Argus Pentest сначала входит в систему. Скриптовый вход через то же хранилище учётных данных, которым пользуется движок QA, передаёт сканеру настоящие сессионные cookie и bearer-токен, а обнаруженные по пути эндпоинты формируют его спецификацию API — поэтому сканирование идёт по аутентифицированной поверхности, где и находятся значимые находки.
Сканирование без аутентификации видит внешнюю оболочку и форму входа. Бизнес-логика, роли и интересные данные находятся за этой формой.
Ручной пентест проводится раз в год, а приложение выходит каждый спринт — поэтому большинство релизов уходит вообще без проверки безопасности.
Сырой вывод сканера приходит длинным списком «возможно», и работа по отделению реального от теоретического ложится на команду, у которой нет на это часов.
Сканирование с аутентификацией означает передачу третьей стороне рабочих доступов к внутренней системе — в регулируемой организации это невозможно.
Скриптовый вход получает сессионные cookie и bearer-токен из зашифрованного хранилища доступов, поэтому сканер работает с приложением как реальный вошедший пользователь.
Эндпоинты, обнаруженные при входе и обходе, собираются в спецификацию API, поэтому сканирование доходит до маршрутов, которых обход без аутентификации никогда бы не увидел.
Сканирование идёт по явному списку разрешённых целей. Цель нужно добавить осознанно, прежде чем на неё можно что-то направить.
Внутри работает Deep Eye, управляемый только через свой CLI-контракт, — поэтому его можно обновить или заменить, не трогая платформу вокруг.
Модель генерирует полезную нагрузку и разбирает находки — текст на входе, текст на выходе, никогда не изображения, — а результаты приходят по степени критичности в отчётах HTML и JSON.
Разворачивается рядом с двумя другими движками: доступы, трафик сканирования и отчёты остаются на вашей инфраструктуре.
Доходите до аутентифицированной поверхности на каждом релизе, а не раз в год, и тратьте время на реальные находки, а не на то, чтобы завести сканер внутрь.
Доказательство, что приложение прошло проверку безопасности до выхода, полученное без передачи доступов третьей стороне.
Используйте доступы и настройки целей, уже заведённые для регрессионного тестирования, — одна платформа, одно хранилище доступов.
Запускайте внутри своего периметра, а сам движок сканера остаётся заменяемой зависимостью.
Сканирование с аутентификацией — это и есть отличие. Публичную страницу просканирует любой; ценность в том, чтобы дойти до ролей, форм и API за входом, где и живут находки.
Хранилище доступов, маршрутизатор моделей и учёт затрат — те же, что у регрессионного движка: настраиваются один раз и работают на все три.
Рабочие доступы к внутренней системе не покидают вашу инфраструктуру — единственный способ, при котором сканирование с аутентификацией вообще возможно в регулируемой отрасли.
Движок выпущен и работает, но пока не измерен в сравнении со сканированием без аутентификации на тех же целях, а учёта затрат на скан ещё нет. Мы предпочитаем сказать это прямо, чем намекнуть на цифру, которую не снимали.
В греческом мифе Аргус Панопт был великаном с сотней глаз, который никогда не спал, — всевидящий страж. Пентест-движок — это та половина стражи, которая ищет путь внутрь: не работает ли приложение, а может ли туда попасть тот, кого внутри быть не должно.
Argus Pentest сканирует только то, что вы явно согласовали: цель нужно добавить в список разрешённых, прежде чем на неё можно что-то направить, а доступы, под которыми он аутентифицируется, — ваши и хранятся в вашем зашифрованном хранилище. Сканер, который не смог войти, сообщает о сбое окружения, а не о находке безопасности, — то же правило честных сбоев, что и у движка QA, потому что ложная тревога стоит команде безопасности дороже, чем пропущенный скан.
Движки QA, ИИ и пентеста работают на одном рантайме и используют общий браузерный слой, маршрутизатор моделей, зашифрованное хранилище учётных данных и единый учёт затрат — поэтому модели, доступы и развёртывание настраиваются один раз для всех трёх, а находки любого из них попадают в один и тот же журнал доказательств.
Проходит ваши бизнес-процессы в реальном интерфейсе и сообщает, что сломалось, — со скриншотом и высказанной причиной за каждым шагом.
Запускает тысячи синтетических пользователей против вашего ассистента и оценивает каждый диалог судьёй, нативным для азербайджанского.
Сканирует ваши согласованные цели от имени вошедшего пользователя, поэтому проверка доходит за форму входа, и сообщает находки по степени критичности.
Allmaz — студия ИИ-продуктов компании Smart Solutions, которая построила и эксплуатирует единый портал государственных закупок Азербайджана, созданный указом президента и реализованный как одно из первых в стране государственно-частных партнёрств в сфере цифрового государства.
Запросите демо, чтобы увидеть, как сканирование с аутентификацией доходит до поверхности за вашим собственным входом.