Пентест SPA — это тестирование одностраничных приложений на React, Vue, Angular и подобных фреймворках. У SPA логика вынесена в браузер, а данные ходят через API — это меняет модель угроз: важны безопасность токенов, клиентская логика, DOM-based XSS и защита API, стоящего за фронтендом.
Что мы проверяем в SPA
SPA переносит много логики на клиент — и вместе с ней часть рисков:
- Хранение и защита токенов — доступ к JWT/сессии из браузера.
- DOM-based XSS — уязвимости на стороне клиента.
- Клиентская авторизация — скрытые, но доступные функции и роуты.
- Безопасность API за фронтендом по OWASP API Security Top 10.
- CORS и CSP — ошибки конфигурации кросс-доменного доступа.
- Секреты во фронтенд-бандле — ключи и токены в JS.
Как проходит тестирование
Мы разбираем фронтенд-бандл и клиентскую логику, находим все обращения к API и проверяем, что безопасность обеспечивается на сервере, а не только скрытием на клиенте. Отдельно тестируем работу с токенами, DOM-XSS и конфигурацию CORS/CSP. Все находки подтверждаем.
Стандарты и методологии
Тестируем вручную по признанным методологиям веб-безопасности:
- OWASP Top 10 и OWASP Web Security Testing Guide (WSTG) — эталон проверки веб-приложений.
- OWASP API Security Top 10 — для API и интеграций.
- PTES — методология тестирования на проникновение.
- Ручная эксплуатация каждой находки — не только автосканер.
Что вы получаете
Отчёт с клиентскими и серверными уязвимостями, воспроизведением, оценкой риска и рекомендациями по защите токенов, API и конфигурации. Бесплатный ретест.
Смежное: пентест веб-приложений, пентест API.