ПОЛЕВАЯ ЗАПИСКА — ПРАКТИКА АУДИТА

Независимый аудит безопасности и стабильности
для SaaS до PMF.

Независимая техническая проверка SaaS: безопасность, стабильность и соответствие 152-ФЗ. За две или четыре недели. В последнем аудите за 12 дней нашли 9 P0 и 19 P1, включая рабочий обход авторизации через JWT.

10+ лет продуктовой работы в Ozon · Avito · Яндекс

ОБЪЁМ ПРОВЕРКИ

Что мы аудируем.

Три слоя. Каждый важен сам по себе. Вместе они показывают, выдержит ли ваш SaaS рост.

Безопасность

OWASP Top 10, авторизация, изоляция арендаторов, IDOR, JWT, секреты и вебхуки. С вашего разрешения проверяем уязвимости на staging- или production-среде.

Стабильность

Разбор production-логов, конфигурация пула базы данных, бюджет ошибок, тайм-ауты сессий и фатальные паттерны P0. Причину падений находим по фактам в логах, а не по догадкам.

Соответствие 152-ФЗ

Карта потоков данных, журнал согласий, пробелы в договорах с облачными провайдерами, готовность к требованиям Роскомнадзора. Соответствие требованиям как часть системы, а не папка с бумагами.

ФОРМАТЫ

Два уровня аудита. Один формат сопровождения.

Фиксированная цена и объём. Выбираем формат, подписываем документы и согласуем дату старта.

Экспресс-аудит
₽180 000
2 недели · фиксированно

Ревью кода, анализ production-логов, проверка OWASP Top 10 и статуса 152-ФЗ. Главные находки P0/P1 и рекомендации по исправлению.

Подходит: SaaS до PMF, 5–50 пользователей
Полный аудит
₽450 000
4 недели · фиксированно

Экспресс-аудит плюс проверка уязвимостей в работе, демонстрация каждого P0, углублённая проверка 152-ФЗ, облачных договоров и разбор с командой.

Подходит: SaaS с платящими пользователями
Партнёрское сопровождение
₽120 000 / мес.
минимум 3 месяца

Ежемесячная проверка, ревью изменений с риском для безопасности, консультации по 152-ФЗ и контроль дизайна и разработки.

Подходит: SaaS, который расширяет команду

Не подойдёт: замена bug bounty · сертификация ФСТЭК · аудит ради маркетингового значка безопасности

ПОЛЕВАЯ ЗАПИСКА · АНОНИМИЗИРОВАНО

Недавний аудит без названия клиента.

Двенадцатидневная проверка российского SaaS для работы с документами, май 2026 года. Названия удалены, находки сохранены.

КРАТКОЕ РЕЗЮМЕ — АНОНИМИЗИРОВАНО
9 P0 · 19 P1 · 15 P2 · 1 P3
+ 18 положительных находок

[КРИТИЧНО] Полный обход изоляции клиентов через подмену JWT. Любой авторизованный пользователь мог стать администратором другой компании тремя строками JavaScript в консоли браузера. Проверено от начала до конца.

[КРИТИЧНО] Проверка подписи вебхуков пропускала запросы при ошибке. За 12 дней в production-логах: 60 предупреждений об открытом пропуске и 57 вызовов без авторизации.

[КРИТИЧНО] Нестабильные подключения к PostgreSQL: 1320 фатальных ошибок из-за тайм-аута неактивной сессии за 12 дней. 6,7% всех строк лога. Причина: в пуле Prisma не был настроен keepalive для PostgreSQL в Timeweb.

— Ещё 6 находок P0, 19 находок P1, полный план исправлений и дорожная карта первого спринта вошли в итоговый отчёт. Клиент разрешил опубликовать это анонимизированное резюме.
ЧЕК-ЛИСТ

Сначала проверьте свой SaaS сами.

Бесплатный чек-лист на 32 пункта: OWASP Top 10, готовность к 152-ФЗ и стабильность production. Откройте сейчас или отправьте ссылку себе на почту.

Открыть чек-лист →

Без рассылок и автоматических цепочек. Одно письмо со ссылкой — и больше не беспокоим.

ВОПРОСЫ

Что обычно спрашивают.

Нужен ли доступ к production-базе?

Лучше всего — доступ только для чтения. Если его предоставить нельзя, для большинства проверок достаточно очищенной копии SQL. В любом случае подписываем NDA и удаляем персональные данные из логов нашим инструментом Anonymous до передачи в любые облачные сервисы.

Будете ли вы эксплуатировать уязвимости на production?

Только с явным письменным разрешением и в вашем присутствии. По умолчанию используем статический анализ и проверки с минимальным воздействием. Обход JWT из примера сначала воспроизвели на staging, а затем — на production вместе с техническим руководителем клиента.

Что мы получим в результате?

Markdown-отчёт с приоритетами P0–P3, шагами воспроизведения, рекомендациями и планом первого спринта. Плюс часовой разбор с командой. Без восьмидесятистраничных документов ради объёма.

Кто конкретно делает аудит?

Аудит ведёт основатель Егор Сазанов. Одно ответственное имя и одна подпись на отчёте. Лаборатория небольшая по замыслу: у клиента есть конкретный человек для любого вопроса, а не меняющийся состав исполнителей.

Есть ли у вас лицензия ФСТЭК?

Нет — и это сознательно. Если нужен лицензированный аудитор под госконтракты или подготовку к проверке Роскомнадзора — обратитесь в RTM Group, Бастион или Digital Security. Наш формат — технический и практический, не сертификационный.

Как быстро можно начать?

Обычно стартуем через 1–2 недели после подписания документов. Экспресс-аудит занимает две недели, полный — четыре. Конкретную дату подтверждаем до подписания.

НАЧАТЬ

Готовы посмотреть на продукт честно?

Одно письмо. За 30 минут обсуждаем задачу, называем подходящий формат, дальше вы решаете. Без презентации с продажей.

my@addicted.design