Одити по сигурността

Откриваме реални уязвимости и ви даваме ясен план как да ги отстраните. Получавате приоритизиран PDF доклад с доказателства и изпълними препоръки.

✔ Тестове само с изрично разрешение • ✔ Конкретни решения • ✔ Retest прозорец след поправки

За кого е

  • Онлайн магазини (WooCommerce/Shopify/custom)
  • Бизнес сайтове с форми, акаунти, API
  • SaaS/платформи с логин и роли
  • Екипи, които искат ясни приоритети, а не “шум”

Какво НЕ правим

  • Не тестваме без договор/изрично разрешение.
  • Не правим “масови сканове” и автоматични отчети без проверка.
  • Не публикуваме находки и не споделяме информация с трети страни.
  • Не правим разрушителни тестове извън договорен прозорец.

Какво получавате

  • Приоритизация (Critical/High/Medium/Low) + бизнес въздействие.
  • Доказателства (PoC/скрийншоти/засечени настройки).
  • План за отстраняване: конкретни стъпки + effort.
  • Retest прозорец и финален преглед след поправки.

Какво проверяваме

  • TLS профил, HSTS, OCSP stapling, сертификати.
  • Security headers (CSP, X-CTO, Referrer-Policy, Frame-Ancestors).
  • Аутентикация/авторизация, управление на сесии и бисквитки.
  • Валидация на вход, инжекции (SQL/JS), десериализация.
  • Rate limiting, злоупотреба на API, DoS устойчивост.
  • Експозиция на версии/диагностика, грешки и логване.

Процес и рамка

  1. Обхват и правно съгласие (NDA/договор, изрично разрешение, тестови прозорец).
  2. Базов профил и автоматизирани проверки (ниско въздействие).
  3. Ръчно валидиране: експлойт пътеки и оценка на въздействие.
  4. Доклад + кратка работна сесия за приоритизация (по желание).
  5. Повторен тест и финален преглед след поправки.

Типични “бързи победи”

  • Стягане на security headers (CSP/Frame-Ancestors/X-CTO/Referrer-Policy).
  • Сесии: Secure/HttpOnly/SameSite + правилни TTL политики.
  • Админ/логин защита: rate limiting, 2FA, IP правила.
  • Премахване на излишна експозиция (версии, debug endpoints).
  • Форми и вход: валидация, защита от injection и abuse.

Какво ни трябва от вас

  • Домейн/среда за тест (prod или staging)
  • Контакт на техническо лице (ако има)
  • Кратко описание на функционалностите
  • Разрешение и обхват (писмено)

Срокове

  • Базов одит: 2-5 работни дни
  • По-широк обхват (магазин/API): 5-10 дни
  • Retest: до 14 дни (по договорка)
  • Спешни случаи: приоритетно планиране

Формат на резултатите

  • PDF доклад (summary + технически детайли)
  • Ясни стъпки за поправка
  • Приоритети по риск и effort
  • Опция за съдействие по remediation

FAQ

Тествате ли продукция?

Само с изрично писмено разрешение и договорен прозорец. Когато е възможно, предпочитаме staging или ниско-въздействие проверки.

Ще “счупите” ли сайта?

Работим отговорно и в рамките на обхвата. Няма абсолютна гаранция, но избягваме разрушителни тестове и планираме прозорци за безопасност.

Можете ли да оправите проблемите?

Да - по договорка. Можем да помогнем с hardening/remediation или да работим с вашия екип/девелопър.