Сканирование уязвимостей (vulnerability scanning)
Запускаем автоматическое сканирование уязвимостей сторонними инструментами: проверяем сайт и инфраструктуру на известные уязвимости, устаревшие компоненты, типовые мисконфигурации и выдаём приоритизированный отчёт. Чтобы видеть слабые места и закрывать их. Честно сразу: сканер находит ИЗВЕСТНЫЕ типовые уязвимости, но это автоматическая проверка с ложными срабатываниями/пропусками — она НЕ заменяет ручной пентест и не является формальным сертифицированным заключением.
Сканирование уязвимостей (vulnerability scanning) — что это и зачем

Сканирование уязвимостей — это работа (можно сделать регулярной): прогоняем сайт/приложение/инфраструктуру через сканеры (например, OWASP ZAP, Nuclei, проверка зависимостей, сканеры конфигураций), выявляем известные уязвимости, устаревшие/уязвимые компоненты и библиотеки, типовые мисконфигурации, отсутствие заголовков/обновлений, и формируем приоритизированный отчёт с рекомендациями. Честно про природу, это ключевое: автоматический сканер ищет ИЗВЕСТНЫЕ, описанные уязвимости по базам — он быстр и полезен для гигиены, но НЕ находит сложную логику атак, бизнес-логические дыры, цепочки и 0-day; у него есть ЛОЖНЫЕ СРАБАТЫВАНИЯ (отметит небезопасным то, что не эксплуатируется) и ПРОПУСКИ — поэтому находки нужно верифицировать, а это не «полная проверка безопасности». Честно про границу: это НЕ ручной пентест (глубокая проверка человеком — отдельно) и НЕ формальное сертифицированное заключение для регуляторов/комплаенса. Честно про суть: это обнаружение и приоритизация, а НЕ исправление — чинить найденное это отдельная работа (можем отдельно); сканирование само по себе сайт не защищает. Честно про инструменты: часть сканеров платные — оплачиваются отдельно. Честно про снимок: результат актуален на момент скана; после изменений и новых CVE нужно пересканировать. Честно про доступ: нужен доступ/разрешение на сканирование. Важная граница: это сканирование, а не пентест, не аудит кода и не исправление. Представьте: вместо «не знаем, какие известные дыры у нас открыты» — приоритизированный список с рекомендациями. Базовая цена — от 15 000 ₽ за скан; зависит от объёма и инфраструктуры.
Какие задачи решаем
- Не знаете, какие известные уязвимости открыты у вас.
- Устаревшие компоненты/библиотеки с известными CVE.
- Типовые мисконфигурации и отсутствие обновлений.
- Нет регулярной проверки слабых мест.
Что входит в услугу «Сканирование уязвимостей (vulnerability scanning)»
- Прогон сканеров (приложение/инфраструктура/зависимости)
- Выявление известных уязвимостей и устаревших компонентов
- Проверка типовых мисконфигураций
- Верификация находок (отсев ложных срабатываний)
- Приоритизированный отчёт с рекомендациями
- Указание границ (не пентест/не сертификат)
- Рекомендация по периодичности (новые CVE)
- Разбор результатов с вами
Что вы получите в результате
- Видны известные уязвимости и слабые места
- Приоритеты, что закрывать в первую очередь
- Меньше ложных срабатываний (верифицировано)
- Основа для исправления (фикс/пентест — отдельно)
Как проходит работа: этапы
- Согласуем объём и разрешение на скан; собираем доступ
- Прогоняем сканеры, верифицируем находки
- Оформляем приоритизированный отчёт, разбираем с вами
Почему LUA·SCRIPT
- Фиксированная цена и сроки — без сюрпризов в счёте.
- Отчёт и рекомендации простым языком — понятно без технического бэкграунда.
- На связи на каждом этапе и отвечаем на вопросы по результату.
Частые вопросы
Сканирование найдёт все уязвимости?
Нет. Сканер находит ИЗВЕСТНЫЕ типовые уязвимости по базам, но не сложную логику атак, бизнес-логические дыры и 0-day; есть ложные срабатывания и пропуски. Находки верифицируем. Для глубокой проверки нужен ручной пентест (отдельно).
Это сертифицированный аудит/пентест?
Нет. Это автоматическая проверка для гигиены, а не формальное сертифицированное заключение для регуляторов/комплаенса и не ручной пентест. Если нужен сертификат или глубокий аудит — это отдельные услуги (пентест/формальный аудит).
Вы исправите найденное?
Сканирование выявляет и приоритизирует, а исправление — отдельная работа (можем сделать отдельно). Сам скан сайт не защищает; плюс результат это снимок: после изменений и новых CVE нужно пересканировать.
Об исполнителе
«Сканирование уязвимостей (vulnerability scanning)» — услуга каталога LUA·SCRIPT по направлению «Качество сайта». Работаем по договору, итог оформляем отчётом с понятными рекомендациями.