Не каждая уязвимость дает злоумышленнику полный контроль над сайтом — но даже один незакрытый доступ или ошибка в логике заказов может привести к утечке данных клиентов или прямым финансовым потерям. Мы запустили услугу, которая помогает находить такие риски раньше хакеров, — аудит безопасности сайта.
Когда нужен аудит
Аудит нужен, если:
- планируете миграцию на новую платформу — важно не перенести вместе с сайтом старые уязвимости или следы взлома;
- готовитесь к пиковым нагрузкам или запуску нового функционала — риски нужно закрыть до запуска, а не после;
- сайт уже взламывали или вы подозреваете заражение — нужно найти источник и убедиться, что бэкдоров не осталось;
- на сайте много кастомного кода и интеграций — стандартные автоматические сканеры их не видят, нужна ручная проверка.
Что проверяем
Наш специалист по информационной безопасности проверяет код методом «белого ящика»: он видит исходный код сайта и работает как разработчик — а не сканирует сайт снаружи вслепую.
Проверяем три зоны:
- вредоносный код и бэкдоры — следы возможных прошлых взломов;
- уязвимости в кастомном коде и интеграциях — SQL-инъекции, подмена данных в заказах и оплате, доступ к чужим аккаунтам;
- доступы и сервер — пароли, права, настройки.
Как проходит аудит
- Оценка — определяем объем доработок сайта, сроки и стоимость.
- Сбор доступов — получаем FTP/SSH и доступ к базе данных, удаляем их сразу после отчета.
- Анализ — проверяем код по трем зонам: кастомизация, вредоносный код, доступы и сервер.
- Отчет — оформляем находки в таблицу с приоритетом и рекомендациями по исправлению.
- Презентация — обсуждаем результаты с командой клиента.
Как выглядит результат — на реальном примере

Мы уже провели несколько таких проверок по запросу клиентов.
В одном из аудитов покупатель мог сам указать сумму заказа при оплате — сайт не проверял ее соответствие реальной цене. Дорогой товар можно было оплатить символической суммой, а бизнес терял деньги на каждой такой покупке.
В другом случае через мобильное приложение можно было посмотреть данные любого чужого заказа — имя, телефон, email, адрес, состав покупки — подставив только номер заказа. Это грозило утечкой персональных данных всех клиентов.
Всего в этом аудите нашли 20 уязвимостей и подготовили рекомендации по исправлению для каждой.
Такой же разбор проведем и для вашего сайта. А пока посмотрите пример отчета — как выглядят находки и рекомендации на реальном проекте.
Сроки и стоимость
Аудит занимает 3–4 дня. Стоимость — от 50 000 ₽, точная сумма зависит от объема кастомизации сайта. Исправление найденных уязвимостей — отдельная услуга, которую мы обсудим на презентации отчета.
Лучше найти уязвимость самим, чем ждать, пока ее найдет кто-то другой.