Basilisk
BASILISK
[setor_saas]SAAS И СТАРТАПЫ

Наступательная безопасность для SaaS и цифровых продуктов.

В SaaS безопасность перестала быть темой инфраструктуры и стала пунктом договора. Корпоративные клиенты проверяют вас до подписания, инвесторы спрашивают на этапе due diligence. Мы проверяем продукт под обоими углами.

Дефект, который стоит вам контракта

В мультиарендном продукте всё решает один вопрос: может ли один клиент увидеть данные другого? Если хотя бы на одном маршруте ответ «да», остальное значит немного. Давление сроков вместе с моделью прав, которая растёт добавлением и никогда не пересматривается целиком, приводит к тому, что этот класс дефектов встречается куда чаще, чем принято думать.

  • Изоляция арендаторов — требование, не допускающее исключений.
  • Модель прав растёт добавлением и редко пересматривается от начала до конца.
  • Интеграции, веб-хуки и токены API расширяют поверхность с каждым релизом.
  • Корпоративные продажи буксуют без доказательств независимой проверки.

Что мы проверяем в SaaS-продукте

Мы атакуем продукт как недобросовестный клиент, уже оплативший подписку, — потому что это самый вероятный сценарий.

// изоляция арендаторов

Систематические попытки добраться до данных другого арендатора через идентификаторы, параметры, выгрузки, поиск и кеш. Это центральная проверка.

// аутентификация и сессии

Вход, единый вход, второй фактор, истечение сессии, приглашение пользователей и то, какой доступ остаётся после исключения человека из команды.

// модель прав

Роли, области и наследование: достаёт ли ограниченный пользователь до административных функций через прямой вызов API.

// публичный API и токены

Область действия токенов, отзыв, ограничение частоты и данные, попадающие в ответ сверх необходимого.

// веб-хуки и интеграции

Проверка подписи, защита от повтора и запросы, которые ваш бэкенд делает по адресам, заданным клиентом.

// загрузка и обработка

Файлы, отправляемые пользователями: обработка типов, хранение, изоляция обработки и доступ к содержимому по предсказуемым адресам.

Доказательства, которые разблокируют продажи и раунды

Материалы готовятся для двух сторон, которые их запросят: службы безопасности вашего клиента и команды due diligence инвестора.

Анкеты для поставщиков
Заключительное письмо отвечает на вопрос о независимом тестировании на проникновение, который есть практически в каждой корпоративной анкете по безопасности.
ISO 27001 и SOC 2
Обе программы требуют периодических проверок как меры контроля. Отчёт служит доказательством в этом цикле, не заменяя сам аудит.
Договоры на обработку данных
Как обработчик данных ваших клиентов вы отвечаете по договору. Мы фиксируем раскрытие в разрезе арендаторов — именно этот срез и интересует договор.
Техническая проверка при сделке
В раунде финансирования или при поглощении недавняя проверка вместе с выполненным планом устранения работает в вашу пользу и избавляет от дисконта за риск.

Как мы работаем рядом с небольшой командой

01

Сначала тестовый контур

Если копия существует, начинаем там. Это позволяет проверять жёстче и держит реальные данные клиентов вне маршрута.

02

Контролируемые арендаторы

Мы создаём как минимум двух тестовых арендаторов с разными данными. Изоляция доказывается попытками пересечь эту границу всеми доступными способами.

03

Критические находки сообщаются сразу

Сбой изоляции или аутентификации не ждёт отчёта: он уходит по прямому каналу сразу после подтверждения, чтобы вы могли исправить его в тот же день.

04

Устранение внутри вашего цикла релизов

План составлен так, чтобы уместиться в спринт, а повторная проверка проходит после выхода исправления, без заморозки дорожной карты.

Что вы получаете

  • Управленческий отчёт для совета директоров и клиентов
  • Воспроизводимый технический отчёт
  • Отдельная проверка изоляции арендаторов
  • Разбор модели прав
  • Обоснованная оценка CVSS
  • Немедленное уведомление о критических находках
  • Повторная проверка после выхода исправления
  • Заключительное письмо для due diligence

Частые вопросы по отрасли

Можно ли проверять, не касаясь реальных данных клиентов?

+

В большинстве случаев да. Мы предпочитаем тестовый контур с синтетическими данными, где можно действовать жёстче без риска. Если проверять приходится в продуктиве, мы создаём собственных арендаторов и ограничиваем активность ими, соблюдая согласованные лимиты по объёму.

Сколько занимает проект по SaaS?

+

Зависит от размера поверхности: числа ролей, широты API и количества интеграций. Объём определяется после короткого технического разговора, где мы описываем эти три оси. Не меняется метод: ручная эксплуатация, и каждая находка проверена до попадания в отчёт.

Отвечает ли отчёт на анкету по безопасности от клиента?

+

Отвечает, и это одно из самых частых применений. Заключительное письмо подтверждает, что независимая проверка состоялась, с объёмом и периодом, не раскрывая пригодных для эксплуатации деталей — именно то, о чём спрашивает анкета. Полный технический отчёт вы передаёте только по своему решению и по договорённости.

Что, если критический дефект найдётся посреди проекта?

+

Вас уведомят немедленно по прямому каналу, с деталями, достаточными, чтобы исправить в тот же день. Мы не придерживаем критические находки до конца проекта. После устранения мы перепроверяем и фиксируем закрытый цикл в итоговом отчёте.

Услуги применительно к этой отрасли

// связаться

Готовы увидеть свои слабые места?

Первое согласование границ — бесплатно и под NDA. В течение 48 часов вы получите техническое предложение, объём работ и график. Без бюрократических форм.