Качество сайта · Безопасность сайта

Скан уязвимостей (без формального заключения)

Проводим скан уязвимостей веб-приложения инструментами + ручной разбор результатов и даём вам рабочий список найденных проблем с приоритетами. Чтобы увидеть типовые и известные слабые места и понять, что чинить в первую очередь. Честно сразу и прямо в названии: это СКАН, а НЕ полноценный ручной пентест и НЕ формальное заключение/сертификация — он находит то, что умеют находить сканеры, может пропустить логические и нестандартные уязвимости и дать ложные срабатывания.

Стоимость
180 000 ₽
Срок
обычно 3–6 рабочих дней (зависит от объёма)

Скан уязвимостей (без формального заключения) — что это и зачем

Скан уязвимостей (без формального заключения) — цена, срок и состав услуги

Скан уязвимостей веб-приложения — это прогон вашего сайта автоматизированными сканерами безопасности с последующим РУЧНЫМ разбором результатов: отсекаем ложные срабатывания, подтверждаем реальные находки, приоритизируем по серьёзности и даём понятный список «что и почему чинить». Проверяются типовые и известные классы (устаревшие компоненты с известными CVE, открытые точки, типовые инъекции/XSS-паттерны, ошибки конфигурации, слабые заголовки и т.п.). Честно про тип, это вынесено даже в название: это СКАН, а НЕ полноценный ручной пентест и НЕ формальное заключение/аудит/сертификат. Разница принципиальная: сканер находит ИЗВЕСТНОЕ и типовое, но может ПРОПУСТИТЬ логические уязвимости, цепочки и нестандартные дыры (false negatives), а также выдать ложные срабатывания (мы их отсеиваем вручную). Честно про результат: вы получаете рабочий список находок с приоритетами для починки — это НЕ юридический документ соответствия и не «справка о защищённости» для регуляторов/партнёров (формальный аудит/пентест с заключением — отдельная, более дорогая работа). Честно про починку: сам скан выявляет проблемы; исправление найденного — отдельный объём работ (можем оценить после). Честно про момент времени: скан показывает состояние на дату проверки — новый код и новые CVE требуют повторного скана. Честно про доступ: нужен доступ к сайту/стенду и согласование (скан — это нагрузка и активные проверки). Важная граница: это скан без формального заключения, а полноценный пентест с отчётом и compliance-аудит — отдельно. Представьте: вместо «не знаем, какие у нас слабые места» — конкретный приоритезированный список того, что стоит починить. Базовая цена — от 18 000 ₽; зависит от объёма приложения.

Какие задачи решаем

  • Неизвестно, какие у сайта типовые и известные уязвимости.
  • Устаревшие компоненты с известными CVE остаются незамеченными.
  • Ошибки конфигурации и открытые точки не выявлены.
  • Нет приоритезированного списка «что чинить в первую очередь».

Что входит в услугу «Скан уязвимостей (без формального заключения)»

  • Прогон сайта автоматизированными сканерами безопасности
  • Ручной разбор и отсев ложных срабатываний
  • Подтверждение реальных находок
  • Приоритезация по серьёзности (что критично)
  • Понятный список «что и почему чинить»
  • Чёткое указание границ (скан, не пентест, не формальное заключение)
  • Согласование и безопасное проведение скана
  • Передача и разбор результатов с вами

Что вы получите в результате

  • Виден список типовых и известных уязвимостей
  • Находки приоритезированы по серьёзности
  • Понятно, что чинить в первую очередь
  • Рабочий список (формальный пентест/заключение — отдельно)

Как проходит работа: этапы

  • Согласуем объём и доступ, предупреждаем о нагрузке скана
  • Прогоняем сканеры, вручную отсеиваем ложные срабатывания
  • Приоритезируем, отдаём список, разбираем границы с вами

Почему LUA·SCRIPT

  • Фиксированная цена и сроки — без сюрпризов в счёте.
  • Отчёт и рекомендации простым языком — понятно без технического бэкграунда.
  • На связи на каждом этапе и отвечаем на вопросы по результату.

Частые вопросы

  • Это пентест? Дадите заключение о защищённости?

    Нет, и это честно вынесено в название. Это скан инструментами + ручной разбор: он находит типовые и известные уязвимости, но не заменяет полноценный ручной пентест и НЕ даёт формального заключения/сертификата для регуляторов или партнёров. Если нужен именно официальный пентест с отчётом — это отдельная, более дорогая работа, подскажем подрядчика/объём.

  • Скан найдёт все уязвимости?

    Нет. Сканеры хорошо находят известное и типовое (старые компоненты с CVE, типовые инъекции, ошибки конфигурации), но могут пропустить логические уязвимости и нестандартные цепочки (false negatives) и дать ложные срабатывания (их мы отсеиваем вручную). Это ценная проверка, но не гарантия, что дыр не осталось.

  • Починку найденного вы тоже делаете?

    Сам скан — это выявление и приоритезация проблем. Исправление найденного — отдельный объём работ: после скана мы оценим, что и сколько займёт чинить. Так честнее: вы видите реальную картину, а решение по объёму починки принимаете осознанно.

Об исполнителе

«Скан уязвимостей (без формального заключения)» — услуга каталога LUA·SCRIPT по направлению «Качество сайта». Работаем по договору, итог оформляем отчётом с понятными рекомендациями.

Подготовлено: LUA·SCRIPT · обновлено