Аўдыт бяспекі сайта
Сайт працуе, заяўкі прыходзяць — і здаецца, што пра бяспеку можна падумаць пазней. Але узлом рэдка выглядае эфектна: часцей гэта ціхі скрыпт у састарэлым плагіне, які месяцамі рассылае спам, падмяняе спасылкі ў пошукавай выдачы або выгружае базу кліентаў. Уладальнік даведваецца пра праблему апошнім — ад хостынгу, ад браўзера з чырвоным экранам або ад саміх пакупнікоў.
Аўдыт бяспекі — гэта праверка сайта да таго, як яго знойдуць зламыснікі. Мы глядзім на рэсурс так, як паглядзеў бы ўзломшчык, але вынік аддаём вам: пералік слабых месцаў, ацэнку рызыкі па кожным і зразумелы план — што рамантаваць сёння, а што можна адкласці.
Правяраем не толькі старонкі, але і ўсё вакол: сервер, панэль кіравання, пошту, плацёжныя інтэграцыі і староннія скрыпты. Адна-адзіная дзірка сустракаецца рэдка — звычайна гэта ланцужок дробязяў, кожная з якіх сама па сабе выглядае бяскрыўднай.
Што ўваходзіць у праверку
- Разведка і інвентарызацыя: дамены і паддамены, адкрытыя порты, забытыя копіі сайта, тэставыя стэнды і панэлі адміністравання, даступныя з інтэрнэту.
- Версіі і абнаўленні: CMS, плагіны, тэмы, бібліятэкі і сервернае ПЗ звяраюцца з базамі вядомых уразлівасцяў.
- Код і формы: SQL-ін'екцыі, XSS, загрузка адвольных файлаў, абыход аўтарызацыі, небяспечная праца з сесіямі і cookie.
- Правы доступу: уліковыя запісы і ролі ў адмінцы, правы на файлы і папкі, доступ да рэзервовых копій, логаў і файлаў канфігурацыі.
- Злучэнне і загалоўкі: сертыфікат, перанакіраванні, HSTS, CSP, абарона ад клікджэкінгу і уцечак даных праз староннія скрыпты.
- Сляды заражэння: чужы код у шаблонах, схаваныя спасылкі і дарвеі, лішнія задачы ў планавальніку, падазроныя запісы ў логах.
- Устойлівасць: ці ёсць рэзервовыя копіі, ці правяралася аднаўленне і колькі часу зойме вяртанне сайта ў строй.
Аўтаматычныя сканеры знаходзяць тыповыя памылкі, але лагічныя дзіркі бачыць толькі чалавек: чужая замова па прамой спасылцы, уваход у чужы асабісты кабінет, зніжка, якую можна падставіць у запыт. Таму інструменты ў нас не замяняюць ручную праверку, а дапаўняюць яе.
Што вы атрымліваеце
Справаздача напісана звычайнай мовай, а не выгружана са сканера. Па кожнай знаходцы — дзе знайшлі, чым гэта пагражае бізнесу і як выправіць.
- Спіс уразлівасцяў з прыярытэтам: крытычныя, важныя, некрытычныя.
- Пакрокавыя рэкамендацыі для распрацоўшчыка або службы падтрымкі хостынгу.
- Ацэнку працавыдаткаў на ліквідацыю кожнай знаходкі.
- Кароткае рэзюмэ для кіраўніка — без тэхнічных тэрмінаў.
Калі сваёй каманды няма, мы ліквідуем знойдзенае самі: абнаўляем рухавік, чысцім заражаныя файлы, зачыняем лішнія доступы, наладжваем рэзервовае капіраванне і кантроль зменаў файлаў, каб наступная спроба ўзлому была бачная адразу. Пасля работ праводзім паўторную праверку і пераконваемся, што дзіркі зачынены, а сайт нічога не страціў.
Працу мы пачынаем з кароткага абмеркавання задачы. Удакладняем, што менавіта правяраем, ці ёсць доступы да сервера і панэлі кіравання, ці можна чапаць працоўную версію сайта і ў які час нагрузка мінімальная. Праверка на жывым праекце вядзецца акуратна: мы не выкарыстоўваем сцэнары, здольныя пакласці сайт або сапсаваць даныя, а знойдзеныя ўразлівасці не публікуем і не перадаём трэцім асобам.
Праверку варта замовіць, калі сайт дастаўся вам разам з бізнесам, калі яго рабіла іншая каманда, калі рухавік даўно не абнаўляўся або калі ўжо былі дзіўнасці: лісты з формы ідуць не туды, у кодзе з'явіліся незнаёмыя файлы, хостынг дасылае папярэджанні. Асобная нагода — запуск аплаты онлайн і праца з персанальнымі данымі пакупнікоў.
Кошт і тэрмін залежаць ад памеру сайта, рухавіка і глыбіні праверкі: для візітоўкі гэта некалькі дзён, для інтэрнэт-крамы з інтэграцыямі — прыкметна даўжэй. Напішыце нам, апішыце праект у двух словах — мы палічым работу і прапануем фармат, які закрые задачу.