Согласуем контур
Согласуем продукты, репозитории, окружения и интеграции, затем сочетаем ручные и инструментальные проверки. Активные проверки проводим только в согласованном контуре и с разрешения.
Независимая техническая проверка SaaS: безопасность, стабильность и соответствие 152-ФЗ. За две или четыре недели. В последнем аудите за 12 дней нашли 9 P0 и 19 P1, включая рабочий обход авторизации через JWT.
Три слоя. Каждый важен сам по себе. Вместе они показывают, выдержит ли ваш SaaS рост.
OWASP Top 10, авторизация, изоляция арендаторов, IDOR, JWT, секреты и вебхуки. С вашего разрешения проверяем уязвимости на staging- или production-среде.
Разбор production-логов, конфигурация пула базы данных, бюджет ошибок, тайм-ауты сессий и фатальные паттерны P0. Причину падений находим по фактам в логах, а не по догадкам.
Карта потоков данных, журнал согласий и пробелы в договорах с облачными провайдерами. Техническая проверка рисков обработки персональных данных, а не правовое заключение о полном соответствии закону.
Согласуем продукты, репозитории, окружения и интеграции, затем сочетаем ручные и инструментальные проверки. Активные проверки проводим только в согласованном контуре и с разрешения.
Проверяем бэкапы и восстановление, миграции и откат, наблюдаемость и точки отказа. Нагрузочное тестирование и круглосуточное дежурство обсуждаются отдельно, если прямо не включены в объём работ.
Вы получаете реестр рисков с воспроизводимыми доказательствами, приоритетами P0–P3 и планом исправлений. Экспресс-аудит включает одну проверку исправленных P0 и P1 в течение 60 дней, полный — одну проверку всех исправленных находок в течение 90 дней. Повторно проверяем только прежние находки.
Работаем по NDA с временными минимально необходимыми доступами и обезличенными логами. После работы удаляем рабочие материалы и просим отозвать доступы; отчёт остаётся у вас.
Фиксированная цена и объём. Выбираем формат, подписываем документы и согласуем дату старта.
Ревью кода, анализ production-логов, проверка OWASP Top 10 и статуса 152-ФЗ. Главные находки P0/P1 и рекомендации по исправлению.
Подходит: SaaS до PMF, 5–50 пользователейВключена одна повторная проверка исправленных P0/P1 в течение 60 дней после отчёта.
Выбрать этот аудитЭкспресс-аудит плюс проверка уязвимостей в работе, демонстрация каждого P0, углублённая проверка 152-ФЗ, облачных договоров и разбор с командой.
Подходит: SaaS с платящими пользователямиВключена одна повторная проверка всех исправленных находок в течение 90 дней после отчёта.
Выбрать этот аудитПроверим исправления находок из предыдущего аудита. Каждая получит статус: открыта, исправлена или перепроверена.
перед важным релизом или раз в кварталПроверяем только прежние находки. Новый поиск уязвимостей — отдельный аудит.
Выбрать этот аудитЦены без НДС. Счёт выставляет ИП в Грузии.
Не подойдёт: замена bug bounty · сертификация ФСТЭК · аудит ради маркетингового значка безопасности
Двенадцатидневная проверка российского SaaS для работы с документами, май 2026 года. Названия удалены, находки сохранены.
Бесплатный чек-лист на 32 пункта: OWASP Top 10, готовность к 152-ФЗ и стабильность production. Откройте сейчас или отправьте ссылку себе на почту.
Без рассылок и автоматических цепочек. Одно письмо со ссылкой — и больше не беспокоим.
Лучше всего — доступ только для чтения. Если его предоставить нельзя, для большинства проверок достаточно очищенной копии SQL. В любом случае подписываем NDA и удаляем персональные данные из логов нашим инструментом Anonymous до передачи в любые облачные сервисы.
Только с явным письменным разрешением и в вашем присутствии. По умолчанию используем статический анализ и проверки с минимальным воздействием. Обход JWT из примера сначала воспроизвели на staging, а затем — на production вместе с техническим руководителем клиента.
Markdown-отчёт с приоритетами P0–P3, шагами воспроизведения, рекомендациями и планом первого спринта. Плюс часовой разбор с командой. Без восьмидесятистраничных документов ради объёма.
У каждого аудита один ответственный от студии, который подписывает отчёт. Методика описана на этой странице: можно оценить объём работы до заказа.
Это технический аудит, а не сертификация. Если проекту нужна лицензированная проверка или правовое заключение, их нужно заказать отдельно у исполнителя с соответствующей квалификацией.
Обычно стартуем через 1–2 недели после подписания документов. Экспресс-аудит занимает две недели, полный — четыре. Конкретную дату подтверждаем до подписания.
Обсудите продукт на звонке или заполните бриф, если уже знаете, что нужно.