Аудит безопасности сайта
Знакомо?
Сколько стоит аудит безопасности сайта
Цена зависит от размера сайта, стека и формата проверки. Ориентиры по рынку на 2026 год: базовый аудит безопасности сайта для типового корпоративного сайта или интернет-магазина на популярной CMS — от 12 000–17 000 ₽. Расширенный аудит с ручным анализом, проверкой API, доступов, конфигурации сервера и пентестом-лайт — от 35 000–60 000 ₽. Полноценный пентест крупного портала или нагруженного сервиса по «белому ящику» с глубокой эксплуатацией уязвимостей — от 100 000 ₽ и выше. Точную сумму называем после короткого брифа и фиксируем в смете — без скрытых доплат по ходу проверки.
Что проверяем: от OWASP до хостинга
Аудит безопасности сайта строится вокруг методологии OWASP. Мы прогоняем сайт сканерами (OWASP ZAP, DAST) и проверяем находки руками: ищем SQL-инъекции, XSS, обход авторизации, небезопасные прямые ссылки на объекты, утечки в ответах сервера. Дальше разбираем CMS и компоненты — версии ядра, плагинов и тем, известные CVE, открытые админки и служебные пути, дефолтные и слабые пароли. Параллельно смотрим инфраструктуру: версии ПО на сервере, открытые порты, SSL/TLS и заголовки безопасности, права на файлы, настройки nginx или Apache, наличие и актуальность бэкапов. Отдельно проверяем доступы и логи — кто и как может зайти в админку, FTP/SSH и базу, нет ли в логах следов аномальной активности и закладок.
Чёрный и белый ящик: пентест-лайт
Аудит можно провести по «чёрному ящику» — когда у нас есть только адрес сайта, и мы смотрим на него глазами внешнего злоумышленника. Или по «белому» — когда нам дают доступ к серверу и панели управления, и мы видим картину изнутри, как инсайдер. Лучший результат даёт сочетание: внешняя поверхность атаки плюс внутренняя конфигурация. В рамках пентеста-лайт мы аккуратно проверяем, реально ли эксплуатируется найденная уязвимость и к чему она ведёт, — но без рисков для данных и доступности боевого сайта. Это отличает живую проверку от формального прогона сканером, который выдаёт длинный список «потенциальных» проблем без понимания, какие из них действительно опасны.
Отчёт и приоритизированный план устранения
Главный результат аудита — документ, который понятен и разработчику, и руководителю. По каждой уязвимости мы даём уровень критичности (критическая, высокая, средняя, низкая), описание риска простым языком («через эту форму можно слить базу клиентов»), доказательство и конкретный шаг устранения. Уязвимости отсортированы по приоритету: что чинить в первую очередь, а что может подождать. По итогу проводим разбор, помогаем расставить приоритеты и при необходимости берём устранение на себя — обновляем CMS, закрываем дыры, настраиваем защиту и мониторинг. Если же сайт уже взломан и его нужно срочно лечить, это другая, реактивная услуга — восстановление сайта после взлома.
уточняем стек, объём (один сайт, несколько, с API), формат — «чёрный ящик» только по адресу или «белый» с доступом к серверу и админке. Фиксируем рамки в смете.
инвентаризируем сайт, технологии, точки входа и поверхность атаки, снимаем безопасную копию для глубокого разбора, не задевая боевой контур.
прогоняем автоматические сканеры и проверяем находки руками — отсекаем ложные срабатывания, ищем то, что автоматика не видит.
аккуратно проверяем, реально ли эксплуатируется уязвимость и к чему приводит, без рисков для данных и доступности сайта.
оформляем каждую уязвимость с уровнем критичности, доказательством, оценкой риска для бизнеса и конкретной рекомендацией по устранению.
проводим встречу, расставляем приоритеты «что чинить в первую очередь», при необходимости берём устранение на себя.
Что даёт аудит
Почему АП-ИМ
- Студия-разработчик с 2008 года: мы сами пишем сайты на ReactJS и собственной CMS, поэтому смотрим на безопасность глазами того, кто понимает код, а не только гоняет сканер.
- Не пугаем простынёй из сканера: отсекаем ложные срабатывания вручную и отдаём только реальные уязвимости с оценкой риска для вашего бизнеса.
- Превентивно, до инцидента: находим дыры раньше злоумышленника — это в разы дешевле, чем восстановление после взлома и вывод из чёрных списков.
- Понятный отчёт для ЛПР: не «CVE-2023-XXXX», а «через эту форму можно слить базу клиентов, чинится так, приоритет — критический».
- Закрываем цикл: можем не только найти уязвимости, но и устранить их, обновить CMS, настроить защиту и мониторинг — в одних руках.
- Работаем по «чёрному» и «белому» ящику: как внешний злоумышленник по одному адресу и как инсайдер с доступом к серверу — это даёт полную картину.
С кем сравнить
| Критерий | АП-ИМ | Фрилансер | Конструктор |
|---|---|---|---|
| Глубина проверки | OWASP, CMS, хостинг, доступы, пентест-лайт | Чаще один сканер | Безопасность на стороне платформы |
| Ручной анализ находок | Отсекаем ложные срабатывания руками | Часто отдают сырой отчёт сканера | Недоступен |
| Отчёт для бизнеса | Приоритизированный план с оценкой риска | Как получится | Нет отчёта |
| Устранение уязвимостей | Берём на себя при необходимости | Не всегда | Зависите от платформы |
| Понимание кода | Сами разработчики, видим причину | Зависит от человека | Закрытый код |
Условия работы
- Договор с фиксированной сметой: объём аудита, сроки и стоимость зафиксированы заранее — без доплат «по ходу проверки».
- Поэтапная оплата 50/50: аванс 50%, остальные 50% — после приёмки отчёта.
- Безопасность проверки: работаем по согласованным правилам, не роняем боевой сайт и не трогаем реальные данные клиентов.
- Отчёт, права и все находки остаются вашей собственностью — можете передать их любому подрядчику для устранения.
- Сопровождение после запуска — остаёмся на связи: дорабатываем и развиваем проект по договору поддержки.
- Тестирование перед сдачей — проверяем работу на основных устройствах и в браузерах, найденные ошибки исправляем до запуска.
Аудит безопасности сайта — это превентивная проверка защищённости веб-ресурса до того, как им заинтересуется злоумышленник. Студия АП-ИМ (Санкт-Петербург, с 2008 года) проводит аудит безопасности сайта по методологии OWASP: ищем уязвимости — SQL-инъекции, XSS, обход авторизации, слабые доступы, — проверяем CMS и её компоненты на известные CVE, разбираем конфигурацию хостинга и сервера, анализируем права, логи и точки входа. Автоматическое сканирование (OWASP ZAP, DAST) дополняем ручным анализом и пентестом-лайт, чтобы отсеять ложные срабатывания и показать реально эксплуатируемые проблемы.
Результат аудита — понятный отчёт с уязвимостями, оценкой риска для бизнеса и приоритизированным планом устранения: что чинить в первую очередь. Работаем по «чёрному» и «белому» ящику, по договору с фикс-сметой и поэтапной оплатой 50/50. При необходимости не только находим уязвимости, но и устраняем их, обновляем CMS и настраиваем защиту. Если сайт уже взломан и его нужно срочно лечить, это отдельная услуга — восстановление сайта после взлома.





