Проверка защиты
Пентест и аудит безопасности
Проверяем защиту, имитируя действия злоумышленника — пока это не сделал настоящий.
Проводим тестирование на проникновение (пентест) сайтов, приложений, API и инфраструктуры: имитируем действия злоумышленника и ищем реальные пути взлома. Проверяем аутентификацию, доступы, инъекции, конфигурацию и бизнес-логику. По итогам даём отчёт с найденными уязвимостями, оценкой опасности и конкретным планом устранения — чтобы защита работала не на бумаге.
Бесплатно обсудим объём проверки и модель угроз.
Наши клиенты
Наши проекты
Наши проекты — это целая история слаженной работы, полного погружения в ваш бизнес и продолжительного партнерства. Какой бы сложной ни была задача, мы всегда находили способы для ее решения.

Криптоплатформа купли-продажи токена: кейс разработки
Заказчик — крипто-проект Dragon Token. Команда YuSMP собрала платформу покупки и продажи токена Dragon Token за USDT: клиентский кабинет, администрати

EverCoin Bank
EverCoin Bank — единый веб-хаб растущей экосистемы криптовалютных токенов. Одностраничная платформа агрегирует токены проекта (Dragon Token, Cyber Tok

Личный кабинет абонента
Нативный личный кабинет для iOS и Android, который закрывает все базовые потребности абонента: от смены тарифа до оплаты услуг. Баланс и пакеты на одн
Обсудим безопасность вашего продукта
Опишите продукт и что нужно проверить — сайт, приложение, API или инфраструктуру. Бесплатно согласуем границы и модель угроз, назовём цену и сроки и подскажем, нужен ли вам пентест сейчас или сначала стоит закрыть базовые бреши.
Отзывы клиентов о работе с YuSMP
Руководители и основатели — о совместных проектах с командой YuSMP: от запуска продуктов до доработок по безопасности и качеству кода. По пентесту работаем под NDA, поэтому детали проверок не публикуем.
Нам нужна была веб-платформа для автосалонов с расчётом рассрочки и заявками онлайн. YuSMP спроектировали и собрали сервис под ключ — конверсия заявок с сайта выросла, а менеджеры получили удобную админку.
Образовательная платформа — это тысячи уроков и нагрузка в пиковые часы. YuSMP собрали быстрый и адаптивный веб-сервис, который стабильно держит аудиторию и одинаково удобен на телефоне и десктопе.
Нам требовалась PropTech-платформа с личными кабинетами, ролями и аналитикой. YuSMP реализовали сложный веб-продукт с продуманным UX — пользователи разобрались без обучения, а мы получили гибкую основу для роста.
Интернет-магазин автозапчастей — это огромный каталог, фильтры и интеграция с 1С. YuSMP собрали быстрый магазин с удобным поиском и оформлением заказа, и продажи через сайт заметно выросли.
Финтех-сервису нужен был личный кабинет с понятной аналитикой и безопасным доступом. YuSMP спроектировали и разработали веб-кабинет — чистый интерфейс, ноль критических дефектов после запуска.
Чем наш пентест отличается
Пентест ценен не списком найденных уязвимостей, а тем, что с этим отчётом реально можно закрыть дыры. Ниже — четыре вещи, которые чаще всего прячут за формулировкой «стоимость по запросу».
Ручная эксплуатация, а не только сканер. Автоматический скан находит типовые бреши, но реальные атаки идут через связки и бизнес-логику. Мы проверяем руками — то, что сканер пропускает.
Отчёт, по которому можно чинить. Каждая уязвимость — с оценкой опасности (CVSS), шагами воспроизведения и конкретной рекомендацией. Отдельно — краткая выжимка для руководства и детали для разработчиков.
Повторная проверка включена. После того как вы исправите найденное, мы бесплатно проводим ретест первой итерации и подтверждаем, что дыры действительно закрыты, а не только «взяты в работу».
Прозрачные границы и цена. До старта письменно фиксируем scope, модель угроз (black / grey / white box) и вилку стоимости. Работаем по OWASP, PTES и NIST — методику видно в отчёте.
Кому подойдёт — и когда пентест ещё рано
Пентест — не первый шаг в безопасности, а проверка уже выстроенной защиты «на прочность». Честно скажем, если вам сейчас выгоднее начать с другого — переплачивать за поиск очевидного нет смысла.
Пентест нужен, если вы
- запускаете или обновили сайт, приложение, API
- храните персональные данные, платежи, деньги клиентов
- проходите требования 152-ФЗ, ГОСТ Р 57580, PCI DSS, положения ЦБ
- уже закрыли базовые бреши и хотите проверку «боем»
- готовитесь к аудиту, сделке или выходу на крупного клиента
- подозреваете, что вас уже пытались взломать
Сначала другое, если у вас
- инфраструктуру ни разу не сканировали — начните с IT-аудита и скана уязвимостей
- нет базовой гигиены: обновлений, паролей, резервных копий
- нужна общая оценка процессов ИБ — это информационная безопасность, а не пентест
- цель — проверить нагрузку, а не защиту — нужно нагрузочное тестирование
- нет владельца системы, готового дать письменное согласие
Если пентест вам ещё рано — скажем прямо и предложим, с чего начать.
Виды пентеста
Тип теста задаёт, что именно проверяем и откуда «атакуем». Обычно берут внешний пентест как базу, а остальное — под конкретный риск и модель угроз. Ниже — форматы, которые мы проводим.
Внешний пентест
Атака периметра «снаружи», как у реального злоумышленника из интернета: сайты, VPN, почта, публичные сервисы.
Внутренний пентест
Что сможет сделать инсайдер или злоумышленник, уже попавший в сеть: движение вбок, повышение прав, доступ к данным.
Пентест веб-приложений и API
Инъекции, обход авторизации, IDOR, ошибки бизнес-логики по методике OWASP. Проверяем сайты, кабинеты, REST / GraphQL API.
Про веб-разработку →Пентест мобильных приложений
Android и iOS: небезопасное хранение данных, слабая криптография, уязвимости API и обход проверок на клиенте.
Социальная инженерия
Фишинг и проверка «человеческого фактора»: перейдут ли сотрудники по ссылке, введут ли пароль. Только по согласованию.
Аудит защищённости
Комплексная оценка конфигураций, процессов и соответствия требованиям — шире, чем пентест. Часто идёт в паре.
Информационная безопасность →Что мы тестируем
Проверяем всё, до чего может дотянуться злоумышленник — от публичного сайта до внутренней сети и облака. Границы (scope) фиксируем до старта, чтобы не задеть лишнее.
Сайты и веб-порталы
Веб-приложения и SaaS
Мобильные приложения
API и интеграции
Внешний периметр
Внутренняя сеть
Облачная инфраструктура
Личные кабинеты и доступы
Wi-Fi и беспроводные сети
Стоимость пентеста
Точную цену считаем после согласования границ, но порядок сумм называем сразу — чтобы вы понимали бюджет ещё до заявки. Ниже — ориентиры по типам работ; ретест первой итерации входит в стоимость.
- Автосканирование
- Ручная проверка ключевого
- Отчёт с приоритетами
- Рекомендации по устранению
- Ручная эксплуатация
- Проверка авторизации и логики
- Шаги воспроизведения
- Ретест после правок
- Разведка и OSINT
- Поиск точек входа
- Эксплуатация в границах
- Модель угроз в отчёте
- Внутренний доступ
- Повышение прав, движение вбок
- Социнженерия по согласованию
- Отчёт под 152-ФЗ / ГОСТ 57580
Итоговая цена зависит от числа хостов и точек входа, модели (black / grey / white box), срочности и глубины эксплуатации. *Информация носит справочный характер и не является публичной офертой по смыслу ст. 437(2) ГК РФ.
Инструменты и стандарты
Работаем не по наитию, а по признанным методикам — это делает результат воспроизводимым и понятным аудиторам. Использованные стандарты и инструменты указываем в отчёте.
Методики и стандарты
- OWASP Top-10
- OWASP ASVS
- PTES
- NIST SP 800-115
- OSSTMM
Требования РФ
- 152-ФЗ
- ГОСТ Р 57580
- Приказы ФСТЭК
- Положения ЦБ
- PCI DSS
Инструменты
- Burp Suite
- Nmap
- Metasploit
- sqlmap
- Nuclei
Форматы теста
- Black box
- Grey box
- White box
- Ретест после правок
Как проходит пентест
Порядок универсален для веба, мобильного приложения и инфраструктуры. Первый и последний шаги — то, что чаще всего опускают конкуренты: письменное согласование границ и бесплатный ретест после ваших правок.
Согласование границ и модели угроз
Сроки: 1–2 дняФиксируем письменно, что тестируем и что — нет, формат (black / grey / white box), окна проведения и правила безопасности. Берём согласие владельца системы.
Разведка и сбор информации
Сроки: 1–3 дняСобираем поверхность атаки: домены, поддомены, сервисы, версии, открытые порты, утечки и публичные данные (OSINT).
Поиск уязвимостей
Сроки: 3–7 днейАвтоматическое сканирование плюс ручной анализ — инъекции, обход авторизации, ошибки конфигурации и бизнес-логики, то, что не видит сканер.
Эксплуатация в границах
Сроки: 2–5 днейПроверяем, к чему реально ведёт уязвимость: доступ к данным, повышение прав, движение вбок. Опасные действия — только по согласованию, без вреда рабочей системе.
Отчёт и разбор
Сроки: 2–4 дняКаждая уязвимость — с оценкой CVSS, шагами воспроизведения и планом устранения. Отдельно — выжимка для руководства. При желании проводим встречу с командой.
Ретест после устранения
Сроки: 1–2 дняПосле того как вы исправите найденное, повторно проверяем уязвимости первой итерации и подтверждаем, что они закрыты. Входит в стоимость.
Мы в каталогах и рейтингах
Рейтинги и каталоги
Публикации наших экспертов
Блог наших экспертов — разбираем разработку, безопасность и качество цифровых продуктов простым языком.













