// услуга

Пентест SPA-приложения

Пентест SPA-приложения — это тестирование одностраничных приложений на React, Vue, Angular и подобных фреймворках. У SPA логика вынесена в браузер, а данные ходят через API: это меняет модель угроз, и потому важны безопасность токенов, клиентская логика, DOM-based XSS и защита API, стоящего за фронтендом.

Что мы проверяем в SPA

SPA переносит на клиент много логики, а вместе с ней — и часть рисков. Проверяем:

  • Хранение и защиту токенов: как достать JWT или сессию из браузера.
  • DOM-based XSS — уязвимости на стороне клиента.
  • Клиентскую авторизацию: скрытые, но вполне доступные функции и роуты.
  • Безопасность API за фронтендом по OWASP API Security Top 10.
  • CORS и CSP — ошибки конфигурации кросс-доменного доступа.
  • Секреты во фронтенд-бандле: ключи и токены прямо в JS.

Типичные уязвимости, которые находим

Список находок у каждого проекта свой, но повторяющиеся сюжеты есть всегда. Чаще всего встречаем:

  • DOM-based XSS: вредоносный скрипт исполняется через небезопасную работу с DOM на клиенте.
  • Небезопасное хранение токенов: JWT и сессии в localStorage, доступные любому XSS.
  • Broken Access Control на API: весь контроль доступа лежит на backend, а SPA лишь прячет кнопки.
  • Утечка секретов в бандле: ключи и эндпоинты, зашитые в собранный JavaScript.
  • CORS и postMessage — слишком широкие политики и небезопасный обмен между окнами.
  • Клиентская бизнес-логика: проверки сделаны только на клиенте и обходятся напрямую через API.

Как проходит пентест SPA-приложения: этапы

  1. Согласование и границы (scope). Определяем цели, объекты и правила, чтобы работа шла легально и била в реальный бизнес-риск, а не в галочки для отчёта.
  2. Разведка и картирование. Сначала собираем всю поверхность атаки в границах проекта и только потом что-то эксплуатируем.
  3. Ручная эксплуатация. Дальше в дело идут руки: выстраиваем цепочки уязвимостей за пределами автосканеров и доказываем реальное воздействие.
  4. Анализ и отчёт. Каждую находку приоритизируем по CVSS, привязываем к бизнес-риску и расписываем с шагами воспроизведения.
  5. Поддержка и бесплатный ретест. Помогаем команде с исправлениями и повторно проверяем, что уязвимости действительно закрыты.

Инструменты и техники

Burp Suite Pro, анализ и деобфускация бандлов, DevTools, Semgrep для клиентского кода, ручной разбор маршрутов и состояния. Автоматику пускаем только первым проходом — основную ценность даёт ручной разбор и понимание бизнес-логики.

Что вы получаете

  • Отчёт с резюме для руководства и техническими деталями для инженеров.
  • Каждая уязвимость — с шагами воспроизведения, оценкой по CVSS 3.1 и бизнес-контекстом.
  • Приоритизированные рекомендации, которые можно применить сразу.
  • Бесплатный повторный тест после исправлений и письмо-подтверждение для клиентов и аудиторов.

Кому нужно тестирование React/Vue/Angular

  • Продуктам на React, Vue, Angular и других SPA-фреймворках.
  • Приложениям, где вся логика вынесена на клиент и API.
  • Командам, которые перешли с классического сайта на SPA.
  • Стартапам перед запуском или инвестиционным due diligence.

Стандарты и методологии

Тестируем вручную по признанным методологиям веб-безопасности:

  • OWASP Top 10 и OWASP Web Security Testing Guide (WSTG) — эталон проверки веб-приложений.
  • OWASP API Security Top 10 — для API и интеграций.
  • PTES — методология тестирования на проникновение.
  • Ручная эксплуатация каждой находки, а не только автосканер.

Смежные услуги

Если нужен не полный пентест, а точечный аудит SPA перед релизом, объём работ можно сузить под конкретный риск. SPA неотделим от своего бэкенда, поэтому полноценную проверку дополняют пентест API и пентест веб-приложений.

Стоимость и заказ

Цена услуги «Пентест SPA (React, Vue, Angular)» зависит от объёма и глубины работ и фиксируется заранее, без скрытых доплат. Чтобы заказать пентест SPA, оставьте заявку — бесплатно проконсультируем, согласуем границы и посчитаем точную стоимость под ваш бюджет и сроки.

// оставить заявку

Готовы усилить защиту?

Оставьте заявку — проведём бесплатную консультацию, оценим объём работ и рассчитаем фиксированную стоимость. Ответим в течение одного рабочего дня.

  • Бесплатная консультация и оценка
  • Фиксированная цена без скрытых доплат
  • Полная конфиденциальность по NDA
  • Бесплатный ретест после устранения
./связаться




    // тарифы

    Тарифы и стоимость

    Фиксированная стоимость под объём задач. Точную цену рассчитаем после бесплатной консультации — без скрытых доплат.

    Базовый
    от 90 000 ₽
    SPA с одним API
    • Анализ фронтенд-бандла
    • Работа с токенами
    • DOM-based XSS
    • Проверка клиентской авторизации
    • Срок до 2 недель
    Заказать
    Расширенный
    от 280 000 ₽
    Крупное SPA / микрофронтенды
    • Всё из «Стандарта»
    • Микрофронтенды и общие компоненты
    • White Box с доступом к коду
    • Глубокий анализ авторизации API
    • Аттестация
    • Срок от 3 недель
    Заказать
    // faq

    Частые вопросы

    Достаточно ли защитить только фронтенд SPA?
    Нет. Клиентскую логику видно и можно обойти — безопасность должна быть на сервере/API. Мы проверяем именно это.
    Где безопаснее хранить токены в SPA?
    Зависит от модели угроз; мы анализируем текущий подход и риски доступа к токенам из браузера, включая XSS.
    Проверяете ли вы API за SPA?
    Да — API за фронтендом тестируем по OWASP API Security Top 10, отдельно или в составе услуги.
    Сколько стоит пентест SPA?
    От 90 000 ₽ за приложение с одним API до 280 000 ₽ за крупное SPA с микрофронтендами.
    Чем это отличается от пентеста веб-приложения?
    Акцент на клиентской специфике SPA (токены, DOM-XSS, бандл) и API за фронтендом. Для классики — <a href="/hacking/web-pentest/">пентест веб-приложений</a>.