Ручной анализ, не автосканер

Проверка сайта на уязвимости: security code review

Читаю исходный код вашего backend-приложения и нахожу уязвимости до того, как их найдёт кто-то другой: SQL-инъекции, XSS, обход авторизации, ошибки в логике заказов и доступа. 19 лет в разработке — вижу проблемы с той стороны, с которой их писали.

Заказать проверку кода Написать в Telegram

Чем это отличается от автоматического сканера

АвтосканерПроверяет сайт снаружи по готовым правилам. Быстро, бесплатно, но не видит ошибок в бизнес-логике — например, что можно подменить ID заказа в запросе и увидеть чужие данные.
Ручной code reviewЧитаю сам код: как устроена авторизация, откуда приходят данные, где их не проверяют. Нахожу то, что по определению не видно снаружи.

Что ищу в коде

Не только формальный список OWASP Top 10 — смотрю, как конкретно работает ваше приложение.

SQL-инъекции

Места, где пользовательский ввод попадает в запрос к базе данных без должной обработки.

XSS

Где можно подсунуть вредоносный скрипт через форму, параметр URL или загружаемый файл.

IDOR и ошибки авторизации

Можно ли обратиться к чужим данным, подменив идентификатор в запросе, или обойти проверку прав.

Race conditions и логические ошибки

Например, двойное применение промокода или оформление заказа мимо проверки остатков.

Примеры из практики

Реальные случаи, не абстрактные формулировки.

Утечка соединений с базой через незаметный баг

На одном из проектов сервис падал каждые несколько часов. По метрикам в Prometheus нашёл линейный рост соединений к PostgreSQL — причина была в асинхронных коллбэках при форке воркера. После фикса — ни одного инцидента за 14 месяцев.

XSS в поле промокода

В e-commerce проекте нашёл и закрыл уязвимость в поле ввода промокода, позволявшую внедрить вредоносный скрипт.

Стоимость

Ручной аудит кода backend-приложения, срок 5-7 дней в зависимости от объёма.

Security code review
от 30 000 ₽
Обсудить аудит
Что делаю
Вручную читаю исходный код backend-приложения и нахожу уязвимости, которые не видны снаружи ни одному автоматическому сканеру.
Для кого
Для владельцев сайтов и сервисов с собственным backend-кодом: интернет-магазины, личные кабинеты, API — всё, что обрабатывает данные пользователей.
Где работаю
Краснодар, удалённо по всей России. Нужен доступ на чтение к репозиторию, доступ к продакшену не требуется.
Почему мне доверять
19 лет backend-разработки, из них 9+ лет на высоконагруженных проектах. Нахожу уязвимости не по теории, а потому что сам писал похожий код.
Что делать дальше
Написать коротко о проекте в форме ниже — отвечу с оценкой объёма и сроков.

Вопросы и ответы

Что такое security code review?

Ручной разбор исходного кода backend-приложения на уязвимости — SQL-инъекции, XSS, IDOR, ошибки авторизации и логики доступа. Отчёт с приоритетами и конкретными способами закрыть каждую проблему.

Чем это отличается от автоматического сканера безопасности?

Автоматический сканер проверяет сайт снаружи по шаблону и пропускает ошибки в бизнес-логике: например, IDOR, когда можно подменить ID в запросе и увидеть чужие данные. Я читаю сам код и нахожу то, что сканер не видит.

Сколько стоит и сколько длится аудит?

От 30 000 ₽, срок 5-7 дней в зависимости от объёма кода. Точная стоимость после короткого разговора о проекте.

Чем аудит кода отличается от пентеста?

Пентест атакует работающее приложение снаружи, как это сделал бы злоумышленник. Code review читает сам исходный код и находит проблемы, до которых пентест может не добраться за отведённое время, включая скрытые логические ошибки.

Нужен ли доступ к репозиторию?

Да, нужен доступ на чтение к исходному коду (git-репозиторий или архив). Без этого ручной анализ кода невозможен, в отличие от внешнего сканирования.

Обсудим ваш код?

Опишите проект, отвечу в течение дня с оценкой объёма и стоимости.

✓ Заявка отправлена, отвечу в течение дня.
Нажимая кнопку, вы соглашаетесь на обработку персональных данных.