JackerНаписать в личку

НА ОДНОЙ СТОРОНЕ С ВАШЕЙ КОМАНДОЙ

Может ли один ваш клиент увидеть заказы другого?

Берём одно ваше приложение, проходим его ИИ-агентами как злоумышленник — с вашего разрешения — и отдаём команде находки, готовые к починке.

ФСТЭК · ЦБ · ПДн
проверка под требования регуляторов
100 000 ₽
разовый прогон
≤ 1 недели
до первых находок

01 · СООТВЕТСТВИЕ

Проверка защищённости — требование регуляторов, а не только гигиена

Анализ уязвимостей и тестирование на проникновение ждут от вас ФСТЭК, ЦБ и закон о персональных данных. Мы помогаем закрыть эту проверку — и показываем, как далеко смог бы пройти злоумышленник.

ФСТЭК России
анализ уязвимостей и защищённость
ЦБ РФ
требования по ИБ для финансовых организаций
152-ФЗ
защита персональных данных
Проверяем по признанным стандартам и методикам
OWASPМетодики пентеста ФСТЭКMITRE ATT&CKБазы CVEБДУ ФСТЭКСвежие отчёты об атаках
Одна утечка ПДн — это уже не про баги: цена инцидента измеряется миллионами ₽ и разговором с клиентами.

02 · СЛЕПАЯ ЗОНА

Одна забытая проверка прав — и приложение само отдаёт чужие данные

Это не про качество кода. Такие места появляются, когда продукт быстро растёт: ролей больше, функционала больше — и где-то проверка прав не доехала.

Мы ищем именно такие места — и приносим их вашей команде раньше, чем на них наткнётся кто-то ещё.

Автотесты и сканеры их не видят: код исправен, известных уязвимостей нет.

Security Report · reproduce
GET /api/v1/orders?clientId=7F3A…B2
↑ подставляем ID другого клиента — так проверяются права
200 OK → 4 812 заказов
Заказ #•••• · ООО «••••» · 12 паллет · Хабаровск → Владивосток · •••• ₽
…ответ пришёл целиком: адреса, объёмы, цены. Значит, права здесь не проверяются.
4 812
чужих заказов в ответе
0
паролей понадобилось
~6
запросов, чтобы это увидеть

03 · КАК ЭТО РАБОТАЕТ

ИИ-агенты проходят приложение сразу под всеми ролями

Security Report · граф агентов
Root Agent
Authz Sweep — /api/v1 route surface API Discovery & Param Mining Injection Hunter — /api/v1 filter & sort Reporting Agent — Unauth Cross-Tenant BOLA Vertical Privilege Escalation
01
Разбирает приложение
страницы, запросы, роли
02
Понимает, где данные критичнее всего
03
Пробует добраться до чужих данных
04
Подтверждает находку рабочим примером

Опасные и деструктивные действия выполняем только после согласования с вами. Проверяем на тестовом контуре, с письменного разрешения.

Ставим туда, где вам спокойнее

Можем развернуть в вашем периметре — если у вас есть подходящая ИИ-модель (например, GLM-5.2). Иначе прогон идёт на нашей стороне по согласованному доступу. В обоих случаях отчёт видите только вы — ничего не публикуем и никуда не передаём.

04 · ПРОЗРАЧНОСТЬ

Видно, что проверено, а что ещё нет

покрытие растёт в процессе прогона
Отчёт Jacker: покрытие 25% (18 из 72 endpoints), граф проверенных и ещё не проверенных ручек API

05 · РЕЗУЛЬТАТ

На выходе — готовые задачи для вашей команды

4 находки за прогон · 3 критичных
Security Report · issues
  • Unauthenticated Cross-Tenant Candidate PII Exposure via GET /api/v1/candidatesHigh
  • Systemic Unauthenticated Cross-Tenant API Access Across /api/v1 BackendHigh
  • Vertical Privilege Escalation via Self-Service role PATCH on users TableHigh
  • Open Self-Service Signup Enables Unauthenticated Platform AccessMedium
Например, Cross-Tenant доступ — с шагами воспроизведения: что запросили, что вернулось и где добавить проверку прав. Разработчику не нужно угадывать — берёт и правит.

06 · ПРЕДЛОЖЕНИЕ

Платите за результат, а не за отчёт

Разовый прогон — фиксировано. Дальше держим руку на пульсе только по изменившимся частям.

100 000 ₽
разовый прогон — первая полная проверка
20 000 ₽ / мес
перепроверка изменившихся частей
400–1000 тыс ₽
ручной пентест — недели работы
миллионы ₽
цена одного инцидента: штраф по 152-ФЗ + разговор с клиентами

Находка = уязвимость, подтверждённая рабочим примером: доступ к чужим данным, обход прав, утечка ПДн. Спорное и косметическое не считаем — раздутый отчёт не нужен ни вам, ни нам.

07 · ЧТО НУЖНО ОТ ВАС

Три шага — и через неделю первые результаты

1
Выбрать одно приложение
любое: клиентский кабинет, портал, внутренний сервис
2
Дать письменное согласие
проверяем только с разрешения — шаблон пришлём
3
Открыть доступ к контуру
тестовый стенд и 2–3 учётки с разными ролями

Дальше всё делаем мы. Отчёт видите только вы — ничего не публикуем и никуда не передаём.

≤ 1 недели до первых результатов

Напишите — разберём ваш случай за один разговор

Расскажем, что реально проверить в вашем приложении и как быстро закрыть риск утечки ПДн. Без формы — просто напишите в личку.