forumСоздать тему

Собираемся заказать пентест веб-приложения, но хотим подготовиться — есть ли чеклист для самостоятельной проверки?

GGürkan Y***Участник
Должность
Секретарь
Отрасль
Недвижимость
Тип организации
Компания на 300 человек
Дата регистрации
июнь 2022 г.
Сообщение
85
#1

Мы команда инженеров из 6 человек разрабатываем enterprise-софт для логистики, базируемся в Лондоне. Перед подписанием контракта на интеграцию с крупной транспортной компанией нам нужно провести независимый пентест веб-приложения. Независимая компания выставила счет на 4.500 фунтов за 5 дней работы, старт запланирован через три недели.

Бюджет у нас ограничен, поэтому очень хочется провести эти 5 дней максимально продуктивно. Не хотелось бы, чтобы пентестеры тратили оплаченное время на банальщину вроде отсутствующих заголовков или дефолтных паролей, лучше пусть закопаются в бизнес-логику и архитектуру авторизации.

Есть ли какой-то практичный внутренний чеклист, по которому мы можем пробежаться сами до старта? Что нам как разработчикам стоит обязательно закрыть перед передачей проекта на тест?

AAyberkЭксперт
Должность
Мобильный разработчик
Дата регистрации
июль 2023 г.
Сообщение
208
Самый полезный#2

Если коротко: главная цель предварительной подготовки — заранее вычистить мелкие огрехи конфигурации которые автоматические сканеры находят за пару секунд, чтобы пентестер сфокусировался на глубоком анализе бизнес-логики. Грамотная подготовка не только повысит практическую ценность аудита, но и избавит итоговый отчет от мусорных находок.

Вот базовые шаги для самостоятельной проверки: 1) Аутентификация и контроль доступа: заведите в системе минимум по две тестовые учетки на каждую роль и вручную проверьте, что один пользователь не может получить доступ к данным другого просто подменив ID в запросе (BOLA/IDOR). 2) Анализ зависимостей: прогоните репозиторий через внутренние сканеры уязвимостей сторонних пакетов и накатите свежие патчи. 3) Обработка ошибок и утечки: отключите подробный вывод трассировки стека (stack trace) на проде и в тестовой среде, убедитесь что API не отдает лишние поля из базы. 4) HTTP-заголовки безопасности и флаги кук: проверьте наличие атрибутов Secure и HttpOnly для всех сессионных кук.

И обязательно подготовьте тестовый контур. Передайте пентестерам актуальную документацию по всем эндпоинтам API и заранее добавьте их IP-адреса в белый список фаервола. Иначе в первый же день специалист упрется в ваш WAF и потеряет кучу времени.

TTülay A***Участник
Должность
Продавец-консультант
Отрасль
Упаковка
Тип организации
команда из 8 человек
Дата регистрации
дек. 2023 г.
Сообщение
64
#3

В прошлом году отдавали 5.000 фунтов за аудит похожего B2B-софта. Сами заранее ничего не проверили, в итоге из 22 пунктов в отчете 14 оказались отсутствующими заголовками HTTP и дефолтными ответами сервера. Было ужасно обидно понимать, что тысячи полторы фунтов из гонорара ушли на описание этой ерунды.

GGökhan C***Участник
Должность
Руководитель отдела закупок
Отрасль
Типография
Тип организации
среднее предприятие
Дата регистрации
июнь 2022 г.
Сообщение
181
#4

Самое важное — стабильность тестового окружения. Ни в коем случае не пускайте их на прод, поднимите отдельный стейджинг с анонимизированной копией боевой базы. Когда тестировщик начнет слать пейлоады, способные уронить базу или забить очереди, реальные бизнес-процессы не должны встать. И на время теста наложите строгий мораторий на любые деплои.

YYağmur C***УчастникУчастник сообщества
Дата регистрации
май 2023 г.
Сообщение
274
#5

Проверьте валидацию входных данных и работу с сессиями. Пройдитесь по экранированию спецсимволов во всех формах и параметрах URL. Убедитесь, что пользовательский ввод корректно фильтруется перед записью в БД, а токены сессии гарантированно инвалидируются на бэкенде при логауте. Наличие таких дыр сразу испортит общую картину.

HHalil S***Участник
Должность
Генеральный директор
Отрасль
Текстиль
Тип организации
среднее предприятие
Дата регистрации
авг. 2024 г.
Сообщение
242

Doki · Договор на обслуживание серверов · 2023

#6

Только не переусердствуйте с упрощением среды ради тестов. Разработчики иногда для удобства полностью вырубают фаервол или убирают базовую защиту, а потом система с идеальным отчетом падает сразу после выхода в прод. Тестовый стенд по конфигурации должен быть точной копией продакшена.

BBerkУчастник
Должность
Риелтор
Дата регистрации
апр. 2024 г.
Сообщение
102

Doki · Поддержка реагирования на инциденты · 2026

#7

Выдайте аудиторам минимум по два валидных аккаунта с разными уровнями прав: двух обычных пользователей и двух администраторов. Плюс еще один демо-аккаунт с максимально урезанными правами. Так они с первых же минут смогут спокойно тестировать горизонтальное и вертикальное повышение привилегий.

MMehmet Y***Участник
Должность
ИТ-директор
Отрасль
Упаковка
Тип организации
Производственная компания из 40 человек
Дата регистрации
окт. 2024 г.
Сообщение
4
#8

А какой формат тестирования согласован — white-box или black-box? Если отдаете исходники и схемы API, то при подготовке первым делом приведите в порядок документацию. Если же доступа к коду не будет, бросьте все силы на аудит внешних эндпоинтов.

VVolkan A***Эксперт
Должность
Операционный директор
Отрасль
Ювелирные изделия
Тип организации
кооператив
Дата регистрации
нояб. 2022 г.
Сообщение
314
#9

Абсолютно правильный подход. Самостоятельная подготовка к тому же здорово прокачивает понимание безопасности внутри команды. Соберитесь на полдня на внутренний воркшоп, пройдитесь по коду с оглядкой на OWASP Top 10 — и выхлоп от внешнего аудита будет максимальным.

NNuri U***ВетеранУчастник сообщества
Дата регистрации
февр. 2024 г.
Сообщение
325
#10

стопудово добавьте их айпишники в исключения на фаерволе. честно у нас на пентесте чела в первый же день наглухо забанило, потом полдня переписывались чтоб разблочить бабки на ветер.

LLevent Y***ВетеранУчастник сообщества
Дата регистрации
июнь 2023 г.
Сообщение
128
#11

Согласен.

DDamla K***УчастникУчастник сообщества
Дата регистрации
авг. 2025 г.
Сообщение
1
#12

У меня было наоборот, поэтому и пишу. Решения, работающие в малом масштабе, рушатся при росте я узнал это слишком поздно.

Чем сложнее отменить решение, тем медленнее его принимайте. Проверено опытом.

KKübra G***Эксперт
Должность
ИТ-директор
Отрасль
Спорт и фитнес
Тип организации
компания из 20 человек
Дата регистрации
нояб. 2025 г.
Сообщение
10
#13

Если пойдете этим путем, сразу решите вот этот вопрос. Процесс, по которому не ведется учет, не улучшается, потому что вы не знаете, что именно улучшать.

Это мое мнение, не утверждаю, что оно единственно верное.

SSerkan B***УчастникУчастник сообщества
Дата регистрации
март 2025 г.
Сообщение
53
#14

Позвольте подвести итог сказанному выше. Автоматический отчет о сканировании и пентест — это не одно и то же.

Удачи.

MMerve K***Участник
Должность
Руководитель клиники
Отрасль
Сельское хозяйство
Тип организации
индивидуальный предприниматель
Дата регистрации
июль 2023 г.
Сообщение
127

Doki · Обучение по распознаванию фишинга · 2024

#15

Эта тема в архиве.

JJülide A***Участник
Должность
Главный бухгалтер
Отрасль
Ювелирные изделия
Тип организации
компания из 20 человек
Дата регистрации
май 2024 г.
Сообщение
103

Doki · Сканирование уязвимостей · 2026

#16

У нас было так. Если не зафиксировать это письменно с самого начала, потом возникнут споры.

Забытые тестовые среды становятся входом в систему чаще чем продакшн. ну если напишете результат здесь это поможет и другим.

NNecati T***Участник
Должность
Технический директор
Отрасль
Медицинские услуги
Тип организации
компания с двумя филиалами
Дата регистрации
нояб. 2025 г.
Сообщение
82

Doki · Фирменный стиль · 2026

#17

Я думаю иначе. Без измерений мы всегда приходим к одному и тому же.

Непроверенная резервная копия — не резервная копия. Пишите, если есть вопросы, отвечу по мере возможности.

TTuğçe O***УчастникУчастник сообщества
Дата регистрации
сент. 2025 г.
Сообщение
3
#18

У меня нет опыта в пентест веб-приложения, поэтому и спрашиваю. Доступность резервной копии в той же сети и под той же учетной записью делает ее частью цели атаки.

Пишите если есть вопросы, отвечу по мере возможности.

DDoruk T***УчастникУчастник сообщества
Дата регистрации
июль 2023 г.
Сообщение
23
#19

Очень актуальная тема.

İİlknur A***УчастникУчастник сообщества
Дата регистрации
янв. 2024 г.
Сообщение
220
#20

Вопрос будет немного наивным, извините заранее. Большинство инцидентов начинается не с уязвимости, а с украденного пароля.

Написать ответ