Качество сайта · Безопасность сайта

Сканирование уязвимостей (vulnerability scanning)

Запускаем автоматическое сканирование уязвимостей сторонними инструментами: проверяем сайт и инфраструктуру на известные уязвимости, устаревшие компоненты, типовые мисконфигурации и выдаём приоритизированный отчёт. Чтобы видеть слабые места и закрывать их. Честно сразу: сканер находит ИЗВЕСТНЫЕ типовые уязвимости, но это автоматическая проверка с ложными срабатываниями/пропусками — она НЕ заменяет ручной пентест и не является формальным сертифицированным заключением.

Стоимость
150 000 ₽
Срок
обычно 3–6 рабочих дней; можно сделать регулярным

Сканирование уязвимостей (vulnerability scanning) — что это и зачем

Сканирование уязвимостей (vulnerability scanning) — цена, срок и состав услуги

Сканирование уязвимостей — это работа (можно сделать регулярной): прогоняем сайт/приложение/инфраструктуру через сканеры (например, OWASP ZAP, Nuclei, проверка зависимостей, сканеры конфигураций), выявляем известные уязвимости, устаревшие/уязвимые компоненты и библиотеки, типовые мисконфигурации, отсутствие заголовков/обновлений, и формируем приоритизированный отчёт с рекомендациями. Честно про природу, это ключевое: автоматический сканер ищет ИЗВЕСТНЫЕ, описанные уязвимости по базам — он быстр и полезен для гигиены, но НЕ находит сложную логику атак, бизнес-логические дыры, цепочки и 0-day; у него есть ЛОЖНЫЕ СРАБАТЫВАНИЯ (отметит небезопасным то, что не эксплуатируется) и ПРОПУСКИ — поэтому находки нужно верифицировать, а это не «полная проверка безопасности». Честно про границу: это НЕ ручной пентест (глубокая проверка человеком — отдельно) и НЕ формальное сертифицированное заключение для регуляторов/комплаенса. Честно про суть: это обнаружение и приоритизация, а НЕ исправление — чинить найденное это отдельная работа (можем отдельно); сканирование само по себе сайт не защищает. Честно про инструменты: часть сканеров платные — оплачиваются отдельно. Честно про снимок: результат актуален на момент скана; после изменений и новых CVE нужно пересканировать. Честно про доступ: нужен доступ/разрешение на сканирование. Важная граница: это сканирование, а не пентест, не аудит кода и не исправление. Представьте: вместо «не знаем, какие известные дыры у нас открыты» — приоритизированный список с рекомендациями. Базовая цена — от 15 000 ₽ за скан; зависит от объёма и инфраструктуры.

Какие задачи решаем

  • Не знаете, какие известные уязвимости открыты у вас.
  • Устаревшие компоненты/библиотеки с известными CVE.
  • Типовые мисконфигурации и отсутствие обновлений.
  • Нет регулярной проверки слабых мест.

Что входит в услугу «Сканирование уязвимостей (vulnerability scanning)»

  • Прогон сканеров (приложение/инфраструктура/зависимости)
  • Выявление известных уязвимостей и устаревших компонентов
  • Проверка типовых мисконфигураций
  • Верификация находок (отсев ложных срабатываний)
  • Приоритизированный отчёт с рекомендациями
  • Указание границ (не пентест/не сертификат)
  • Рекомендация по периодичности (новые CVE)
  • Разбор результатов с вами

Что вы получите в результате

  • Видны известные уязвимости и слабые места
  • Приоритеты, что закрывать в первую очередь
  • Меньше ложных срабатываний (верифицировано)
  • Основа для исправления (фикс/пентест — отдельно)

Как проходит работа: этапы

  • Согласуем объём и разрешение на скан; собираем доступ
  • Прогоняем сканеры, верифицируем находки
  • Оформляем приоритизированный отчёт, разбираем с вами

Почему LUA·SCRIPT

  • Фиксированная цена и сроки — без сюрпризов в счёте.
  • Отчёт и рекомендации простым языком — понятно без технического бэкграунда.
  • На связи на каждом этапе и отвечаем на вопросы по результату.

Частые вопросы

  • Сканирование найдёт все уязвимости?

    Нет. Сканер находит ИЗВЕСТНЫЕ типовые уязвимости по базам, но не сложную логику атак, бизнес-логические дыры и 0-day; есть ложные срабатывания и пропуски. Находки верифицируем. Для глубокой проверки нужен ручной пентест (отдельно).

  • Это сертифицированный аудит/пентест?

    Нет. Это автоматическая проверка для гигиены, а не формальное сертифицированное заключение для регуляторов/комплаенса и не ручной пентест. Если нужен сертификат или глубокий аудит — это отдельные услуги (пентест/формальный аудит).

  • Вы исправите найденное?

    Сканирование выявляет и приоритизирует, а исправление — отдельная работа (можем сделать отдельно). Сам скан сайт не защищает; плюс результат это снимок: после изменений и новых CVE нужно пересканировать.

Об исполнителе

«Сканирование уязвимостей (vulnerability scanning)» — услуга каталога LUA·SCRIPT по направлению «Качество сайта». Работаем по договору, итог оформляем отчётом с понятными рекомендациями.

Подготовлено: LUA·SCRIPT · обновлено