществоСразу сообщаем о критичных находках
Не ждём конца проекта, если обнаружен риск, который требует немедленного ограничения или исправления.
ПреимуществоВключаем ретест в результат
После исправлений повторяем проверку и подтверждаем, что уязвимость закрыта, а обходной путь не появился.
ПреимуществоПроцесс
Этапы работы
Каждый этап заканчивается проверяемым результатом — от правил проведения до подтверждённого статуса исправлений. Часть этапов выполняется параллельно, поэтому их длительности не нужно складывать.
- 01до 1 дня
Периметр и правила
Согласуем цели, активы, методы, окна работ, ограничения и контактных лиц.
Правила проверки17% - 021–3 дня
Разведка
Изучаем поверхность атаки, технологии, роли и доступные точки входа.
Карта точек входа33% - 031–3 дня
Автоматизированный анализ
Собираем кандидатов на ручную проверку и исключаем очевидный информационный шум.
Кандидаты на проверку50% - 043–10 дней
Ручные сценарии
Проверяем бизнес-логику, права и возможные цепочки атаки в согласованных границах.
Подтверждённые цепочки67% - 051–3 дня
Отчёт и разбор
Описываем доказательства, последствия, приоритеты и проводим встречу с командой.
План исправлений83% - 061–3 дня
Ретест
Повторно проверяем устранённые находки и фиксируем остаточные риски.
Статус устранения100%
Полезно перед запуском
Материалы по теме
DevOps и безопасность · 11 мин.
Пентест сайта и инфраструктуры: что проверяют и как подготовиться
Разбираем, чем пентест отличается от сканирования и аудита, что входит в проверку сайта и инфраструктуры и как подготовить команду без остановки работы.
Читать статьюБезопасность · 15 мин.
Безопасность сайта для бизнеса: практический чек-лист защиты
Практический чек-лист защиты сайта: что проверить в доступах, обновлениях, резервных копиях, формах и мониторинге, чтобы снизить риски и быстрее восстановиться.
Читать статьюDevOps и безопасность · 13 мин.
VPN для бизнеса: как организовать безопасный удалённый доступ
Разбираем, как дать сотрудникам и филиалам доступ к рабочим системам без публикации внутренних сервисов в интернете и общих учётных записей.
Читать статьюПрактика
Проекты с защищённой инфраструктурой
Примеры решений, где безопасность связана с архитектурой, сетями, доступами и контролируемой эксплуатацией.

Damba — сетевая безопасность и DevOps
Построить и постоянно укреплять self-hosted инфраструктуру: изолировать сети, контролировать периметр, автоматизировать деплой, мониторинг и восстановление.
Смотреть кейс
Умный дашборд домашней инфраструктуры
Объединить домашнюю и гостевую инфраструктуру в одной защищённой точке входа с живыми данными из всех ключевых сервисов.
Смотреть кейс
TV-PORTAL / Damba Relax — Wi-Fi и ТВ-киоск
Объединить гостевой Wi-Fi, сервисы в номере, оплату, управление персонала и голосовые сценарии в одной надёжной системе.
Смотреть кейсНужно проверить систему атакой?
Оставьте заявкуна бесплатную консультацию
Уточним периметр, критичные сценарии и безопасные ограничения, предложим формат пентеста и назовём ориентир по срокам и бюджету. Активные проверки проводим только с письменным разрешением.