Написать нам в Telegram

Аудит безопасности сайта

Проводим превентивный аудит безопасности сайта до того, как вас взломали: ищем уязвимости по методологии OWASP — SQL-инъекции, XSS, дыры в правах и доступах, разбираем устаревшую CMS, плагины и настройки хостинга, делаем пентест-лайт «чёрным» и «белым» ящиком. На выходе — понятный отчёт с уязвимостями, оценкой риска и приоритизированным планом устранения. Работаем на фикс-смете.
Рассчитать стоимость
Что за сайт нужно проверить?
Типичные ситуации

Знакомо?

01Сайт собирает персональные данные и платежи, но вы не знаете, насколько он защищён — а штрафы за утечку и удар по репутации лягут на вас.
02CMS, тема и плагины не обновлялись годами, сайт делали разные подрядчики, и где зияет дыра — никто не скажет, пока через неё не зайдут.
03Сайт уже один раз ломали, кое-как почистили, но уверенности «больше не повторится» нет — причину так толком и не нашли.
04Конкурентов в нише взламывали и сливали базу клиентов, и вы понимаете, что вы — следующая цель, а проверять некому.
05Перед запуском нового сайта или интеграции с оплатой нужен независимый взгляд: безопасно ли отдавать это в прод и принимать деньги.

Сколько стоит аудит безопасности сайта

Цена зависит от размера сайта, стека и формата проверки. Ориентиры по рынку на 2026 год: базовый аудит безопасности сайта для типового корпоративного сайта или интернет-магазина на популярной CMS — от 12 000–17 000 ₽. Расширенный аудит с ручным анализом, проверкой API, доступов, конфигурации сервера и пентестом-лайт — от 35 000–60 000 ₽. Полноценный пентест крупного портала или нагруженного сервиса по «белому ящику» с глубокой эксплуатацией уязвимостей — от 100 000 ₽ и выше. Точную сумму называем после короткого брифа и фиксируем в смете — без скрытых доплат по ходу проверки.

Что проверяем: от OWASP до хостинга

Аудит безопасности сайта строится вокруг методологии OWASP. Мы прогоняем сайт сканерами (OWASP ZAP, DAST) и проверяем находки руками: ищем SQL-инъекции, XSS, обход авторизации, небезопасные прямые ссылки на объекты, утечки в ответах сервера. Дальше разбираем CMS и компоненты — версии ядра, плагинов и тем, известные CVE, открытые админки и служебные пути, дефолтные и слабые пароли. Параллельно смотрим инфраструктуру: версии ПО на сервере, открытые порты, SSL/TLS и заголовки безопасности, права на файлы, настройки nginx или Apache, наличие и актуальность бэкапов. Отдельно проверяем доступы и логи — кто и как может зайти в админку, FTP/SSH и базу, нет ли в логах следов аномальной активности и закладок.

Чёрный и белый ящик: пентест-лайт

Аудит можно провести по «чёрному ящику» — когда у нас есть только адрес сайта, и мы смотрим на него глазами внешнего злоумышленника. Или по «белому» — когда нам дают доступ к серверу и панели управления, и мы видим картину изнутри, как инсайдер. Лучший результат даёт сочетание: внешняя поверхность атаки плюс внутренняя конфигурация. В рамках пентеста-лайт мы аккуратно проверяем, реально ли эксплуатируется найденная уязвимость и к чему она ведёт, — но без рисков для данных и доступности боевого сайта. Это отличает живую проверку от формального прогона сканером, который выдаёт длинный список «потенциальных» проблем без понимания, какие из них действительно опасны.

Отчёт и приоритизированный план устранения

Главный результат аудита — документ, который понятен и разработчику, и руководителю. По каждой уязвимости мы даём уровень критичности (критическая, высокая, средняя, низкая), описание риска простым языком («через эту форму можно слить базу клиентов»), доказательство и конкретный шаг устранения. Уязвимости отсортированы по приоритету: что чинить в первую очередь, а что может подождать. По итогу проводим разбор, помогаем расставить приоритеты и при необходимости берём устранение на себя — обновляем CMS, закрываем дыры, настраиваем защиту и мониторинг. Если же сайт уже взломан и его нужно срочно лечить, это другая, реактивная услуга — восстановление сайта после взлома.

Когда нужен аудит безопасности
01
Сайт принимает оплату, собирает заявки и персональные данные — нужно убедиться, что инъекции, XSS и слабые доступы не сольют базу и платежи.
02
Сайт на WordPress, Битрикс или самописе давно не обновлялся, и вы хотите знать реальный уровень защиты до того, как им воспользуются.
03
Перед запуском или редизайном нужна независимая проверка кода, прав и конфигурации сервера — чтобы не выкатить уязвимость в прод.
04
После взлома сайт восстановили, но нужен разбор: через что вошли, какие ещё дыры остались и что закрыть, чтобы не повторилось.
05
Требования партнёров, банка-эквайера или внутреннего регламента: нужен отчёт о защищённости с планом устранения уязвимостей.
06
Сайт критичен для бизнеса — простой или дефейс стоят денег и репутации, и вы хотите застраховаться профилактикой, а не лечением.
Что входит в аудит безопасности
Разведка и инвентаризация: собираем карту сайта, точки входа, формы, API, поддомены и используемые технологии — на чём и где можно атаковать.
Сканирование уязвимостей по OWASP Top 10: SQL-инъекции, XSS, обход авторизации, небезопасные ссылки на объекты, утечки в ответах — автоматикой (OWASP ZAP, DAST) и вручную.
Проверка CMS и компонентов: версии ядра, плагинов и тем, известные CVE, дефолтные и слабые пароли, открытые админки и служебные пути.
Анализ хостинга и сервера: версии ПО, открытые порты, SSL/TLS и заголовки безопасности, права на файлы, настройки nginx/Apache, бэкапы.
Аудит доступов и логов: учётки админки, FTP/SSH, базы, разграничение прав, следы аномальной активности и закладок в логах доступа и ошибок.
Пентест-лайт: контролируемая проверка эксплуатируемости найденных уязвимостей «чёрным» и «белым» ящиком — без вреда боевому сайту.
Отчёт с приоритизацией: каждая уязвимость с уровнем критичности (критич./высокая/средняя/низкая), описанием риска и конкретным шагом устранения.
Как мы проводим аудит
1
/ 6
Бриф и согласование:
уточняем стек, объём (один сайт, несколько, с API), формат — «чёрный ящик» только по адресу или «белый» с доступом к серверу и админке. Фиксируем рамки в смете.
2
/ 6
Разведка:
инвентаризируем сайт, технологии, точки входа и поверхность атаки, снимаем безопасную копию для глубокого разбора, не задевая боевой контур.
3
/ 6
Сканирование и ручной анализ:
прогоняем автоматические сканеры и проверяем находки руками — отсекаем ложные срабатывания, ищем то, что автоматика не видит.
4
/ 6
Пентест-лайт:
аккуратно проверяем, реально ли эксплуатируется уязвимость и к чему приводит, без рисков для данных и доступности сайта.
5
/ 6
Отчёт:
оформляем каждую уязвимость с уровнем критичности, доказательством, оценкой риска для бизнеса и конкретной рекомендацией по устранению.
6
/ 6
Разбор и план:
проводим встречу, расставляем приоритеты «что чинить в первую очередь», при необходимости берём устранение на себя.
1
/ 6
Бриф и согласование: уточняем стек, объём (один сайт, несколько, с API), формат — «чёрный ящик» только по адресу или «белый» с доступом к серверу и админке. Фиксируем рамки в смете.
2
/ 6
Разведка: инвентаризируем сайт, технологии, точки входа и поверхность атаки, снимаем безопасную копию для глубокого разбора, не задевая боевой контур.
3
/ 6
Сканирование и ручной анализ: прогоняем автоматические сканеры и проверяем находки руками — отсекаем ложные срабатывания, ищем то, что автоматика не видит.
4
/ 6
Пентест-лайт: аккуратно проверяем, реально ли эксплуатируется уязвимость и к чему приводит, без рисков для данных и доступности сайта.
5
/ 6
Отчёт: оформляем каждую уязвимость с уровнем критичности, доказательством, оценкой риска для бизнеса и конкретной рекомендацией по устранению.
6
/ 6
Разбор и план: проводим встречу, расставляем приоритеты «что чинить в первую очередь», при необходимости берём устранение на себя.
Проверяем, как сайт собирает и передаёт персональные данные: формы и отдельные согласия по 156-ФЗ, политику обработки ПДн, cookie и Метрику, локализацию базы и иностранные сервисы, уведомления в Роскомнадзор. Аудит сайта на 152-ФЗ проводят разработчики, поэтому найденные нарушения мы сами исправляем в коде, а документы готовим по шаблонам; для сложных случаев рекомендуем привлечь вашего юриста — работаем с ним в связке.
Подробнее

Что даёт аудит

Видимость уязвимостей сайта
Было
«вроде всё ок»
Стало
полный список с уровнями критичности
Критические дыры (инъекции, доступы)
Было
не найдены
Стало
найдены и описаны до взлома
Устаревшие CMS и плагины с CVE
Было
неизвестно
Стало
выявлены, дан план обновления
Слабые и дефолтные доступы
Было
используются
Стало
обнаружены, рекомендована ротация
Стоимость защиты vs последствий взлома
Было
риск потерять базу и деньги
Стало
профилактика в разы дешевле инцидента

Почему АП-ИМ

  • Студия-разработчик с 2008 года: мы сами пишем сайты на ReactJS и собственной CMS, поэтому смотрим на безопасность глазами того, кто понимает код, а не только гоняет сканер.
  • Не пугаем простынёй из сканера: отсекаем ложные срабатывания вручную и отдаём только реальные уязвимости с оценкой риска для вашего бизнеса.
  • Превентивно, до инцидента: находим дыры раньше злоумышленника — это в разы дешевле, чем восстановление после взлома и вывод из чёрных списков.
  • Понятный отчёт для ЛПР: не «CVE-2023-XXXX», а «через эту форму можно слить базу клиентов, чинится так, приоритет — критический».
  • Закрываем цикл: можем не только найти уязвимости, но и устранить их, обновить CMS, настроить защиту и мониторинг — в одних руках.
  • Работаем по «чёрному» и «белому» ящику: как внешний злоумышленник по одному адресу и как инсайдер с доступом к серверу — это даёт полную картину.

С кем сравнить

КритерийАП-ИМФрилансерКонструктор
Глубина проверкиOWASP, CMS, хостинг, доступы, пентест-лайтЧаще один сканерБезопасность на стороне платформы
Ручной анализ находокОтсекаем ложные срабатывания рукамиЧасто отдают сырой отчёт сканераНедоступен
Отчёт для бизнесаПриоритизированный план с оценкой рискаКак получитсяНет отчёта
Устранение уязвимостейБерём на себя при необходимостиНе всегдаЗависите от платформы
Понимание кодаСами разработчики, видим причинуЗависит от человекаЗакрытый код
Глубина проверки
АП-ИМOWASP, CMS, хостинг, доступы, пентест-лайт
ФрилансерЧаще один сканер
КонструкторБезопасность на стороне платформы
Ручной анализ находок
АП-ИМОтсекаем ложные срабатывания руками
ФрилансерЧасто отдают сырой отчёт сканера
КонструкторНедоступен
Отчёт для бизнеса
АП-ИМПриоритизированный план с оценкой риска
ФрилансерКак получится
КонструкторНет отчёта
Устранение уязвимостей
АП-ИМБерём на себя при необходимости
ФрилансерНе всегда
КонструкторЗависите от платформы
Понимание кода
АП-ИМСами разработчики, видим причину
ФрилансерЗависит от человека
КонструкторЗакрытый код

Условия работы

  • Договор с фиксированной сметой: объём аудита, сроки и стоимость зафиксированы заранее — без доплат «по ходу проверки».
  • Поэтапная оплата 50/50: аванс 50%, остальные 50% — после приёмки отчёта.
  • Безопасность проверки: работаем по согласованным правилам, не роняем боевой сайт и не трогаем реальные данные клиентов.
  • Отчёт, права и все находки остаются вашей собственностью — можете передать их любому подрядчику для устранения.
  • Сопровождение после запуска — остаёмся на связи: дорабатываем и развиваем проект по договору поддержки.
  • Тестирование перед сдачей — проверяем работу на основных устройствах и в браузерах, найденные ошибки исправляем до запуска.
Максим Козлов
Услугу контролирует эксперт
Максим Козлов
Руководитель отдела разработки

15 лет опыта

Частые вопросы
Базовый аудит типового корпоративного сайта или интернет-магазина на популярной CMS — от 12 000–17 000 ₽. Расширенный аудит с ручным анализом, проверкой API, доступов и конфигурации сервера, пентестом-лайт — от 35 000–60 000 ₽. Полноценный пентест крупного портала по «белому ящику» — от 100 000 ₽ и выше. Точную сумму называем после короткого брифа и фиксируем в смете, без скрытых доплат.
Аудит — это профилактика: мы проверяем защищённость сайта и находим уязвимости до того, как вас взломали. Восстановление после взлома — это лечение по факту инцидента: сайт уже заражён или взломан, его нужно срочно вычистить и вернуть в работу. Если сайт сейчас в порядке и нужна профилактика — это аудит. Если уже горит — смотрите восстановление сайта после взлома.
Нет. Мы работаем по согласованным правилам, пентест-лайт проводим аккуратно и без рисков для доступности и реальных данных. Тяжёлые сценарии и нагрузочные проверки согласуем отдельно и проводим в безопасное время или на копии сайта.
Документ-отчёт: список найденных уязвимостей с уровнем критичности, описанием риска простым языком, доказательством и конкретной рекомендацией по устранению. Уязвимости отсортированы по приоритету — что чинить в первую очередь. Плюс разбор отчёта голосом и помощь с расстановкой приоритетов.
Зависит от формата. По «чёрному ящику» мы работаем только по адресу сайта, как внешний злоумышленник. По «белому» — нужен доступ к панели управления и серверу, тогда картина полнее. Оптимально сочетать оба подхода; что выбрать — подскажем на брифе.
Можем и то, и другое. По итогам аудита берём устранение на себя: обновляем CMS и плагины, закрываем найденные дыры, чиним права и доступы, настраиваем заголовки безопасности, фаервол и мониторинг.

Аудит безопасности сайта — это превентивная проверка защищённости веб-ресурса до того, как им заинтересуется злоумышленник. Студия АП-ИМ (Санкт-Петербург, с 2008 года) проводит аудит безопасности сайта по методологии OWASP: ищем уязвимости — SQL-инъекции, XSS, обход авторизации, слабые доступы, — проверяем CMS и её компоненты на известные CVE, разбираем конфигурацию хостинга и сервера, анализируем права, логи и точки входа. Автоматическое сканирование (OWASP ZAP, DAST) дополняем ручным анализом и пентестом-лайт, чтобы отсеять ложные срабатывания и показать реально эксплуатируемые проблемы.

Результат аудита — понятный отчёт с уязвимостями, оценкой риска для бизнеса и приоритизированным планом устранения: что чинить в первую очередь. Работаем по «чёрному» и «белому» ящику, по договору с фикс-сметой и поэтапной оплатой 50/50. При необходимости не только находим уязвимости, но и устраняем их, обновляем CMS и настраиваем защиту. Если сайт уже взломан и его нужно срочно лечить, это отдельная услуга — восстановление сайта после взлома.

Полезные статьи