Ограниченное доказательство
Останавливаемся после первого достаточного подтверждения и сохраняем только сведения о запросе и редактированный фрагмент, необходимые для объяснения.
Независимая проверка web-приложений и API
AI-разработка увеличивает объём кода, маршрутов, интеграций и продуктовых сценариев. Defence объединяет инструментальные проверки, исследование AI-агента и отдельный контрольный слой, чтобы проверять поведение работающего продукта, не подменяя инженерное суждение.
Снимок строится только по разрешённым публичным источникам. Это начало разговора, а не активная проверка и не заключение о безопасности.
Исследование следует за наблюдаемым продуктом: результат сканера или универсальный чек-лист не считаются выводом.
Связываем маршруты, API, роли, объекты, сценарии и интеграции, затем формулируем свойства каждой границы. Недостающий контекст остаётся явным.
Детерминированные проверки покрывают известные паттерны. AI-агент исследует логику конкретного продукта. OWASP, CWE и HackTricks дают направления, но не доказывают завершённость.
Отдельный контрольный слой хранит scope, состояние тестов и происхождение доказательств. Сигнал становится находкой только после воспроизведения наблюдаемого нарушения.
План адаптируется к приложению и согласованной поверхности. Обычно он охватывает шесть зон на стыке реализации и продуктовых правил.
Вход, восстановление, MFA, cookies, жизненный цикл сессий и tokens.
Владение объектами, роли, изоляция клиентов и доступ к полям.
Порядок, состояния, согласования, лимиты, тарифы и конкурентные действия.
Инъекции, выполнение в браузере, server requests, файлы, пути и HTTP.
Поведение endpoint, webhooks, OAuth, скрытые поля и доверие сервисам.
Публичная конфигурация, CORS, cache, TLS, ошибки, assets и компоненты.
Методические ориентиры: OWASP WSTG, OWASP API Security Top 10, CWE и HackTricks.
Граница воздействия
Проверяем только согласованные тестовые аккаунты и синтетические объекты. Реальные пользовательские и финансовые данные остаются за пределами тестов. Активная проверка начинается только после подтверждённого письменного разрешения с точным списком активов и лимитами тестирования.
Останавливаемся после первого достаточного подтверждения и сохраняем только сведения о запросе и редактированный фрагмент, необходимые для объяснения.
Ветка прекращается при появлении записи реального клиента, секрета, сессии, финансовых данных или признаков нестабильности. Контакт заказчика получает уведомление.
Реальные платежи, сообщения клиентам, разрушительные изменения, persistence, массовая проверка credentials, нагрузочное тестирование и чужие активы исключены без отдельного разрешения и безопасного контура.
Исходный код, внутренние сети и cloud-конфигурация не входят во внешнюю проверку без отдельного договора.
После базовой проверки юрисдикции, сектора и принадлежности активов вручную изучаем разрешённые публичные и исторические источники. Активных тестовых запросов нет.
Владелец согласует точные активы, методы, окно, лимиты воздействия, стоп-правила и аварийный контакт. Заявка и установочный созвон не дают разрешения.
Проводим ограниченное исследование, передаём доказательства и ограничения, затем проверяем названные находки после исправления. Ретест не заменяет постоянный мониторинг.
Для активного scope можем заранее проверить предложенные активы и ограничения, а затем подготовить разрешение.
Обсудить проверку в заданном scopeПришлите основной домен с рабочей почты. Влад Куклев проверит, подходит ли пассивный снимок, и предложит следующий шаг.
Запросить пассивный снимокВлад Куклев · vlad@kuklev.ai
Defence не сертифицирует безопасность и не обещает найти каждую уязвимость. Выводы относятся только к зафиксированным активам, методам, условиям и времени.