Скан уязвимостей (без формального заключения)
Проводим скан уязвимостей веб-приложения инструментами + ручной разбор результатов и даём вам рабочий список найденных проблем с приоритетами. Чтобы увидеть типовые и известные слабые места и понять, что чинить в первую очередь. Честно сразу и прямо в названии: это СКАН, а НЕ полноценный ручной пентест и НЕ формальное заключение/сертификация — он находит то, что умеют находить сканеры, может пропустить логические и нестандартные уязвимости и дать ложные срабатывания.
Скан уязвимостей (без формального заключения) — что это и зачем

Скан уязвимостей веб-приложения — это прогон вашего сайта автоматизированными сканерами безопасности с последующим РУЧНЫМ разбором результатов: отсекаем ложные срабатывания, подтверждаем реальные находки, приоритизируем по серьёзности и даём понятный список «что и почему чинить». Проверяются типовые и известные классы (устаревшие компоненты с известными CVE, открытые точки, типовые инъекции/XSS-паттерны, ошибки конфигурации, слабые заголовки и т.п.). Честно про тип, это вынесено даже в название: это СКАН, а НЕ полноценный ручной пентест и НЕ формальное заключение/аудит/сертификат. Разница принципиальная: сканер находит ИЗВЕСТНОЕ и типовое, но может ПРОПУСТИТЬ логические уязвимости, цепочки и нестандартные дыры (false negatives), а также выдать ложные срабатывания (мы их отсеиваем вручную). Честно про результат: вы получаете рабочий список находок с приоритетами для починки — это НЕ юридический документ соответствия и не «справка о защищённости» для регуляторов/партнёров (формальный аудит/пентест с заключением — отдельная, более дорогая работа). Честно про починку: сам скан выявляет проблемы; исправление найденного — отдельный объём работ (можем оценить после). Честно про момент времени: скан показывает состояние на дату проверки — новый код и новые CVE требуют повторного скана. Честно про доступ: нужен доступ к сайту/стенду и согласование (скан — это нагрузка и активные проверки). Важная граница: это скан без формального заключения, а полноценный пентест с отчётом и compliance-аудит — отдельно. Представьте: вместо «не знаем, какие у нас слабые места» — конкретный приоритезированный список того, что стоит починить. Базовая цена — от 18 000 ₽; зависит от объёма приложения.
Какие задачи решаем
- Неизвестно, какие у сайта типовые и известные уязвимости.
- Устаревшие компоненты с известными CVE остаются незамеченными.
- Ошибки конфигурации и открытые точки не выявлены.
- Нет приоритезированного списка «что чинить в первую очередь».
Что входит в услугу «Скан уязвимостей (без формального заключения)»
- Прогон сайта автоматизированными сканерами безопасности
- Ручной разбор и отсев ложных срабатываний
- Подтверждение реальных находок
- Приоритезация по серьёзности (что критично)
- Понятный список «что и почему чинить»
- Чёткое указание границ (скан, не пентест, не формальное заключение)
- Согласование и безопасное проведение скана
- Передача и разбор результатов с вами
Что вы получите в результате
- Виден список типовых и известных уязвимостей
- Находки приоритезированы по серьёзности
- Понятно, что чинить в первую очередь
- Рабочий список (формальный пентест/заключение — отдельно)
Как проходит работа: этапы
- Согласуем объём и доступ, предупреждаем о нагрузке скана
- Прогоняем сканеры, вручную отсеиваем ложные срабатывания
- Приоритезируем, отдаём список, разбираем границы с вами
Почему LUA·SCRIPT
- Фиксированная цена и сроки — без сюрпризов в счёте.
- Отчёт и рекомендации простым языком — понятно без технического бэкграунда.
- На связи на каждом этапе и отвечаем на вопросы по результату.
Частые вопросы
Это пентест? Дадите заключение о защищённости?
Нет, и это честно вынесено в название. Это скан инструментами + ручной разбор: он находит типовые и известные уязвимости, но не заменяет полноценный ручной пентест и НЕ даёт формального заключения/сертификата для регуляторов или партнёров. Если нужен именно официальный пентест с отчётом — это отдельная, более дорогая работа, подскажем подрядчика/объём.
Скан найдёт все уязвимости?
Нет. Сканеры хорошо находят известное и типовое (старые компоненты с CVE, типовые инъекции, ошибки конфигурации), но могут пропустить логические уязвимости и нестандартные цепочки (false negatives) и дать ложные срабатывания (их мы отсеиваем вручную). Это ценная проверка, но не гарантия, что дыр не осталось.
Починку найденного вы тоже делаете?
Сам скан — это выявление и приоритезация проблем. Исправление найденного — отдельный объём работ: после скана мы оценим, что и сколько займёт чинить. Так честнее: вы видите реальную картину, а решение по объёму починки принимаете осознанно.
Об исполнителе
«Скан уязвимостей (без формального заключения)» — услуга каталога LUA·SCRIPT по направлению «Качество сайта». Работаем по договору, итог оформляем отчётом с понятными рекомендациями.