8 800 500-47-11
8 800 500-47-11
Отдел продаж

Аудит безопасности сайта

Находим слабые места сайта раньше, чем это сделают злоумышленники.
Заказать проверку
Аудит безопасности сайта
Метод «белого ящика»
разбираем код, а не сканируем снаружи
Подробный отчет
с приоритетом устранения
3–4 дня
среднее время аудита

Когда нужен аудит безопасности сайта

Уже были взломы
После взлома сайта обычно видно подмену содержимого, спам-рассылки с сервера, блокировку хостингом или черный список у поисковиков.
Уже были взломы
Есть подозрение на заражение
Сайт стал медленнее работать, в файлах попадается незнакомый код — но однозначных доказательств взлома нет.
Есть подозрение на заражение
Переезд на новый сайт
Со старой платформы легко перенести и бэкдор, оставленный прежними разработчиками.
Переезд на новый сайт
Профилактика перед нагрузкой или запуском
Интернет-магазины обычно проходят аудит информационной безопасности сайта заранее — до пиковой нагрузки или запуска нового функционала.
Профилактика перед нагрузкой или запуском

Что входит в аудит безопасности сайта

Аудит уязвимостей сайта охватывает четыре зоны — от кода до сервера.
Код и кастомизация
Вручную читаем файлы шаблонов и модулей, а не сканируем защиту сайта снаружи.
Вредоносный код
Ищем бэкдор, веб-шелл и другие скрытые точки входа, оставленные после взлома или прежними подрядчиками.
Доступы и сервер
Проверяем пароли, открытый .git, служебные файлы и настройки — типичное наследие старых проектов.
Отчет с файлами
Каждая находка — с точным расположением в файловой структуре, оценкой критичности и рекомендацией.

Чем аудит Аспро отличается от типовой проверки

  1. Кастомный код, а не только ядро. Основные дыры на практике — в доработках шаблона и модулях, а не в ядре системы. Обновление ядра их не закроет — нужна отдельная проверка.
  2. Экспертиза на стыке кода и платформы. Каждый день работаем с проектами на 1С-Битрикс, Аспро и их доработками — быстрее находим нетипичный код, чем подрядчик с универсальным профилем.
  3. Срок 3–4 дня. Быстрее, чем у большинства подрядчиков, которые лечат сайты от вирусов, и на порядок быстрее классического тестирования на проникновение.
Чем аудит Аспро отличается от типовой проверки

Как проходит аудит

1
Оценка объема и стоимости
Присылаете ссылку на сайт — оцениваем объем доработок, называем срок и цену.
2
Сбор доступов
Забираем доступы FTP/SSH и к базе данных — удаляем сразу после сдачи отчета.
3
Анализ и отчет
Ищем вредоносный код и слабые места, готовим таблицу находок с планом устранения уязвимостей.
4
Презентация результатов
Показываем текущие проблемы на созвоне и отвечаем на вопросы.

Как выглядит отчет по аудиту

Мы провели аудит уязвимостей сайта и нашли 20 проблем с разным приоритетом: 5 критических, 7 высоких, 5 средних и 3 низких. Среди них — возможность подделки успешной оплаты и полный захват административных аккаунтов различными способами. Для конфиденциальности и безопасности клиента данные в примере обезличены.

Отчет по аудиту — сводная таблица находок с оценкой критичности и карточка на каждую уязвимость: что нашли и как исправить.

Как выглядит отчет по аудиту
Скачать пример отчета

Стоимость и сроки

от 50 000 ₽
*Точную сумму называем после оценки объема кастомизации: чем больше самописного кода, тем больше часов на анализ.
**Устранение уязвимостей — отдельная услуга, стоимость озвучиваем на презентации отчета.
Заказать аудит безопасности сайта
Оставьте заявку: пришлите ссылку на сайт, мы оценим объем и назовем окончательную стоимость.

Часто задаваемые вопросы по аудиту безопасности сайта

В среднем — 3–4 дня с момента получения доступов. Срок зависит от объема доработок: чем больше самописного кода и интеграций, тем дольше идет анализ.
Аудит информационной безопасности сайта требует доступа к панели администратора, к серверу и слепка базы данных. Доступы удаляем сразу после сдачи отчета — не храним их и не копируем за пределы рабочей задачи.
Лечение реагирует на уже случившееся заражение: чистит сайт и восстанавливает работу. Аудит смотрит шире — ищет не только текущий вирус, но и слабые места, которые привели к взлому сайта и могут привести к нему снова, включая веб-шелл и проблемы в кастомном коде. После лечения без аудита велик риск повторного заражения через ту же дыру.
Типовая проверка закрывает только ядро системы. Мы проводим комплексный аудит безопасности сайта методом white box тестирования (белого ящика): разбираем еще и доработки шаблона, самописные модули, интеграции и вредоносный код, оставленный в кастомных файлах, — именно там на практике находится большинство реальных дыр.
Смотрите оценку критичности по каждой находке и решаете, что чинить в первую очередь. Если нужна помощь — проектная команда Аспро закрывает найденные проблемы как отдельную услугу. Если ремонт старого кода обходится дороже, чем миграция сайта на готовое решение, скажем об этом честно — на новом решении защита сайта уже не зависит от накопленного кастома.
Мы специализируемся на 1С-Битрикс — вся методика и опыт построены на этой платформе, включая типовые доработки на ней. Для сайтов на других платформах предложим другой формат работы или порекомендуем подрядчика — уточните у менеджера при заявке.
Да. Запросы, которые могут случайно нарушить работу функций — сменить пароль, изменить статус заказа, удалить данные — мы не выполняем на рабочем сайте: только статический анализ кода и безопасные проверки. Основной сайт продолжает работать в обычном режиме, посетители и заказы не страдают. Если для более глубокой проверки нужна тестовая копия — используем ту, что уже есть у вас на сервере.
Отчет дает приоритет по каждой находке — критичное, высокое, среднее, низкое. Закрывать все сразу не обязательно: достаточно исправить то, что реально угрожает сайту прямо сейчас, а остальное запланировать на потом. Проектная команда Аспро поможет расставить порядок работ, если нужна помощь.
Отчет фиксирует состояние сайта на момент проверки. Если после этого в код вносили правки, ставили обновления или добавляли новый функционал — часть находок могла закрыться, а могли появиться новые проблемы. При заметных изменениях в проекте стоит повторить проверку, а не полагаться на старый отчет.
Обычно приступаем к оценке объема в течение одного-двух рабочих дней после заявки. Сама проверка занимает 3–4 дня после получения доступов. Если ситуация срочная — например, сайт прямо сейчас ведет себя подозрительно, — укажите это в заявке, такие обращения берем в приоритете.
Сама проверка и отчет с рекомендациями. Исправление найденных проблем — отдельная работа, которую можно заказать после того, как увидите отчет и поймете реальный объем. Так вы платите за исправление только того, что действительно нужно чинить, а не покупаете кота в мешке.