24SEC CHECKby Punkration Частным сайтам →
24 SEC CHECK ДЛЯ БИЗНЕСА

Проверьте не только сайт.
Проверьте всю компанию.

Домены, IP-адреса, веб-приложения, API, личные кабинеты, тестовые среды и забытые сервисы — в одной контролируемой проверке.

Обсудить аудит → Индивидуальный scope · согласованная нагрузка · единый отчёт
◎

Внешний периметр

Активы, которые видны из интернета, включая забытые и тестовые среды.

{ }

Веб-приложения и API

Конфигурация, известные уязвимости, endpoint и контроль доступа.

◇

Авторизованные проверки

Тестовые аккаунты, несколько ролей и согласованные активные сценарии.

▣

Единый отчёт

Факты, доказательства, влияние на бизнес и приоритетный план действий.

КОГДА НУЖЕН КОМПЛЕКСНЫЙ АУДИТ

Инфраструктура больше
одного домена

Корпоративная поверхность редко ограничивается главным сайтом. Поддомены, API, старые кабинеты и сервисы подрядчиков образуют связи, которые невозможно оценить одной стандартной проверкой.

Несколько сайтов или брендовСобственные API и интеграцииЛичные кабинеты и разные ролиDev, stage и устаревшие сервисы
ПОКРЫТИЕ

Одна проверка — вся внешняя поверхность

Финальный набор методов формируется только после инвентаризации и согласования допустимого scope.

01DISCOVERY

Активы и инфраструктура

  • Домены, поддомены и DNS
  • IP-адреса, ASN и сетевые связи
  • Порты и доступные сервисы
  • Облачные ресурсы и CDN
  • Тестовые и забытые окружения
02APPLICATION

Web и клиентская часть

  • DAST и известные уязвимости
  • CMS и внешние компоненты
  • JavaScript и source maps
  • Служебные файлы и утечки
  • Заголовки и web-конфигурация
03API

API и интеграции

  • Инвентаризация endpoint
  • OpenAPI и недокументированные методы
  • Объектная авторизация
  • Избыточная выдача данных
  • Webhook и внешние интеграции
04AUTHORIZED

Проверки с авторизацией

  • Несколько пользовательских ролей
  • Личные и административные кабинеты
  • Сессии и восстановление доступа
  • Согласованные бизнес-сценарии
  • Ручная верификация находок
РЕЗУЛЬТАТ АУДИТА

Не выгрузка сканера.
План конкретных действий.

Технические данные проходят проверку и превращаются в понятный набор задач для руководителя, службы безопасности и разработчиков.

01

Карта активов

Домены, IP, сервисы, API, окружения и обнаруженные связи в едином реестре.

02

Подтверждённые находки

Описание проблемы, доказательства воспроизведения и затронутые компоненты.

03

Приоритеты для бизнеса

Критичность, возможное влияние и очерёдность исправления без нагнетания.

04

Рекомендации команде

Практические шаги исправления для разработчиков и эксплуатации.

05

PDF и личный кабинет

Единый отчёт для согласования, работы с задачами и внутреннего контроля.

06

Повторная проверка

Проверка устранения согласованных находок и фиксация результата ретеста.

ПРИМЕР РЕЗУЛЬТАТАДЕМОНСТРАЦИОННЫЙ СЦЕНАРИЙ

Внешний периметр
с API и личным кабинетом

Иллюстрация того, как может выглядеть результат комплексной проверки. Данные не относятся к реальному клиенту.

12доменов
86поддоменов
3API
4роли доступа
CRITICAL

Нарушение объектной авторизации в API личного кабинета

HIGH

Публичная резервная копия с техническими данными

MEDIUM

Доступная из интернета забытая stage-среда

Открыть пример полного отчёта →
ПРАКТИЧЕСКАЯ ЭКСПЕРТИЗА

Экспертиза,
которой можно доверять

В основе 24 SEC CHECK — практический опыт специалистов по безопасности веб-приложений и внешней инфраструктуры.

В портфолио команды — работа с системами Ростелекома, Cloud.ru и X5 Group, исследования безопасности веб-приложений, API и участие в проектах по тестированию на проникновение.

Мы используем этот опыт, чтобы автоматизировать профессиональные проверки и сделать их доступными не только крупным компаниям, но и небольшому бизнесу.

WEB SECURITYAPI SECURITYEXTERNAL INFRASTRUCTUREPENETRATION TESTING
КОРПОРАТИВНЫЙ DAST

Постоянный контроль
без отдельного штата

Чтобы регулярно проверять внешние системы своими силами, компании нужен AppSec-инженер, процессы, инструменты и время команды. 24 SEC CHECK позволяет начать с согласованного объёма и платить за фактически необходимую проверку.

Получить расчёт для компании →
СВОЙ APPSEC-СПЕЦИАЛИСТПОСТОЯННЫЕ ЗАТРАТЫ
200–330 тыс. ₽в месяц

Ориентир для специалиста уровня Middle по данным открытых вакансий.

  • 2,4–4,0 млн ₽ зарплатного бюджета в год
  • Дополнительно: найм и адаптация
  • Налоги и расходы работодателя
  • Лицензии DAST и другие инструменты
24 SEC CHECKПО ЗАДАЧЕ
Индивидуальнопо числу активов и глубине проверки

Без найма отдельного сотрудника и покупки собственного набора инструментов.

  • Оплата согласованного scope
  • Запуск в согласованные окна
  • Повторяемые DAST-проверки
  • Единый отчёт и приоритеты исправлений
ЭКОНОМИКА

Существенно дешевле запуска собственной AppSec-функции, если компании нужен регулярный контроль, но пока не требуется отдельная штатная команда.

Сравнение иллюстрирует стартовые затраты и не означает полную замену внутреннего AppSec-инженера. Зарплатный ориентир: открытые данные Хабр Карьеры по вакансиям AppSec, октябрь 2026 года.
КОРПОРАТИВНЫЙ КОНТУР

Не разовая проверка.
Непрерывный контроль.

Для корпоративной программы развиваем модули, которые связывают инвентаризацию, повторные проверки и работу над исправлениями в единый процесс.

01
ВЫСОКИЙ ПРИОРИТЕТ

Матрица покрытия сканирования

Показывает не только количество активов, но и какие порты, протоколы и сервисы проверены конкретными движками. Отдельно фиксирует пробелы покрытия и причины, по которым часть поверхности не проверялась.

ASSETSPORTSPROTOCOLSENGINESGAPS
02
ДЛЯ ПОДПИСКИ

Контроль изменений между проверками

Новый поддомен, открытый порт, появившаяся CVE или устранённая проблема выделяются относительно предыдущего запуска. Команда видит не снимок, а динамику внешней поверхности.

03
ВЕРИФИКАЦИЯ

Автоматическая проверка находок

Сигналы сканеров разделяются на предположения, подтверждённое поведение и доказанные уязвимости. Для подтверждений сохраняются безопасные воспроизводимые свидетельства без лишнего воздействия на систему.

04
REMEDIATION

Управление исправлениями

Статусы «Обнаружено», «В работе», «Исправлено» и «Проверено повторно», история изменений, ответственные и контроль согласованных сроков.

05
RU STACK

Bitrix и российское ПО

Специализированные профили для 1С-Битрикс и распространённого российского программного обеспечения: конфигурация, известные уязвимости и характерные ошибки развёртывания.

Модули подключаются поэтапно. Доступный состав, периодичность и глубина контроля фиксируются в индивидуальном предложении и scope проекта.
КОНТРОЛИРУЕМЫЙ ПРОЦЕСС

Без неожиданной нагрузки
на рабочие системы

В первую очередь проводим активные проверки на тестовых и stage-средах. Для production заранее фиксируем безопасные методы, интенсивность, время запуска и условия немедленной остановки.

01

Stage firstАктивные сценарии сначала проверяются вне production

PREFERRED
02

Agreed windowЗапуск только в согласованное с бизнесом время

SCHEDULED
03

Rate limitsОграничение параллельности и частоты запросов

CONTROLLED
04

Stop conditionsНемедленная остановка по сигналу вашей команды

READY
БЕЗОПАСНОСТЬ ПРОВЕДЕНИЯ РАБОТ

Аудит — не нагрузочный тест

Наши проверки не предназначены для оценки отказоустойчивости и не создают намеренную пиковую нагрузку. Разрушающие действия, DoS и массовый перебор исключены из стандартного процесса.

01Тестовая среда

Опасные и глубокие сценарии переносим на stage или специально подготовленный контур.

02Безопасный профиль

Для production используем ограниченную частоту запросов, небольшую параллельность и безопасные payload.

03Связь с командой

До старта определяем ответственных с обеих сторон и канал для немедленной остановки.

04Наблюдение

Ваша команда может контролировать метрики, а мы ведём журнал запусков и соблюдаем стоп-условия.

Важно: активное тестирование нельзя честно назвать абсолютно безрисковым. Поэтому мы не запускаем его без согласованного scope, окна, лимитов и ответственного контакта.
ПРОЦЕСС

От инвентаризации до плана исправлений

011–2 РАБОЧИХ ДНЯ

Уточняем задачу

Количество активов, API, ролей, окружений и требования к отчёту.

02ОТ 1 РАБОЧЕГО ДНЯ

Согласуем scope

Фиксируем разрешённые цели, методы, нагрузку и временные окна.

03ОТ 3 РАБОЧИХ ДНЕЙ

Проводим аудит

Собираем поверхность, запускаем согласованные проверки и подтверждаем результаты. О критических находках сообщаем сразу.

04ПОСЛЕ ЗАВЕРШЕНИЯ

Передаём результат

Единый отчёт, разбор с командой, план исправлений и согласование ретеста.

Сроки являются ориентировочными и зависят от количества активов, доступов, глубины проверки и согласованных ограничений.
ДОКУМЕНТЫ И ДАННЫЕ

Порядок фиксируем
до начала проверки

NDA

При необходимости подписываем соглашение о конфиденциальности до обмена техническими данными.

Scope и разрешение

Письменно фиксируем активы, методы, ограничения, окно и ответственных с обеих сторон.

Доступ к результатам

Согласуем круг получателей, формат передачи отчёта и правила работы с учётными данными.

Срок хранения

Период хранения и порядок удаления материалов закрепляются в условиях конкретного проекта.

ВОПРОСЫ БИЗНЕСА

До начала работ
всё должно быть понятно

Может ли аудит нарушить работу production?+

Активное тестирование не бывает математически безрисковым. Поэтому production проверяется только согласованными безопасными методами, с лимитами запросов, мониторингом, ответственным контактом и условиями немедленной остановки. Более глубокие сценарии переносим на stage.

Нужно ли предоставлять доступы?+

Для внешней проверки — не всегда. Для оценки личных кабинетов, API и разграничения прав потребуются специально созданные тестовые аккаунты с согласованными ролями.

Можно исключить отдельные системы?+

Да. Разрешённые и исключённые цели фиксируются в scope до запуска. Система не должна принимать произвольные цели за его пределами.

Подписываете ли вы NDA?+

Да, условия конфиденциальности можно согласовать до предоставления схем, доступов и других закрытых материалов.

Что происходит при критической находке?+

Не ждём финального отчёта: передаём подтверждённую критическую информацию назначенному контакту по заранее согласованному каналу.

Где и сколько хранятся результаты?+

Срок, место хранения, круг получателей и порядок удаления определяются договорённостями конкретного проекта. Чувствительные данные не должны попадать в маркетинговые материалы.

Можно провести повторную проверку?+

Да. После исправлений проводится ретест согласованных находок, а статус и результат отражаются в отчёте.

24 SEC CHECK заменяет внутренний AppSec?+

Нет. Это быстрый и экономичный способ получить внешний контроль и регулярные DAST-проверки. При большом постоянном потоке разработки внутренняя AppSec-функция остаётся необходимой.

ГОТОВЫ ОБСУДИТЬ ЗАДАЧУ?

Оценим ваш внешний периметр
и предложим безопасный план проверки.

Без оплаты до согласования активов, методов и полномочий.

Обсудить корпоративный аудит →
ОБСУДИТЬ АУДИТ

Опишите инфраструктуру в нескольких пунктах

Фиксированной цены здесь нет. Сначала оценим количество активов, глубину авторизованных проверок и ограничения — затем предложим состав работ.

После отправкиЗаявка сохранится в кабинетеНа email придёт Magic LinkДо согласования ничего оплачивать не нужно