website
// услуга

Пентест SaaS и личного кабинета

Пентест SaaS и личного кабинета — это проверка многопользовательских веб-платформ, где ключевой риск — доступ одного клиента к данным другого. Мы тестируем изоляцию арендаторов (tenant), ролевую модель, биллинг и API, находя уязвимости, из-за которых пользователь может выйти за границы своих прав.

Что мы проверяем в SaaS

В SaaS цена ошибки доступа особенно высока — это чужие данные и деньги. Мы проверяем:

  • Изоляцию арендаторов (multi-tenant) — доступ к данным других клиентов.
  • Ролевую модель (RBAC) — эскалация привилегий, обход ролей.
  • IDOR и контроль доступа на объектах и API.
  • Биллинг и подписки — обход оплаты, смена тарифа, злоупотребление лимитами.
  • Приглашения и управление командой — захват аккаунтов, лишние права.
  • API и интеграции по OWASP API Security Top 10.

Как проходит тестирование

Мы заводим несколько аккаунтов и арендаторов и целенаправленно пытаемся из одного добраться до данных другого — это главный тест SaaS. Проверяем каждую роль, каждый объект и каждый API-метод на контроль доступа, а также логику биллинга и приглашений. Все находки подтверждаем на двух аккаунтах.

Стандарты и методологии

Тестируем вручную по признанным методологиям веб-безопасности:

  • OWASP Top 10 и OWASP Web Security Testing Guide (WSTG) — эталон проверки веб-приложений.
  • OWASP API Security Top 10 — для API и интеграций.
  • PTES — методология тестирования на проникновение.
  • Ручная эксплуатация каждой находки — не только автосканер.

Что вы получаете

Отчёт с уязвимостями изоляции и доступа, воспроизведением на двух аккаунтах, оценкой воздействия и рекомендациями. Бесплатный ретест после исправления.

Смежное: пентест веб-приложений, пентест API и микросервисов.

// оставить заявку

Готовы усилить защиту?

Оставьте заявку — проведём бесплатную консультацию, оценим объём работ и рассчитаем фиксированную стоимость. Ответим в течение одного рабочего дня.

  • Бесплатная консультация и оценка
  • Фиксированная цена без скрытых доплат
  • Полная конфиденциальность по NDA
  • Бесплатный ретест после устранения
./связаться




    // тарифы

    Тарифы и стоимость

    Фиксированная стоимость под объём задач. Точную цену рассчитаем после бесплатной консультации — без скрытых доплат.

    Базовый
    от 150 000 ₽
    SaaS с базовой ролевой моделью
    • Изоляция арендаторов
    • Проверка ролей и доступа
    • IDOR на объектах
    • Отчёт с рекомендациями
    • Срок до 2 недель
    Заказать
    Расширенный
    от 600 000 ₽
    Enterprise SaaS / сложный multi-tenant
    • Всё из «Стандарта»
    • Глубокая проверка изоляции
    • White Box с доступом к коду
    • SSO и федерация доступа
    • Аттестация для клиентов
    • Срок от 3 недель
    Заказать
    // faq

    Частые вопросы

    Главный риск SaaS — это что?
    Cross-tenant доступ: когда один клиент видит данные другого. Мы проверяем это в первую очередь, тестируя на нескольких аккаунтах.
    Вы тестируете биллинг и подписки?
    Да — обход оплаты, смену тарифа, злоупотребление лимитами. Логика биллинга часто содержит дорогие ошибки.
    Как вы доказываете уязвимость доступа?
    Двухаккаунтным тестом: показываем, как аккаунт A получает данные или права аккаунта B. Без этого утверждение об IDOR — не доказательство.
    Сколько стоит пентест SaaS?
    От 150 000 ₽ за платформу с базовой моделью до 600 000 ₽ за enterprise-SaaS со сложной изоляцией.
    Тестируете ли вы API SaaS?
    Да, по OWASP API Security Top 10 — либо в составе этой услуги, либо как <a href="/hacking/api-pentest/">отдельный пентест API</a>.