Пентест финтех-платформы
Нашли 14 уязвимостей до релиза. Прошли аудит PCI DSS с первого раза — без замечаний и доработок.
Задача
Платформа процессинга платежей готовилась к сертификации PCI DSS. Один провал аудита = потеря клиентов-банков и контракт на 50 млн в год. Нужен был предрелизный пентест — глубокий, по реальным векторам, а не чек-лист.
Решение
Провели полный цикл: black-box и white-box тестирование, OWASP Top 10 + бизнес-логика. Нашли 14 уязвимостей: 3 критических (SSRF, IDOR, race condition в балансе), 4 средних, 7 низких. Написали PoC-эксплойты, помогли команде исправить, перепроверили фикс. Подготовили документацию для аудиторов.
Результат
PCI DSS пройден с первого раза — ноль замечаний. 14 уязвимостей закрыты до того, как их нашли бы атакующие. Контракт с банком-заказчиком сохранён. Время от пентеста до clean audit — 3 недели.
Подробности
Стек: Burp Suite, Nuclei, кастомные скрипты, анализ исходного кода. Покрытие: API, веб-интерфейс, мобильный SDK, инфраструктура. Отчёт по CVSS, PoC для каждой уязвимости, чек-лист для команды.
Другие кейсы
Обсудим ваш проект?
Расскажите задачу — предложим решение в течение рабочего дня.