Наступательная безопасность для SaaS и цифровых продуктов.
В SaaS безопасность перестала быть темой инфраструктуры и стала пунктом договора. Корпоративные клиенты проверяют вас до подписания, инвесторы спрашивают на этапе due diligence. Мы проверяем продукт под обоими углами.
Дефект, который стоит вам контракта
В мультиарендном продукте всё решает один вопрос: может ли один клиент увидеть данные другого? Если хотя бы на одном маршруте ответ «да», остальное значит немного. Давление сроков вместе с моделью прав, которая растёт добавлением и никогда не пересматривается целиком, приводит к тому, что этот класс дефектов встречается куда чаще, чем принято думать.
- Изоляция арендаторов — требование, не допускающее исключений.
- Модель прав растёт добавлением и редко пересматривается от начала до конца.
- Интеграции, веб-хуки и токены API расширяют поверхность с каждым релизом.
- Корпоративные продажи буксуют без доказательств независимой проверки.
Что мы проверяем в SaaS-продукте
Мы атакуем продукт как недобросовестный клиент, уже оплативший подписку, — потому что это самый вероятный сценарий.
Систематические попытки добраться до данных другого арендатора через идентификаторы, параметры, выгрузки, поиск и кеш. Это центральная проверка.
Вход, единый вход, второй фактор, истечение сессии, приглашение пользователей и то, какой доступ остаётся после исключения человека из команды.
Роли, области и наследование: достаёт ли ограниченный пользователь до административных функций через прямой вызов API.
Область действия токенов, отзыв, ограничение частоты и данные, попадающие в ответ сверх необходимого.
Проверка подписи, защита от повтора и запросы, которые ваш бэкенд делает по адресам, заданным клиентом.
Файлы, отправляемые пользователями: обработка типов, хранение, изоляция обработки и доступ к содержимому по предсказуемым адресам.
Доказательства, которые разблокируют продажи и раунды
Материалы готовятся для двух сторон, которые их запросят: службы безопасности вашего клиента и команды due diligence инвестора.
- Анкеты для поставщиков
- Заключительное письмо отвечает на вопрос о независимом тестировании на проникновение, который есть практически в каждой корпоративной анкете по безопасности.
- ISO 27001 и SOC 2
- Обе программы требуют периодических проверок как меры контроля. Отчёт служит доказательством в этом цикле, не заменяя сам аудит.
- Договоры на обработку данных
- Как обработчик данных ваших клиентов вы отвечаете по договору. Мы фиксируем раскрытие в разрезе арендаторов — именно этот срез и интересует договор.
- Техническая проверка при сделке
- В раунде финансирования или при поглощении недавняя проверка вместе с выполненным планом устранения работает в вашу пользу и избавляет от дисконта за риск.
Как мы работаем рядом с небольшой командой
Сначала тестовый контур
Если копия существует, начинаем там. Это позволяет проверять жёстче и держит реальные данные клиентов вне маршрута.
Контролируемые арендаторы
Мы создаём как минимум двух тестовых арендаторов с разными данными. Изоляция доказывается попытками пересечь эту границу всеми доступными способами.
Критические находки сообщаются сразу
Сбой изоляции или аутентификации не ждёт отчёта: он уходит по прямому каналу сразу после подтверждения, чтобы вы могли исправить его в тот же день.
Устранение внутри вашего цикла релизов
План составлен так, чтобы уместиться в спринт, а повторная проверка проходит после выхода исправления, без заморозки дорожной карты.
Что вы получаете
- Управленческий отчёт для совета директоров и клиентов
- Воспроизводимый технический отчёт
- Отдельная проверка изоляции арендаторов
- Разбор модели прав
- Обоснованная оценка CVSS
- Немедленное уведомление о критических находках
- Повторная проверка после выхода исправления
- Заключительное письмо для due diligence
Частые вопросы по отрасли
Можно ли проверять, не касаясь реальных данных клиентов?
+
В большинстве случаев да. Мы предпочитаем тестовый контур с синтетическими данными, где можно действовать жёстче без риска. Если проверять приходится в продуктиве, мы создаём собственных арендаторов и ограничиваем активность ими, соблюдая согласованные лимиты по объёму.
Сколько занимает проект по SaaS?
+
Зависит от размера поверхности: числа ролей, широты API и количества интеграций. Объём определяется после короткого технического разговора, где мы описываем эти три оси. Не меняется метод: ручная эксплуатация, и каждая находка проверена до попадания в отчёт.
Отвечает ли отчёт на анкету по безопасности от клиента?
+
Отвечает, и это одно из самых частых применений. Заключительное письмо подтверждает, что независимая проверка состоялась, с объёмом и периодом, не раскрывая пригодных для эксплуатации деталей — именно то, о чём спрашивает анкета. Полный технический отчёт вы передаёте только по своему решению и по договорённости.
Что, если критический дефект найдётся посреди проекта?
+
Вас уведомят немедленно по прямому каналу, с деталями, достаточными, чтобы исправить в тот же день. Мы не придерживаем критические находки до конца проекта. После устранения мы перепроверяем и фиксируем закрытый цикл в итоговом отчёте.
Услуги применительно к этой отрасли
Готовы увидеть свои слабые места?
Первое согласование границ — бесплатно и под NDA. В течение 48 часов вы получите техническое предложение, объём работ и график. Без бюрократических форм.