Аудит 152-ФЗ · Security Code Review

Защищаю сайт от штрафов
152-ФЗ и уязвимостей
в коде

Аудит сайта на соответствие 152-ФЗ, security code review backend-приложений, консультации по веб-безопасности. Backend-разработчик с 14+ лет опытом — смотрю на код глазами того, кто его пишет.

14+
лет в ИТ
9+
лет backend в SaaS
152-ФЗ
аудит и устранение
Ring0
kernel dev
⚖️

Аудит 152-ФЗ

Проверка сайта на соответствие закону о персональных данных. Защита от штрафов до 700 000 ₽.

🔍

Security Code Review

Ручной аудит исходного кода backend. SQLi, XSS, broken auth, race conditions, бизнес-логика.

💬

Консультации

Короткие сессии по веб-безопасности: архитектура, OWASP, разбор конкретных задач.

С 30.05.2025 Штрафы по 152-ФЗ выросли: до 700 000 ₽ за отсутствие согласия, до 15 млн ₽ за утечку. Защитить сайт →
Почему это важно сейчас

Реальные риски для владельца сайта в 2025

Проблемы, из-за которых малый и средний бизнес теряет деньги — задолго до того, как сайт реально взломают.

01
⚖️

Нет согласия на обработку ПД

Форма обратной связи без чекбокса согласия — нарушение 152-ФЗ. Любой пользователь или РКН может зафиксировать.

до 700 000 ₽
02
📄

Нет политики конфиденциальности

Или она устарела, не отражает реальную обработку данных, не содержит обязательные пункты по 152-ФЗ.

до 300 000 ₽
03
🍪

Cookie без уведомления

Метрики, аналитика, ремаркетинг — это обработка ПД. Без уведомления и согласия пользователя — нарушение.

до 300 000 ₽
04
🌍

Трансграничная передача данных

Google Analytics, Mailchimp, иностранные CDN — это передача ПД за границу без уведомления РКН.

до 6 000 000 ₽
05
💉

Уязвимости в коде backend

SQL-инъекции, broken authentication, IDOR в API. Автоматические сканеры находят не всё — нужен ручной код-ревью.

риск утечки
06
🔓

Нет базовых заголовков безопасности

CSP, HSTS, X-Frame-Options, X-Content-Type-Options. Минимум защиты от XSS и clickjacking, который часто пропускают.

риск компрометации
Что я предлагаю

Услуги

Конкретные работы с предсказуемым результатом — без расплывчатых «полных пентестов».

Хит 2025
⚖️

Аудит сайта на 152-ФЗ

Compliance

Проверка сайта на соответствие закону о персональных данных. Защита от штрафов, которые с 2025 года выросли в разы.

  • Сканирование форм, скриптов, cookie
  • Проверка политики конфиденциальности
  • Проверка согласий на обработку ПД
  • Анализ трансграничной передачи (GA, CDN)
  • Шаблоны политики, согласий, cookie-баннера
  • Отчёт с конкретным списком исправлений
15–25 тыс. ₽/ 1–2 дня
🛠️

Аудит 152-ФЗ + устранение

Done-for-you

Всё из аудита плюс я сам внедряю исправления на вашем сервере — не нужно искать отдельного разработчика.

  • Всё из базового аудита
  • Настройка заголовков безопасности на сервере
  • Установка cookie-баннера и согласий
  • Доработка форм (чекбоксы, валидация)
  • Размещение политики на сайте
  • Документ о соответствии 152-ФЗ
30–50 тыс. ₽/ 3–5 дней
🔍

Security Code Review

Backend Audit

Ручной аудит исходного кода backend-приложения. Ищу то, что автоматические сканеры не находят — логические ошибки и архитектурные проблемы.

  • SQL-инъекции, XSS, broken auth, IDOR
  • Race conditions и TOCTOU
  • Ошибки в бизнес-логике
  • Анализ работы с секретами и сессиями
  • Архитектурные риски (доступы, изоляция)
  • Отчёт с приоритетом и рекомендациями по фиксу
50–100 тыс. ₽/ 5–7 дней
💬

Консультация

Advisory

Короткая сессия 60–90 минут. Разбираем конкретный вопрос: архитектура, OWASP, спорное место в коде, выбор инструмента.

  • Разбор конкретной задачи или участка кода
  • Рекомендации по архитектуре безопасности
  • Помощь с выбором подхода или библиотеки
  • Чек-лист по итогам встречи
  • Голосом или в Telegram — как удобно
5–10 тыс. ₽/ сессия
Опыт и проекты

Над чем я работал

Реальный опыт разработки и исследований, на котором строится моя экспертиза в безопасности.

Backend Engineering

9 лет fullstack-разработки в e-commerce SaaS

Проектирование и развитие платформы: API, авторизация, биллинг, интеграции. Code review на безопасность как часть процесса разработки.

PerlPostgreSQLREST APIAuthLinux
Open Source

VBoxGuest Kernel Driver — KolibriOS

Kernel-mode драйвер на FASM для KolibriOS: ring0, IOCTL, протокол HGCM с VirtualBox. Реализована поддержка Shared Folders. Открытый исходный код, мержнут в проект.

FASMRing0IOCTLOpen Source
Архитектура

ЛучМаркет — собственный маркетплейс

Проектирование архитектуры с нуля с учётом безопасности: разделение ролей, изоляция компонентов, hardened Linux, логирование, политика секретов.

ArchitectureRBACLinux Hardening
Самообучение

OWASP, MITRE ATT&CK, threat modeling

Систематическое изучение методологий: OWASP Top 10 и WSTG, STRIDE для моделирования угроз, MITRE ATT&CK как карта реальных TTP атакующих. Применяю при консультировании и code review.

OWASPSTRIDEMITREThreat Modeling
Обо мне

Backend-разработчик с фокусом на безопасность

14+ лет в ИТ, из них 9 лет fullstack-разработки в e-commerce SaaS на Perl. Параллельно — инфраструктура, kernel-разработка (ring0, FASM) и систематическое изучение веб-безопасности.

Я не позиционирую себя как пентестера с многолетним коммерческим опытом — это было бы нечестно. Моя сильная сторона в другом: я смотрю на код глазами того, кто его пишет, и нахожу проблемы, которые автоматические сканеры пропускают.

Поэтому фокус — на том, что я реально могу делать качественно: аудит соответствия 152-ФЗ, security code review backend, консультации по архитектуре безопасности.

«Аудит без устранения — половина пользы. Я разработчик, поэтому могу не только указать проблему, но и сам её закрыть.»
KolibriOS Contributor ЛучМаркет Founder Ring0 Driver Dev OWASP WSTG MITRE ATT&CK
Технические компетенции
Backend-разработка (Perl, SQL)94%
Linux / администрирование91%
Безопасность веб-приложений (OWASP)82%
152-ФЗ и compliance85%
Threat Modeling (STRIDE)75%
Security Code Review86%
Kernel / Low-Level (FASM)74%
Как это работает

Процесс работы

Прозрачно, без сюрпризов. Точные сроки и стоимость сообщаю до начала работ.

01

Бриф

Обсуждаем задачу, сайт, доступы. Бесплатно.

02

Оценка

Фиксированная цена и срок до начала работы.

03

Работа

Сканирование, ручной анализ, проверка кода.

04

Отчёт

Конкретный список исправлений с приоритетом.

05

Устранение

Опционально — внедряю исправления сам.

Вопросы и ответы

Часто задаваемые вопросы

Сколько стоит аудит сайта на соответствие 152-ФЗ?

Базовый аудит — от 15 000 ₽, срок 1–2 дня. Включает сканирование форм и cookie, проверку политики конфиденциальности, отчёт с конкретным списком исправлений и шаблоны документов. Аудит + устранение (я сам внедряю исправления на сервере) — от 30 000 ₽, 3–5 дней.

Какие штрафы за нарушение 152-ФЗ в 2025 году?

С 30 мая 2025 года штрафы выросли существенно. За отсутствие согласия на обработку ПД — до 700 000 ₽ для юрлиц. За нарушения при трансграничной передаче — до 6 млн ₽. За утечку персональных данных — до 15 млн ₽. Аудит за 15–25 тыс. ₽ окупается даже при минимальном риске проверки.

Что такое security code review и чем отличается от пентеста?

Code review — это ручной анализ исходного кода приложения. Я читаю backend, смотрю на работу с входными данными, авторизацию, сессии, бизнес-логику. Это надёжнее автоматических сканеров и пентеста снаружи, потому что находит логические ошибки и архитектурные проблемы, которые SAST и DAST не видят.

Чем вы отличаетесь от обычного пентестера?

Я backend-разработчик с 14+ лет опытом, а не пентестер с многолетним коммерческим стажем — и не пытаюсь притворяться им. Моя сильная сторона: я смотрю на код глазами того, кто его пишет. Нахожу неочевидные race conditions, ошибки в бизнес-логике, проблемы с авторизацией. И сразу могу помочь устранить — это не отчёт «теперь найдите разработчика».

Работаете ли вы удалённо?

Да, все услуги оказываю удалённо. Доступ к сайту/коду — по согласованным каналам (SSH-ключ, репозиторий, временный аккаунт). Работаю с клиентами по всей России. Базируюсь в Краснодаре.

Что я получу по итогам аудита?

Отчёт с конкретным списком нарушений и рекомендаций, приоритезированный по уровню риска. Для 152-ФЗ — шаблоны политики конфиденциальности, согласий, cookie-баннера, готовые к использованию. Для code review — описание уязвимости, место в коде, рекомендации по исправлению. По устранению — документ о выполненных работах.

Связаться

Обсудим вашу задачу?

Напишите — отвечу в течение 24 часов. Первичная консультация и оценка бесплатны.

Работы по аудиту и code review — только с письменным согласием владельца. Конфиденциальность гарантируется.