Платёжный процессинг 2026

Пентест финтех-платформы

Нашли 14 уязвимостей до релиза. Прошли аудит PCI DSS с первого раза — без замечаний и доработок.

14
уязвимостей найдено
0
замечаний аудитора
3 нед
от пентеста до аудита
3
критических SSRF/IDOR/race

Задача

Платформа процессинга платежей готовилась к сертификации PCI DSS. Один провал аудита = потеря клиентов-банков и контракт на 50 млн в год. Нужен был предрелизный пентест — глубокий, по реальным векторам, а не чек-лист.

Решение

Провели полный цикл: black-box и white-box тестирование, OWASP Top 10 + бизнес-логика. Нашли 14 уязвимостей: 3 критических (SSRF, IDOR, race condition в балансе), 4 средних, 7 низких. Написали PoC-эксплойты, помогли команде исправить, перепроверили фикс. Подготовили документацию для аудиторов.

Результат

PCI DSS пройден с первого раза — ноль замечаний. 14 уязвимостей закрыты до того, как их нашли бы атакующие. Контракт с банком-заказчиком сохранён. Время от пентеста до clean audit — 3 недели.

Подробности

Стек: Burp Suite, Nuclei, кастомные скрипты, анализ исходного кода. Покрытие: API, веб-интерфейс, мобильный SDK, инфраструктура. Отчёт по CVSS, PoC для каждой уязвимости, чек-лист для команды.

Обсудим ваш проект?

Расскажите задачу — предложим решение в течение рабочего дня.

hello@kremen-lab.ru