forumСоздать тему

Потребовали "тест на безопасность" — что именно делают и чего от нас ждут?

FFiliz S***Участник
Должность
Разработчик ПО
Отрасль
Типография
Тип организации
стартап на ранней стадии
Дата регистрации
апр. 2026 г.
Сообщение
129
#1

Мы небольшая софтверная компания из 9 человек, разрабатываем облачное ПО для управления складом и логистикой. В прошлом месяце сели за стол переговоров с крупной международной розничной сетью и дошли до этапа лицензионного договора на 520.000 TL в год. Но корпоративный отдел информационной безопасности заказчика добавил в договор условие: "Перед запуском в продакшн должен быть предоставлен отчёт независимого теста на безопасность, а находки с высоким риском — закрыты".

На стороне разработки мы следим за стандартными практиками кодирования, но до сих пор ни разу не проходили официальный процесс тестирования на безопасность. Когда этот процесс начнётся, что именно заказчик или проверяющая команда от нас потребуют? Тест делают на живом сервере или нам нужно поднять тестовый стенд? Они будут смотреть наш код или попытаются проникнуть в систему снаружи? Буду очень благодарен, если кто-то с опытом подскажет, как всё устроено и сколько рабочего времени это займёт с нашей стороны.

MMerveУчастник
Должность
Операционный директор
Тип организации
кооператив
Дата регистрации
март 2024 г.
Сообщение
118
#2

Сразу напишите в отдел информационной безопасности заказчика и запросите стандартную методологию тестирования, которую они принимают, и шаблон формы объёма теста. Если закажете тест на своё усмотрение, они могут отклонить отчёт из-за несоответствия формату.

BBetülЭксперт
Должность
Консультант по управлению
Дата регистрации
окт. 2023 г.
Сообщение
164
Самый полезный#3

Короткий ответ: тест на безопасность, который требует заказчик, — это процесс независимого подтверждения сторонней экспертной организацией того, что ваше ПО защищено от утечек данных, несанкционированного доступа и системных уязвимостей. Команда тестировщиков ищет уязвимости, действуя и как внешний злоумышленник, и как авторизованный пользователь.

При работе с крупными корпоративными заказчиками это требование абсолютно естественно, потому что они боятся утечки в свою внутреннюю сеть через ваше ПО или кражи их корпоративных данных. Когда процесс начнётся, от вас в основном ждут трёх вещей: архитектурной схемы системы, доступов к тестируемому окружению и описания пользовательских ролей.

Тест ни в коем случае не проводят на живом сервере. Тестировщики шлют в систему интенсивные запросы, инжектят спецсимволы в базу данных и нагружают бизнес-процессы; всё это может испортить реальные данные. Поэтому вам нужно поднять точную копию продакшна (staging), где реальные данные замаскированы или заменены чистыми тестовыми.

Для подготовки стоит пройти такие шаги: 1) Заведите для тестовой компании по два тестовых аккаунта на каждую пользовательскую роль (например, кладовщик, управляющий филиалом, системный админ). 2) Добавьте IP-адреса тестирующей команды в белый список на вашем файрволе и в защитном ПО, чтобы их не блокировали и они могли сканировать глубоко. 3) После выхода отчёта запланируйте 1-2 недели на разработку, чтобы команда закрыла уязвимости; после устранения тестовая компания повторно сканирует и подтверждает чистый отчёт.

BBurcu A***УчастникУчастник сообщества
Дата регистрации
май 2024 г.
Сообщение
146
#4

Обычно делают 'Gray Box', то есть тест серого ящика. Исходники у вас не просят, но просят логин и пароль. Цель — проверить, сможет ли обычный складской сотрудник повысить свои права и добраться до функций администратора.

RRıdvan B***УчастникУчастник сообщества
Дата регистрации
май 2023 г.
Сообщение
180
#5

Мы в прошлом году заказывали тест для нашего SaaS-продукта похожего масштаба. Тест занял 5 рабочих дней, нашли 1 критическую и 3 средних уязвимости. Наша команда разработки потратила на правки около 25 часов. После передачи заказчику чистого отчёта договор подписали без проблем.

ZZeynep K***УчастникУчастник сообщества
Дата регистрации
февр. 2024 г.
Сообщение
41
#6

В договоре заказчика указано, что отчёт должна делать независимая организация но они прописали обязательное наличие у тестовой фирмы одобрения TSE или определённых международных сертификатов? Если не обратите на это внимания, отчёт могут признать недействительным.

HHalil K***Участник
Должность
Руководитель клиники
Отрасль
Морепродукты
Тип организации
среднее предприятие
Дата регистрации
май 2024 г.
Сообщение
208

Doki · Интерфейсный дизайн · 2026

#7

Что нужно подготовить до начала теста: 1) Документацию по API или вывод Swagger, 2) Адреса входа в тестовое окружение и учётные данные, 3) Номер телефона технического ответственного, который сможет в экстренном случае остановить тест.

AAhmet G***УчастникУчастник сообщества
Дата регистрации
апр. 2022 г.
Сообщение
30
#8

когда поднимаете тестовое окружение обязательно обнулите реальные имена и телефоны клиентов из продакшна но загрузите в тестовое окружение анонимные данные чтобы потом эти данные не всплыли в отчёте скриншотом как уязвимость.

BBora Y***ЭкспертУчастник сообщества
Дата регистрации
окт. 2025 г.
Сообщение
127
#9

добро пожаловать на церемонию знакомства с корпоративным заказчиком. после теста на безопасность настанет очередь анкеты оценки рисков третьих сторон из 80 пунктов, так что заварите кофе заранее.

ÖÖzge E***Участник
Должность
Коммерческий директор
Отрасль
Бумага
Тип организации
производство
Дата регистрации
июнь 2023 г.
Сообщение
50

Doki · Фирменный стиль · 2023

#10

У этого подхода есть цена, о которой молчат. Люди защищают не процесс, а привычку. Сопротивление идет оттуда.

На этом всё, извините, если затянул.

EEsinУчастник
Должность
Карьерный консультант
Дата регистрации
июнь 2024 г.
Сообщение
94

Doki · Интерфейсный дизайн · 2026

#11

Да, по теме что такое тест на безопасность ситуация именно такая. Когда пытаешься изменить всё сразу, ничего не приживается.

Любой пункт, не зафиксированный письменно, в будущем обе стороны будут помнить по-разному.

İİbrahim K***УчастникУчастник сообщества
Дата регистрации
апр. 2023 г.
Сообщение
204
#12

Вы правы.

AAhmet M***УчастникУчастник сообщества
Дата регистрации
янв. 2024 г.
Сообщение
27
#13

Дешевый на вид путь обычно выходит дороже в итоге. Чем сложнее отменить решение тем медленнее его принимайте.

Это мое мнение, не утверждаю что оно единственно верное.

SSelin B***УчастникУчастник сообщества
Дата регистрации
июнь 2024 г.
Сообщение
33
#14

Сохранил.

ZZafer B***Участник
Должность
Специалист службы поддержки клиентов
Отрасль
Страхование
Тип организации
сеть магазинов
Дата регистрации
нояб. 2023 г.
Сообщение
34
#15

Согласен с этим. Если разрешение и объем тестирования не зафиксированы письменно, тест не начинать.

Исправьте, если я ошибаюсь.

YYiğit Y***Новый участник
Должность
Коммерческий директор
Отрасль
Машиностроение
Тип организации
компания в составе холдинга
Дата регистрации
авг. 2026 г.
Сообщение
4
#16

Мои сомнения развеялись, спасибо.

EErcan T***УчастникУчастник сообщества
Дата регистрации
апр. 2022 г.
Сообщение
138
#17

этот совет подойдет не всем, на мой взгляд потом главное не цифра, а то на основе чего она получена.

удачи.

OOrhan K***УчастникУчастник сообщества
Дата регистрации
май 2023 г.
Сообщение
83
#18

Хорошо, что вы создали эту тему.

İİbrahim Y***Эксперт
Должность
Руководитель проектов
Отрасль
Бумага
Тип организации
бутиковое агентство
Дата регистрации
янв. 2023 г.
Сообщение
120
#19

Здесь есть еще и аспект измерений. Две недели ведения заметок дают лучший результат, чем шестимесячные прогнозы.

Если ругать за ложные тревоги, никто больше не будет присылать уведомления. Оставлю как заметку, пригодится.

EEmine A***УчастникУчастник сообщества
Дата регистрации
май 2022 г.
Сообщение
254
#20

Эта тема в архиве.

Написать ответ