ИИ-агент не сверяется со списком известных проблем, а действует как реальные хакеры: ищет путь, пробует пройти и проверяет, получилось ли на самом деле. Спорные и сложные находки перед отправкой смотрит человек.
Сайты, приложения, облако и серверы, которые могли оставаться незамеченными, — именно они чаще всего и становятся входной дверью.
Агент рассуждает как реальный взломщик: собирает мелкие недочёты в цепочку, которая в итоге открывает доступ к данным или управлению сервисом.
Мы сообщаем не о «возможных» проблемах, а о подтверждённых — тех, которыми действительно можно воспользоваться. Без ложных тревог и лишнего шума.
Что нашли, чем грозит и что сделать — простым языком, по критичности. Подробно — в разделе «Что вы получаете».
Закрытые уязвимости мы перепроверяем снова и снова: очередное обновление вполне может вернуть их на место. После этого круг начинается сначала.
Работа агентов выглядит так: осмотр, попытка пройти, подтверждение находки, уведомлении заказчика — и снова осмотр.
После первого запуска всё найденное мы отдаём одним сводным отчётом — общим списком, разложенным по критичности, чтобы вы сразу увидели масштаб и поняли, с чего начинать. Когда список разобран, периметр остаётся под наблюдением, и каждая новая находка приходит отдельно — сразу после подтверждения.
Меняя номер в адресе страницы заказа, можно открыть чужие заказы и личные данные — сервер не проверяет, кому они принадлежат.
Утечка персональных данных клиентов, претензии регулятора и удар по репутации.
Взять обычный аккаунт и запросить заказ с чужим номером. Сервер отдаёт данные — проверки прав нет.
$ curl -s https://shop.example.ru/api/orders/10432 \ -H "Cookie: session=<обычный пользователь>" 200 OK {"order_id":10432, "customer":"ООО «Ромашка»", "phone":"+7 495 ***-**-14", "total":184900} # заказ 10432 создан другим аккаунтом
Проверять на сервере при каждом запросе, что заказ принадлежит именно текущему пользователю.
Под «непрерывной проверкой» часто понимают несколько готовых сканеров, запущенных по расписанию, и сведённый вместе список их находок. Такой набор ищет то, что уже описано в справочниках: устаревшую версию, лишний открытый доступ, типовую ошибку настройки. Это полезно — но этим список и ограничен.
Наши агенты работают с логикой вашего сервиса. Они разбирают, из каких шагов состоит заказ, оплата или вход в личный кабинет, и пробуют пройти их не так, как задумано: открыть чужой заказ, поменять цену на своей стороне, пропустить проверку прав, добраться до данных другого клиента. Такие слабые места не описаны ни в одном справочнике — они свои у каждого бизнеса. Сканер их не находит, потому что не знает, как ваш сервис должен работать.
Поэтому на выходе вы получаете не тысячи «возможно, здесь проблема», а короткий список того, что действительно опасно, — подтверждённый человеком и объяснённый понятным языком.
То, чем каждый день пользуются ваши клиенты и сотрудники.
Где на самом деле лежат ваши файлы, базы и данные клиентов.
Тестовые стенды, старые домены, серверы после подрядчиков. Их никто не обновляет — а из интернета они доступны так же, как боевые.
Непрерывно убеждаемся, что исправление сработало — без отдельного повторного аудита.
Агенты не удаляют и не меняют ваши данные и не «роняют» сервисы — тестирование неразрушающее.
Проверяем только то, что вы разрешили, и в согласованном объёме — ни шага за пределы.
Каждый шаг логируется, а спорные находки проверяет человек до того, как они попадут к вам.
Работаем по письменному согласию владельца системы.
Утечка или остановка сервиса обходятся дороже, чем их предотвращение. Мы находим дыры до того, как ими воспользуются.
Один публичный инцидент бьёт по доверию клиентов сильнее любых расходов. Проще не допустить.
Понятный статус защиты, который не стыдно показать руководству, клиенту или регулятору.
Да. Тестирование неразрушающее, границы задаёте вы, а спорные находки проверяет эксперт. Ничего не удаляем и не меняем.
Это ровно наш профиль. Отчёт — на простом языке, с приоритетами и понятными шагами, что делать.
Только внешний периметр — то, что доступно из интернета. Внутреннюю сеть мы не трогаем.
Начинаем сразу после согласования и присылаем находки по мере их подтверждения. Скорость зависит от размера периметра.
Сканер выдаёт список «возможно, проблема». Мы подтверждаем находку и присылаем только то, что реально можно использовать против вас.
Да. Только по письменному разрешению владельца системы и в согласованном объёме.
Разберём процесс работы, границы наших компетенций и условия. Ставить что-либо в вашей инфраструктуре не придётся, доступ к внутренней сети не нужен. Обязательств после встречи нет.