Независимый аудит безопасности и стабильности
для SaaS до PMF.
Независимая техническая проверка SaaS: безопасность, стабильность и соответствие 152-ФЗ. За две или четыре недели. В последнем аудите за 12 дней нашли 9 P0 и 19 P1, включая рабочий обход авторизации через JWT.
10+ лет продуктовой работы в Ozon · Avito · Яндекс
Что мы аудируем.
Три слоя. Каждый важен сам по себе. Вместе они показывают, выдержит ли ваш SaaS рост.
Безопасность
OWASP Top 10, авторизация, изоляция арендаторов, IDOR, JWT, секреты и вебхуки. С вашего разрешения проверяем уязвимости на staging- или production-среде.
Стабильность
Разбор production-логов, конфигурация пула базы данных, бюджет ошибок, тайм-ауты сессий и фатальные паттерны P0. Причину падений находим по фактам в логах, а не по догадкам.
Соответствие 152-ФЗ
Карта потоков данных, журнал согласий, пробелы в договорах с облачными провайдерами, готовность к требованиям Роскомнадзора. Соответствие требованиям как часть системы, а не папка с бумагами.
Два уровня аудита. Один формат сопровождения.
Фиксированная цена и объём. Выбираем формат, подписываем документы и согласуем дату старта.
Ревью кода, анализ production-логов, проверка OWASP Top 10 и статуса 152-ФЗ. Главные находки P0/P1 и рекомендации по исправлению.
Подходит: SaaS до PMF, 5–50 пользователейЭкспресс-аудит плюс проверка уязвимостей в работе, демонстрация каждого P0, углублённая проверка 152-ФЗ, облачных договоров и разбор с командой.
Подходит: SaaS с платящими пользователямиЕжемесячная проверка, ревью изменений с риском для безопасности, консультации по 152-ФЗ и контроль дизайна и разработки.
Подходит: SaaS, который расширяет командуНе подойдёт: замена bug bounty · сертификация ФСТЭК · аудит ради маркетингового значка безопасности
Недавний аудит без названия клиента.
Двенадцатидневная проверка российского SaaS для работы с документами, май 2026 года. Названия удалены, находки сохранены.
+ 18 положительных находок
[КРИТИЧНО] Полный обход изоляции клиентов через подмену JWT. Любой авторизованный пользователь мог стать администратором другой компании тремя строками JavaScript в консоли браузера. Проверено от начала до конца.
[КРИТИЧНО] Проверка подписи вебхуков пропускала запросы при ошибке. За 12 дней в production-логах: 60 предупреждений об открытом пропуске и 57 вызовов без авторизации.
[КРИТИЧНО] Нестабильные подключения к PostgreSQL: 1320 фатальных ошибок из-за тайм-аута неактивной сессии за 12 дней. 6,7% всех строк лога. Причина: в пуле Prisma не был настроен keepalive для PostgreSQL в Timeweb.
— Ещё 6 находок P0, 19 находок P1, полный план исправлений и дорожная карта первого спринта вошли в итоговый отчёт. Клиент разрешил опубликовать это анонимизированное резюме.
Сначала проверьте свой SaaS сами.
Бесплатный чек-лист на 32 пункта: OWASP Top 10, готовность к 152-ФЗ и стабильность production. Откройте сейчас или отправьте ссылку себе на почту.
Без рассылок и автоматических цепочек. Одно письмо со ссылкой — и больше не беспокоим.
Что обычно спрашивают.
Нужен ли доступ к production-базе?
Лучше всего — доступ только для чтения. Если его предоставить нельзя, для большинства проверок достаточно очищенной копии SQL. В любом случае подписываем NDA и удаляем персональные данные из логов нашим инструментом Anonymous до передачи в любые облачные сервисы.
Будете ли вы эксплуатировать уязвимости на production?
Только с явным письменным разрешением и в вашем присутствии. По умолчанию используем статический анализ и проверки с минимальным воздействием. Обход JWT из примера сначала воспроизвели на staging, а затем — на production вместе с техническим руководителем клиента.
Что мы получим в результате?
Markdown-отчёт с приоритетами P0–P3, шагами воспроизведения, рекомендациями и планом первого спринта. Плюс часовой разбор с командой. Без восьмидесятистраничных документов ради объёма.
Кто конкретно делает аудит?
Аудит ведёт основатель Егор Сазанов. Одно ответственное имя и одна подпись на отчёте. Лаборатория небольшая по замыслу: у клиента есть конкретный человек для любого вопроса, а не меняющийся состав исполнителей.
Есть ли у вас лицензия ФСТЭК?
Нет — и это сознательно. Если нужен лицензированный аудитор под госконтракты или подготовку к проверке Роскомнадзора — обратитесь в RTM Group, Бастион или Digital Security. Наш формат — технический и практический, не сертификационный.
Как быстро можно начать?
Обычно стартуем через 1–2 недели после подписания документов. Экспресс-аудит занимает две недели, полный — четыре. Конкретную дату подтверждаем до подписания.
Готовы посмотреть на продукт честно?
Одно письмо. За 30 минут обсуждаем задачу, называем подходящий формат, дальше вы решаете. Без презентации с продажей.