Что вы получаете

Пример отчёта об аудите безопасности

Отчёт на 30–60 страниц: каждая находка с доказательством воспроизводимости, привязкой к статье закона и оценкой штрафа, плюс готовые задачи для разработчиков. Ниже — из чего он состоит и как его читать.

Скачать пример (PDF) Заявка на аудит

Из чего состоит отчёт

Раздел Что внутри Кому адресован
Сводка для руководителя Оценка состояния, число подтверждённых находок, ключевые риски в деньгах Собственник, директор
Матрица соответствия Каждая находка → норма 152-ФЗ / ГОСТ / OWASP → диапазон штрафа Юрист, ответственный за ПДн
Карточки находок Описание, severity по CVSS с вектором, запрос-доказательство, HTTP-дамп, скриншот Технический руководитель
Цепочки атак Как отдельные слабости складываются в сценарий доступа к данным Технический руководитель
Задачи для разработки Готовый бэклог: что править, где, в каком порядке Разработчики
Методология и ограничения Что проверялось, чем, и что осталось за периметром проверки Все

Главное отличие: подтверждено или требует проверки

Обычный сканер выдаёт список «возможных» уязвимостей, и разработчик перестаёт его читать после десятой ложной. В отчёте находки разделены по статусу, и это не формальность: подтверждение делает отдельный слой проверки, а не языковая модель.

Статус Что это значит Что приложено
Подтверждено Уязвимость воспроизведена автоматически Запрос, реакция приложения, условия воспроизведения
Требует проверки Признаки есть, автоматически воспроизвести не удалось Основание для подозрения и что проверить вручную
Наблюдение Факт конфигурации: например, отсутствует заголовок безопасности Что именно отсутствует и чем это грозит
Что именно умеет подтверждаться

Автоматически подтверждаются четыре класса: SQL-инъекция (по сигнатуре ошибки, различию ответов или управляемой задержке), XSS (по факту исполнения кода в браузере), открытый редирект и отсутствие заголовков безопасности. Остальные находки попадают в статус «требует проверки» — мы не выдаём предположение за факт.

Связка «дыра → закон → штраф»

Технический отчёт без правовой привязки бесполезен для принятия решения: непонятно, что чинить первым. Поэтому каждая находка сопоставляется с нормой и диапазоном ответственности.

Находка
SQL-инъекция в параметре фильтра каталога, подтверждена
Норма
ст. 19 152-ФЗ — не приняты необходимые технические меры
Риск
ч. 12–14 ст. 13.11 КоАП: 3–15 млн ₽ при утечке

Что мы честно не проверяем

Этот раздел есть в каждом отчёте, и он не для галочки. Внешний автоматический аудит имеет границы, и знать их важнее, чем получить успокаивающий документ:

  • Логика прав доступа за авторизацией — без учётных данных проверить, видит ли один пользователь чужие записи, невозможно.
  • Бизнес-логика — сценарии вроде «оформить заказ с отрицательной суммой» требуют понимания предметной области.
  • Исходный код — это задача статического анализа, а не внешнего сканирования.
  • Компенсирующие меры — работу WAF, сегментацию сети и внутренние процессы снаружи не оценить.

Сколько занимает аудит

Полный скан идёт от 15 минут до 2 часов в зависимости от размера сайта; типичное время — 30–80 минут. Никаких «проверим за 5 минут»: за пять минут можно обойти главную страницу, а не найти инъекцию в глубине каталога. Бесплатная проверка документов по 152-ФЗ — отдельная процедура, она занимает около минуты.

Дальше

Получить такой отчёт по своему сайту

Аудит проводится снаружи, без доступа к коду и без установки агентов. Требуется только подтверждение прав на домен — мы не сканируем чужие сайты.

Оставить заявку Сначала бесплатная проверка по 152-ФЗ