Аудит безопасности

Ваш проект собран с ИИ. Кто проверял, что он закрыт?

Вайб-кодинг дал скорость: сервис за вечер силами одного человека. Но такие проекты выходят в интернет без ревью, без тестировщика и без того, кто спросит «а этот раздел точно закрыт?». Мы проверяем — по чек-листу из реальных инцидентов.

Заказать аудит →
Кому это нужно

Если хотя бы один пункт про вас

Аудит нужен не всем. Вот ситуации, где он окупается первым же найденным местом.

Проект уже в бою

Сервис работает, есть живые пользователи, но безопасность никто отдельно не проверял — «работает и ладно».

В проекте чужие деньги или данные

Платежи, персональные данные клиентов, документы. Цена утечки — не только репутация, но и 152-ФЗ.

Есть ИИ-агент с доступами

Бот отвечает клиентам или умеет совершать действия. Значит, к обычным рискам добавляется prompt-injection.

Код писал ИИ

Claude Code, Cursor, Codex — скорость выросла, ревью выпало из процесса. Типовые дыры появляются незаметно.

Готовитесь к запуску

Проще закрыть дыры до того, как проект увидят посторонние, чем разбирать инцидент после.

Нужен внешний взгляд

Автор кода видит проект изнутри и не замечает того, что бросается в глаза постороннему.

Что проверяем

11 векторов плюс отдельный пентест ИИ

Это не абстрактный чек-лист из интернета: методика собрана из реальных инцидентов и обкатана на собственных продуктах. Разбор каждого вектора — в нашей статье.

1БрутфорсОграничение попыток входа
2Чужие паролиПроверка по утечкам, двухфакторка
3Утечка ключейСекреты в коде, логах, репозитории
4IDORЧужие данные подменой номера
5Открытая админкаСлужебные разделы без защиты
6SQL-инъекцияПользовательский ввод в запросе
7Вредоносный пакетПодделки и перехваченные зависимости
8Старая библиотекаИзвестные публичные уязвимости
9Кража сессииФлаги куки, срок жизни, HTTPS
10Гонка запросовДвойные списания и выдачи
11Болтливые ошибкиСтек и секреты наружу
+ Prompt-injectionПентест ИИ-части: 6+ атак на модель
Как проходит

Четыре шага за 3–5 дней

От вас — доступ к коду и полчаса на созвон. Остальное наша работа.

1

Знакомство с проектом

Смотрим стек, архитектуру и что где хранится. Определяем, какие векторы применимы, а какие нет

2

Проверка по векторам

Каждый пункт проверяем практически, а не по опроснику. Фиксируем, что реально воспроизводится

3

Пентест ИИ-части

Если в проекте есть модель: подмена роли, выуживание инструкции, инъекция через внешние данные

4

Отчёт и разбор

Список находок по приоритету «что течёт сейчас», минимальные исправления, созвон с ответами

Результат

Что вы получаете на выходе

Не «список уязвимостей по алфавиту», а порядок действий: с чего начать и что можно отложить.

Что в отчётеЗачем это вам
Найденные проблемы с воспроизведением Не «теоретически возможно», а «вот так это делается на вашем проекте»
Приоритет по принципу «что течёт сейчас» Сортировка не по громкости названия уязвимости, а по реальному ущербу и цене заплатки
Минимальные исправления Конкретные правки под ваш стек, без переписывания архитектуры
Отчёт по ИИ-части отдельно Результат каждой атаки на модель и что закрывать в первую очередь
Созвон с разбором Отвечаем на вопросы, объясняем механику — чтобы вы могли чинить сами
Стоимость
от 40 000 ₽
3–5 рабочих дней · цена зависит от размера проекта и наличия ИИ-части
Написать в Telegram →

Или оставьте заявку — вернёмся в течение рабочего дня:

Контакт никуда не передаём. NDA подпишем по вашему запросу.

Хотите сначала проверить проект сами? Возьмите наш промт для аудита — он бесплатный и прогоняет ту же методику через вашего ИИ-агента.