Построчная проверка кода
Проверяем рискованные сценарии — аутентификацию, авторизацию, проверку входных данных и доступ к данным — инструментами и вручную. Каждая находка фиксируется с файлом, строкой и влиянием.
Мы проверяем исходный код, зависимости и историю репозитория в согласованных границах. Каждая находка описывается с файлом, строкой, влиянием и предложением по исправлению; при желании планируем исправление вместе.
Проверяем рискованные сценарии — аутентификацию, авторизацию, проверку входных данных и доступ к данным — инструментами и вручную. Каждая находка фиксируется с файлом, строкой и влиянием.
Проверяем используемые пакеты на известные уязвимости, заброшенные версии и лицензионные риски и предлагаем порядок обновления с учётом риска поломок.
Находим ключи API, пароли и токены, оставшиеся в репозитории и старых коммитах, и даём пошаговый план ротации ключа и очистки истории.
Находка закрывается за четыре шага, встроенных в ваш процесс разработки, и проверяется без пропусков.
На первой встрече вместе уточняем объём работ, результаты и критерии приёмки. Письменное предложение перечисляет объём по позициям; если он меняется, предложение обновляется новой версией.
Каждый шаг заканчивается конкретным результатом; к следующему переходим с вашего согласия.
Вместе письменно фиксируем цель, границы и критерии приёмки.
Оцениваем текущее состояние по согласованным критериям и фиксируем пробелы с доказательствами.
В простом отчёте делимся тем, что сделано, результатом и следующим шагом.
Повторно проверяем исправленные находки и подтверждаем доказательствами, что они закрыты.
Какие категории применяются, согласовывается совместно на основе вашей цели и области тестирования.
Мы изучаем код без запуска приложения и строка за строкой находим ошибки, которые приводят к уязвимостям.
Мы выявляем версии с известными уязвимостями среди готовых библиотек, которые использует ваш код.
Мы находим небезопасные настройки в файлах кода, которые создают ваши серверы и облачные ресурсы, ещё до того, как эти ресурсы будут созданы.
Мы сканируем ваш репозиторий кода, включая его историю, на наличие паролей, API-ключей и данных доступа, случайно записанных в него.
Цифры — это количество проверок в наших автоматизированных движках безопасности. Не каждая категория выполняется в каждом тесте; выбираются те, которые подходят для вашей цели и области тестирования.
Каждый тест выполняется с вашего письменного разрешения и в согласованной нами области. Тесты, которые могут нарушить работу сервиса, и социальная инженерия планируются только с отдельным письменным согласованием. Ни один тест не доказывает, что система полностью защищена; мы чётко сообщаем, что было найдено и что не было найдено.
Что входит, что нужно от вас, сроки и оплата — всё в одном месте. Точные объём работ и цена фиксируются в письменном коммерческом предложении.
Расскажите о задаче — объём определим вместе.
Расскажите о проектеРаботаем только с выданным вами доступом на чтение и в согласованных репозиториях и ветках. Доступ ограничен по времени и снимается по завершении; условия обращения с кодом закреплены в договоре.
Да. Оцениваются только системы, за которые вы отвечаете и на которые дали письменное разрешение.
Объём, время и методы согласуются заранее; рискованные шаги требуют вашего отдельного одобрения.
Расскажите о задаче — объём определим вместе.