Что проверяю

Покрытие соответствует OWASP ASVS Level 2

Аутентификация и сессии

Регистрация, вход, двухфакторная аутентификация, жизненный цикл сессий и защита от перебора

Управление доступом и бизнес-логика

Разграничение прав, доступ к данным других пользователей, обход шагов обмена, злоупотребление лимитами и курсами

Валидация ввода и инъекции

Обработка пользовательских данных, инъекции, загрузка файлов, XSS и SSRF в формах обмена и заявках

Криптография и защита данных

Хранение и передача персональных данных и данных KYC, работа с секретами и настройка TLS

Конфигурация, логирование и ошибки

Настройки сервера и фреймворка, заголовки безопасности, утечки данных в ответах и полнота логов значимых событий

API и интеграции

Публичные и внутренние API, вебхуки, интеграции с платёжными шлюзами и обработка колбэков

Как проходит аудит

Семь шагов от согласования границ до верификации отчёта в BestChange

  1. Вместе

    Скоуп и доступы

    Согласуем границы проверки, окружение и правила тестирования. Для серого ящика вы готовите тестовые учётные записи и оценку объёма: число REST API эндпоинтов, количество тестируемых ролей и общее описание функциональности сервиса.

  2. На вас

    Подтверждение аудитора

    Вы сообщаете BestChange, что аудит буду проводить я, и получаете от них подтверждение.

  3. На мне

    Тестирование

    Провожу аудит безопасности сервиса методом чёрного и серого ящика. О критичных находках сообщаю сразу, по факту обнаружения.

  4. На мне

    Отчёт

    Вы получаете отчёт с описанием каждой находки, шагами воспроизведения, оценкой риска и конкретными рекомендациями по устранению.

  5. На вас

    Устранение

    Вы исправляете находки среднего, высокого и критичного уровня риска. Низкий уровень и информационные замечания остаются на ваше усмотрение.

  6. На мне

    Ретест

    Проверяю исправленные места и фиксирую результат в итоговом документе — он подтверждает, что проблемы закрыты.

  7. На вас

    Верификация в BestChange

    Вы отправляете итоговый отчёт в BestChange на верификацию.

Что вы получаете

Документы и результат

  • Отчёт об аудите, соответствующий требованиям BestChange
  • Описание каждой находки с шагами воспроизведения и оценкой риска
  • Конкретные рекомендации по устранению — что и как менять
  • Повторную проверку устранения и итоговый документ с подтверждением, что проблемы закрыты
  • Ответы на вопросы команды разработки по рекомендациям и их реализации

Результаты аудитов

Все сервисы, которые я аудировал, прошли требование BestChange с моим отчётом. Ни одного отказа из-за качества или полноты отчёта не было.

Обсудить аудит

Напишите или запланируйте короткий звонок — обсудим сервис, границы проверки и сроки.