// услуга

Пентест SaaS и личного кабинета

Пентест SaaS и личного кабинета — это проверка многопользовательских веб-платформ, где ключевой риск — доступ одного клиента к данным другого. Тестируем изоляцию арендаторов (tenant), ролевую модель, биллинг и API, находя уязвимости, из-за которых пользователь выходит за границы своих прав.

Что мы проверяем в SaaS

Безопасность личного кабинета и SaaS-платформы держится на трёх вещах: изоляции арендаторов, ролевой модели и защите API. В SaaS ошибка доступа стоит особенно дорого: за ней чужие данные и чужие деньги. Проверяем:

  • Изоляцию арендаторов (multi-tenant) — доступ к данным других клиентов.
  • Ролевую модель (RBAC): эскалация привилегий, обход ролей.
  • IDOR и контроль доступа на объектах и API.
  • Биллинг и подписки — обход оплаты, смена тарифа, злоупотребление лимитами.
  • Приглашения и управление командой: захват аккаунтов, лишние права.
  • API и интеграции по OWASP API Security Top 10.

Типичные уязвимости, которые находим

Список находок у каждого проекта свой, но повторяющиеся сюжеты есть всегда. Чаще всего встречаем:

  • Нарушение изоляции арендаторов: доступ к данным и настройкам другого клиента (cross-tenant).
  • Broken Access Control и IDOR: чтение и изменение чужих объектов по прямой ссылке или ID.
  • Эскалация привилегий в RBAC: обход ролевой модели, повышение прав до администратора аккаунта.
  • Логика биллинга и подписок: обход оплаты, апгрейд тарифа, платные функции задаром.
  • Mass assignment и excessive data exposure — назначение служебных полей и утечка лишних данных через API.
  • Ошибки инвайтов и SSO: захват чужих приглашений, кривая привязка учётных записей.

Как проходит пентест SaaS-приложения: этапы

  1. Согласование и границы (scope). Определяем цели, объекты и правила, чтобы работа шла легально и била в реальный бизнес-риск, а не в галочки для отчёта.
  2. Разведка и картирование. Сначала собираем всю поверхность атаки в границах проекта и только потом что-то эксплуатируем.
  3. Ручная эксплуатация. Дальше в дело идут руки: выстраиваем цепочки уязвимостей за пределами автосканеров и доказываем реальное воздействие.
  4. Анализ и отчёт. Каждую находку приоритизируем по CVSS, привязываем к бизнес-риску и расписываем с шагами воспроизведения.
  5. Поддержка и бесплатный ретест. Помогаем команде с исправлениями и повторно проверяем, что уязвимости действительно закрыты.

Инструменты и техники

Burp Suite Pro, кастомные скрипты для multi-tenant-проверок, jwt_tool, Postman и собственные коллекции для API, статический разбор фронтенда. Автоматику пускаем только первым проходом — основную ценность даёт ручной разбор и понимание бизнес-логики.

Что вы получаете

  • Отчёт с резюме для руководства и техническими деталями для инженеров.
  • Каждая уязвимость — с шагами воспроизведения, оценкой по CVSS 3.1 и бизнес-контекстом.
  • Приоритизированные рекомендации, которые можно применить сразу.
  • Бесплатный повторный тест после исправлений и письмо-подтверждение для клиентов и аудиторов.

Кому нужен пентест SaaS и личного кабинета

  • SaaS-продуктам и облачным сервисам с оплатой по подписке.
  • Платформам с личным кабинетом и несколькими ролями.
  • B2B-сервисам, где данные клиентов должны быть строго изолированы.
  • Компаниям, которые проходят проверку безопасности перед крупной сделкой.

Стандарты и методологии

Тестируем вручную по признанным методологиям веб-безопасности:

  • OWASP Top 10 и OWASP Web Security Testing Guide (WSTG) — эталон проверки веб-приложений.
  • OWASP API Security Top 10 — для API и интеграций.
  • PTES — методология тестирования на проникновение.
  • Ручная эксплуатация каждой находки, а не только автосканер.

Смежные услуги

SaaS почти всегда тестируется вместе с пентестом веб-приложений и пентестом API, а при доступе к исходникам — с аудитом исходного кода. Если нужен более широкий взгляд без эксплуатации уязвимостей, часть клиентов начинает с аудита безопасности SaaS и переходит к полноценному пентесту.

Стоимость и заказ

Цена услуги «Пентест SaaS-приложения» зависит от объёма и глубины работ и фиксируется заранее, без скрытых доплат. Чтобы заказать пентест SaaS-приложения, оставьте заявку — бесплатно проконсультируем, согласуем границы и посчитаем точную стоимость под ваш бюджет и сроки.

// оставить заявку

Готовы усилить защиту?

Оставьте заявку — проведём бесплатную консультацию, оценим объём работ и рассчитаем фиксированную стоимость. Ответим в течение одного рабочего дня.

  • Бесплатная консультация и оценка
  • Фиксированная цена без скрытых доплат
  • Полная конфиденциальность по NDA
  • Бесплатный ретест после устранения
./связаться




    // тарифы

    Тарифы и стоимость

    Фиксированная стоимость под объём задач. Точную цену рассчитаем после бесплатной консультации — без скрытых доплат.

    Базовый
    от 150 000 ₽
    SaaS с базовой ролевой моделью
    • Изоляция арендаторов
    • Проверка ролей и доступа
    • IDOR на объектах
    • Отчёт с рекомендациями
    • Срок до 2 недель
    Заказать
    Расширенный
    от 600 000 ₽
    Enterprise SaaS / сложный multi-tenant
    • Всё из «Стандарта»
    • Глубокая проверка изоляции
    • White Box с доступом к коду
    • SSO и федерация доступа
    • Аттестация для клиентов
    • Срок от 3 недель
    Заказать
    // faq

    Частые вопросы

    Главный риск SaaS — это что?
    Cross-tenant доступ: когда один клиент видит данные другого. Мы проверяем это в первую очередь, тестируя на нескольких аккаунтах.
    Вы тестируете биллинг и подписки?
    Да — обход оплаты, смену тарифа, злоупотребление лимитами. Логика биллинга часто содержит дорогие ошибки.
    Как вы доказываете уязвимость доступа?
    Двухаккаунтным тестом: показываем, как аккаунт A получает данные или права аккаунта B. Без этого утверждение об IDOR — не доказательство.
    Сколько стоит пентест SaaS?
    От 150 000 ₽ за платформу с базовой моделью до 600 000 ₽ за enterprise-SaaS со сложной изоляцией.
    Тестируете ли вы API SaaS?
    Да, по OWASP API Security Top 10 — либо в составе этой услуги, либо как <a href="/hacking/api-pentest/">отдельный пентест API</a>.