Логотип Vapanvapan
Обговорити проект

VAPAN // Пентестинг у Тернополі

Пентест, тестування на проникнення та аудит безпеки у Тернополі

Перевірка безпеки вашого сайту, API, програми та інфраструктури. Знайдемо і покажемо «діри» в безпеці до того, як ними скористається хтось інший

Легально і конфіденційно (NDA) Повний звіт Ретест включено
01

Що отримаєте

  • Список реальних ризиків
  • Докази кожної проблеми (PoC)
  • Пріоритети виправлень
  • Ретест без доплат
[Етичний хакінг][Тестування на вразливості][Стрес-тест][Кібербезпека]
02

Як ми працюємо

  • Обговорюємо цілі
  • Збираю інформацію про ваші сервіси без навантаження на прод
  • Перевірка і спроби атаки — акуратно, без руйнування даних
  • Звіт + план дій — швидкі перемоги (quick wins) та довгострокові кроки. Ретест — у комплекті
03

Для кого підходить

  • Бізнес Тернополя та області: від малого до середнього
  • SaaS, маркетплейси, веб-портали з оплатами та персональними даними
  • Команди з вимогами до комплаєнсу або підготовкою до інвест-/партнерського аудиту

Веб-застосунки

Перевіряємо логіку, авторизацію, завантаження файлів, платежі, роботу з даними. Виявляємо XSS/IDOR/SSRF та інші поширені проблеми.

[WEB][ID 01]

API та мікросервіси

REST/GraphQL, токени, доступи, ліміти, інтеграції між сервісами. Перевіримо, чи можна «обійти» правила або витягнути зайві дані.

[API][ID 02]

Мобільні

iOS/Android: зберігання даних, робота з бекендом, перехоплення трафіку. Перевіримо, що користувацькі дані не витікають.

[MOBILE][ID 03]

Інфраструктура

Зовнішній периметр, відкриті порти, слабкі паролі, помилки у налаштуваннях. Допоможемо закрити «зайві двері» в інтернет.

[NET][ID 04]

Хмара/Kubernetes

Права доступу (IAM), секрети, політики, контейнерна безпека. Зробимо так, щоб з хмари випадково не «світилось» нічого зайвого.

[CLOUD][ID 05]

Соцінженерія

Навчальні фішинг-симуляції та короткі тренінги для команди, щоб співробітники не натискали на підозрілі листи.

[SE][ID 06]

Робочий Процес

  1. Скоп та правила

    01

    Узгоджуємо доступи, вікна робіт, контактну особу. Підписуємо NDA.

  2. Розвідка

    02

    Акуратно визначаємо, що видно ззовні та всередині.

  3. Експлуатація

    03

    Імітуємо дії зловмисника без шкоди даним.

  4. Пріоритизація

    04

    Розкладаємо проблеми за рівнем ризику та бізнес-впливом.

  5. Звіт і ретест

    05

    Даємо план виправлень, після фіксів — безкоштовний ретест.

Хто відповідає за ваш пентест

  • Відповідальний лід

    У кожного проєкту є названий відповідальний з боку Vapan. Він проводить скоупінг, тримає зв'язок під час робіт, підписує звіт і відповідає на питання після здачі.

  • Методологія

    Тестуємо вручну за OWASP, автоматика лише допоміжна. Кожна знахідка має кроки відтворення, оцінку критичності і рекомендацію з виправлення.

  • Контроль якості

    Критичні вразливості перевідтворюємо перед здачею звіту. Після ваших виправлень робимо безкоштовний ретест і підтверджуємо, що проблеми закриті.

  • Залучені спеціалісти

    Коли скоуп більший за нашу команду, залучаємо перевірених спеціалістів під NDA. Вони працюють за нашою методологією і під нашим керівництвом. Договір і звіт завжди від Vapan.

Повний спектр кібербезпеки

Разом з командою-партнером Altair Security закриваємо весь цикл: red team, GRC, підготовка до ISO 27001, SOC 2 і PCI DSS, навчання команд. Повний перелік послуг і портфоліо на сайті партнера.

Послуги та портфоліо партнера

Часті питання про пентест

Що таке пентест?

Пентест, або тестування на проникнення, це контрольована атака на ваш сайт чи інфраструктуру, яку проводить етичний хакер за вашою згодою. Мета: знайти вразливості раніше за зловмисників і показати, як їх виправити.

Скільки коштує пентест в Україні?

Пентест невеликого сайту чи веб-застосунку коштує від $300, комплексний аудит інфраструктури рахується індивідуально. Точна ціна залежить від кількості хостів і функціоналу. Оцінку по вашому проєкту робимо безкоштовно протягом доби.

Скільки триває тестування?

Пентест веб-застосунку зазвичай займає 5-10 робочих днів, зовнішнього периметра 3-7 днів. Звіт з рекомендаціями готуємо протягом 2-3 днів після завершення робіт.

Що я отримаю в результаті?

Звіт за методологією OWASP: список знайдених вразливостей з пріоритетами за CVSS, кроки відтворення (PoC) і конкретні рекомендації з виправлення. Після фіксів робимо безкоштовний ретест і підтверджуємо, що проблеми закриті.

Чи це легально і чи безпечні мої дані?

Так. Пентест проводиться лише за письмовою згодою власника системи, в узгодженому обсязі і за договором з NDA. Ваші дані не копіюються і не передаються третім особам, а всі дії фіксуються у звіті.

Чи підходить звіт пентесту для SOC 2 або ISO 27001?

Так. Незалежний пентест входить до типових доказів для аудиту SOC 2, сертифікації ISO 27001 і анкет безпеки від великих замовників. Звіт містить методологію, скоуп, знахідки з пріоритетами і статус виправлень після ретесту, тобто те, що просить аудитор. Скажіть на скоупінгу, під який стандарт готуєтесь, і ми врахуємо це у форматі звіту.

Готові перевірити безпеку?

Опишіть, що потрібно протестувати — повернусь із планом пентесту, термінами та вартістю. Працюємо в Тернополі та по всій Україні.

► Безпечні PoC, пріоритизація CVSS/EPSS, ретест включено, журнал дій, чернетка до 48 год ► Конфіденційно, без простоїв, швидкі результати, повна прозорість процесу

Що ще ми робимо

Розробку, безпеку, маркетинг і автоматизацію часто беруть разом. Подивіться суміжні послуги і кейси.