Независимая проверка web-приложений и API

Независимая проверка безопасности для продуктов, которые меняются быстрее, чем команда успевает их перепроверять.

AI-разработка увеличивает объём кода, маршрутов, интеграций и продуктовых сценариев. Defence объединяет инструментальные проверки, исследование AI-агента и отдельный контрольный слой, чтобы проверять поведение работающего продукта, не подменяя инженерное суждение.

Снимок строится только по разрешённым публичным источникам. Это начало разговора, а не активная проверка и не заключение о безопасности.

Как устроена проверка

Исследование следует за наблюдаемым продуктом: результат сканера или универсальный чек-лист не считаются выводом.

  1. 01

    Карта поверхности и правил

    Связываем маршруты, API, роли, объекты, сценарии и интеграции, затем формулируем свойства каждой границы. Недостающий контекст остаётся явным.

  2. 02

    Развитие и проверка гипотез

    Детерминированные проверки покрывают известные паттерны. AI-агент исследует логику конкретного продукта. OWASP, CWE и HackTricks дают направления, но не доказывают завершённость.

  3. 03

    Проверка доказательств

    Отдельный контрольный слой хранит scope, состояние тестов и происхождение доказательств. Сигнал становится находкой только после воспроизведения наблюдаемого нарушения.

  • Scope зафиксирован
  • Находка требует доказательства
  • Неизвестное остаётся явным

Что проверяем и что передаём команде

План адаптируется к приложению и согласованной поверхности. Обычно он охватывает шесть зон на стыке реализации и продуктовых правил.

  1. Идентификация и сессии

    Вход, восстановление, MFA, cookies, жизненный цикл сессий и tokens.

  2. Авторизация

    Владение объектами, роли, изоляция клиентов и доступ к полям.

  3. Бизнес-сценарии

    Порядок, состояния, согласования, лимиты, тарифы и конкурентные действия.

  4. Ввод и сервер

    Инъекции, выполнение в браузере, server requests, файлы, пути и HTTP.

  5. API и интеграции

    Поведение endpoint, webhooks, OAuth, скрытые поля и доверие сервисам.

  6. Внешняя поверхность

    Публичная конфигурация, CORS, cache, TLS, ошибки, assets и компоненты.

В результате отдельно видны:
  • подтверждённые находки с минимальным редактированным доказательством
  • контроли, сработавшие в зафиксированных условиях
  • заблокированные и находящиеся вне scope проверки
  • приоритеты исправлений и результаты точечного ретеста

Методические ориентиры: OWASP WSTG, OWASP API Security Top 10, CWE и HackTricks.

Граница воздействия

Путь доказательства строится на тестовых аккаунтах и синтетических объектах. Данные клиентов в него не входят.

Проверяем только согласованные тестовые аккаунты и синтетические объекты. Реальные пользовательские и финансовые данные остаются за пределами тестов. Активная проверка начинается только после подтверждённого письменного разрешения с точным списком активов и лимитами тестирования.

Ограниченное доказательство

Останавливаемся после первого достаточного подтверждения и сохраняем только сведения о запросе и редактированный фрагмент, необходимые для объяснения.

Явные стоп-условия

Ветка прекращается при появлении записи реального клиента, секрета, сессии, финансовых данных или признаков нестабильности. Контакт заказчика получает уведомление.

Контролируемое воздействие

Реальные платежи, сообщения клиентам, разрушительные изменения, persistence, массовая проверка credentials, нагрузочное тестирование и чужие активы исключены без отдельного разрешения и безопасного контура.

Исходный код, внутренние сети и cloud-конфигурация не входят во внешнюю проверку без отдельного договора.

От первого сигнала до ретеста

  1. 01

    Пассивный снимок

    После базовой проверки юрисдикции, сектора и принадлежности активов вручную изучаем разрешённые публичные и исторические источники. Активных тестовых запросов нет.

  2. 02

    Письменное разрешение

    Владелец согласует точные активы, методы, окно, лимиты воздействия, стоп-правила и аварийный контакт. Заявка и установочный созвон не дают разрешения.

  3. 03

    Проверка, отчёт, ретест

    Проводим ограниченное исследование, передаём доказательства и ограничения, затем проверяем названные находки после исправления. Ретест не заменяет постоянный мониторинг.

Для активного scope можем заранее проверить предложенные активы и ограничения, а затем подготовить разрешение.

Обсудить проверку в заданном scope

Начните с того, что видно из публичного интернета.

Пришлите основной домен с рабочей почты. Влад Куклев проверит, подходит ли пассивный снимок, и предложит следующий шаг.

Запросить пассивный снимок

Влад Куклев · vlad@kuklev.ai

Defence не сертифицирует безопасность и не обещает найти каждую уязвимость. Выводы относятся только к зафиксированным активам, методам, условиям и времени.