forumСоздать тему

Как самим провести тест безопасности сайта и на что обратить внимание перед пентестом?

YYavuzЭксперт
Должность
Директор по информационной безопасности
Дата регистрации
июль 2023 г.
Сообщение
168
#1

Мы команда из 8 человек, базируемся в Париже, у нас B2B e-commerce платформа для оптовых заказов. На сайте хранятся данные взаиморасчетов наших корпоративных клиентов, история счетов и детали заказов. На прошлой неделе мы получили КП от стороннего независимого эксперта на комплексный пентест веб-сайта на сумму 4.500 EUR. Честно говоря, при текущем денежном потоке такой бюджет для нас тяжеловат.

Прежде чем принимать КП, мы хотим хотя бы своими силами проверить и закрыть явные дыры в системе, базовые ошибки конфигурации и простые уязвимости. Наш разработчик разбирается в веб-разработке в целом, но он не специалист по безопасности. Хотим начать с первичного аудита своими силами.

Что должен включать в себя тест безопасности сайта, который мы можем сделать сами, и какие проверки можно выполнить бесплатно или базовыми методами? И где проходит та грань, после которой этих проверок становится недостаточно и без профессиональных услуг уже не обойтись?

RRıdvan K***УчастникУчастник сообщества
Дата регистрации
окт. 2024 г.
Сообщение
77
Самый полезный#2

Короткий ответ: До заказа профессионального пентеста вы можете сами полностью проверить конфигурацию SSL/TLS, заголовки безопасности HTTP дефолтные пути к админке и актуальность компонентов ПО. Эти базовые шаги закрывают уязвимости которые чаще всего используют автосканеры, но не помогут найти ошибки в бизнес-логике.

При самостоятельной проверке безопасности придерживайтесь следующего плана: 1) Проверьте качество сертификата и шифрования веб-сервера с помощью бесплатных онлайн-инструментов SSL-анализа, отключите слабые протоколы. 2) Убедитесь, что сервер отдаёт заголовки для защиты браузера; проверьте активность Content Security Policy и защиты от фреймов. 3) Проверьте в режиме инкогнито, не торчат ли наружу чувствительные пути вроде админки, phpinfo или интерфейсов БД. 4) Проверьте версии используемой CMS, библиотек и пакетов сервера по базами известных уязвимостей.

Бесплатные автоматические сканеры находят только известные сигнатуры и поверхностные ошибки. Они не увидят дефекты бизнес-логики — например может ли один пользователь увидеть чужой счет просто поменяв ID в URL (IDOR-уязвимость), или можно ли оформить заказ с отрицательной суммой в корзине.

Если на сайте крутятся кредитные лимиты ваших B2B-клиентов или конфиденциальные спеццены, самостоятельные тесты — это лишь подготовка. Если перед обращением к специалисту за 4.500 EUR закрыть все простые дыры, пентестер не будет тратить время на ерунду, а сосредоточится на глубоких тестах авторизации и логики, и вы получите максимум за свои деньги.

OOsman T***Участник
Должность
Специалист технического сервиса
Отрасль
Производство мебели
Тип организации
компания в составе холдинга
Дата регистрации
янв. 2022 г.
Сообщение
3
#3

Отличный рефлекс — сначала проверить всё самим. Если заказать пентест при наличии базовых известных дыр на сервере, вам просто выдадут отчёт на кучу страниц о том, что надо обновиться, и деньги уйдут впустую. Сначала заприте двери сами, а потом уже отдавайте эксперту, чтобы он пробовал взломать замки.

HHilal B***ЭкспертУчастник сообщества
Дата регистрации
февр. 2026 г.
Сообщение
66
#4

В прошлом году у нас была похожая история. Не смогли выделить 4.000 EUR, в итоге потратили 3 дня, обновили все пакеты и настроили HTTP-заголовки. В итоге точечный тест обошелся нам в 1.800 EUR, потому что специалист зашел в уже подготовленную и приведённую в порядок систему.

EElif B***Участник
Должность
Продавец-консультант
Отрасль
Химия
Тип организации
производство
Дата регистрации
май 2023 г.
Сообщение
55

Doki · SEO-консалтинг · 2024

#5

Сделайте прямо сегодня вечером: создайте двух тестовых B2B-пользователей. Зайдите под одним, сделайте заказ, скопируйте ID заказа из ссылки и попробуйте открыть его в браузере под другим пользователем. Если подтянутся чужие данные — вы только что бесплатно нашли свою самую большую дыру.

PPınarЭксперт
Должность
Аналитик
Дата регистрации
янв. 2024 г.
Сообщение
198

Doki · Мобильное приложение · 2025

#6

Не особо доверяйте сканерам безопасности с открытым исходным кодом из инета. Они обычно выдают тысячи ложных срабатываний, разработчик запутается, что чинить и пропустит реально критичные дыры в правах доступа.

OOsman K***УчастникУчастник сообщества
Дата регистрации
март 2024 г.
Сообщение
117
#7

Вот минимальный чек-лист для самостоятельной проверки: 1) Скройте версии сервера и базы данных в сообщениях об ошибках. 2) Поставьте ограничение по количеству попыток (rate limit) на форму входа от брутфорса. 3) Проверьте, что дампам БД не место в public-директории.

KKemalНовый участник
Должность
Фермерское хозяйство
Дата регистрации
сент. 2024 г.
Сообщение
42
#8

Пусть разраб не стесняется, в инете полно отличных бесплатных сайтов, которые оценивают заголовки безопасности. Вбиваешь адрес сайта, и он дает оценку от A до F. короче довести эту оценку до A — уже отлично подтянет систему.

RRamazan G***Эксперт
Должность
Секретарь
Отрасль
кожа
Тип организации
компания из 20 человек
Дата регистрации
апр. 2022 г.
Сообщение
92

Doki · Мобильное приложение · 2025

#9

забытые тестовые аккаунты и слабые пароли в админке открывают дверь больше чем половине атак извне советую перед автосканом проверить у всех пароли и 2FA.

NNuri K***Участник
Должность
Продакт-менеджер
Отрасль
Недвижимость
Тип организации
индивидуальный предприниматель
Дата регистрации
апр. 2023 г.
Сообщение
3
#10

Свои тесты обязательно проводите во внерабочее время и на копии боевой системы. Интенсивные автоматические запросы могут запросто заблокировать БД или положить продакшн.

MMetin Ö***УчастникУчастник сообщества
Дата регистрации
авг. 2024 г.
Сообщение
356
#11

Хочу задать вопрос. Когда пытаешься изменить всё сразу, ничего не приживается.

Это мое мнение, не утверждаю, что оно единственно верное.

FFurkan U***УчастникУчастник сообщества
Дата регистрации
дек. 2024 г.
Сообщение
266
#12

Взял на заметку, спасибо. Любой пункт, не зафиксированный письменно, в будущем обе стороны будут помнить по-разному.

Доступность резервной копии в той же сети и под той же учетной записью делает ее частью цели атаки.

AAylinУчастник
Должность
CRM и электронная почта
Тип организации
Компания на 300 человек
Дата регистрации
июнь 2024 г.
Сообщение
118
#13

Самое упускаемое из вида в теме тест безопасности сайта: Больше всего времени у нас уходило на то что было непонятно, кто принимает решения.

Конечно, если ваша ситуация отличается, всё меняется.

FFerhat A***Участник
Должность
Член совета директоров
Отрасль
Реклама и продвижение
Тип организации
компания из 20 человек
Дата регистрации
июнь 2024 г.
Сообщение
155
#14

Позвольте подвести итог сказанному выше. Если ругать за ложные тревоги, никто больше не будет присылать уведомления.

Интересно, есть ли те кто делает иначе.

ZZehra D***Ветеран
Должность
Координатор курьерской службы
Отрасль
Автомобильная промышленность (субподряд)
Тип организации
индивидуальный предприниматель
Дата регистрации
июнь 2023 г.
Сообщение
80
#15

Взял на заметку, спасибо.

VVeli Ö***Эксперт
Должность
Бухгалтер
Отрасль
Логистика
Тип организации
бутиковое агентство
Дата регистрации
июнь 2025 г.
Сообщение
32
#16

Сведу тему в кучу так как ответов было несколько разных. Главное не цифра а то на основе чего она получена.

Если напишете результат здесь это поможет и другим.

ZZehra Y***УчастникУчастник сообщества
Дата регистрации
окт. 2023 г.
Сообщение
56
#17

здесь описано ровно то, что пережили мы. если ругать за ложные тревоги никто больше не будет присылать уведомления.

это мое мнение, не утверждаю что оно единственно верное.

ÖÖzge C***Эксперт
Должность
Руководитель отдела закупок
Отрасль
Косметика
Тип организации
Компания на 300 человек
Дата регистрации
март 2023 г.
Сообщение
141
#18

Попробую.

UUfuk G***Новый участник
Должность
Генеральный координатор
Отрасль
ИТ-услуги
Тип организации
региональный дилер
Дата регистрации
июнь 2026 г.
Сообщение
188

Doki · Настройка резервного копирования · 2026

#19

сведу тему в кучу так как отетов было несколько разных но любой пункт не зафиксированный письменно, в будущем обе стороны будут помнить по-разному.

интересно, есть ли те кто делает иначе.

KKübra D***УчастникУчастник сообщества
Дата регистрации
март 2022 г.
Сообщение
213
#20

Очень актуальная тема.

Написать ответ