Пентест за формой входа

Большинство сканеров останавливается на вашей странице входа.

Argus Pentest сначала входит в систему. Скриптовый вход через то же хранилище учётных данных, которым пользуется движок QA, передаёт сканеру настоящие сессионные cookie и bearer-токен, а обнаруженные по пути эндпоинты формируют его спецификацию API — поэтому сканирование идёт по аутентифицированной поверхности, где и находятся значимые находки.

Проблема

Зачем нужен Argus Pentest

Страница входа
Сканирование обрывается рано

Сканирование без аутентификации видит внешнюю оболочку и форму входа. Бизнес-логика, роли и интересные данные находятся за этой формой.

Раз в год
Вне релизного цикла

Ручной пентест проводится раз в год, а приложение выходит каждый спринт — поэтому большинство релизов уходит вообще без проверки безопасности.

Шум
Находки, которые никто не разбирает

Сырой вывод сканера приходит длинным списком «возможно», и работа по отделению реального от теоретического ложится на команду, у которой нет на это часов.

Ваши доступы
SaaS не подходит

Сканирование с аутентификацией означает передачу третьей стороне рабочих доступов к внутренней системе — в регулируемой организации это невозможно.

Что он делает

Создан решать задачу от начала до конца

🔐

Аутентификация по умолчанию

Скриптовый вход получает сессионные cookie и bearer-токен из зашифрованного хранилища доступов, поэтому сканер работает с приложением как реальный вошедший пользователь.

🗺️

Собранная спецификация API

Эндпоинты, обнаруженные при входе и обходе, собираются в спецификацию API, поэтому сканирование доходит до маршрутов, которых обход без аутентификации никогда бы не увидел.

📋

Только согласованные цели

Сканирование идёт по явному списку разрешённых целей. Цель нужно добавить осознанно, прежде чем на неё можно что-то направить.

🔎

Заменяемый сканер

Внутри работает Deep Eye, управляемый только через свой CLI-контракт, — поэтому его можно обновить или заменить, не трогая платформу вокруг.

🧾

Разбор, а не просто вывод

Модель генерирует полезную нагрузку и разбирает находки — текст на входе, текст на выходе, никогда не изображения, — а результаты приходят по степени критичности в отчётах HTML и JSON.

🏠

Ничего не уходит

Разворачивается рядом с двумя другими движками: доступы, трафик сканирования и отчёты остаются на вашей инфраструктуре.

Как это работает

От входных данных к результату

1Добавьте цель в список согласованных
2Скриптовый вход собирает сессионные cookie и bearer-токен
3Обнаруженные эндпоинты формируют спецификацию API
4Сканер работает с аутентифицированной поверхностью, используя полезную нагрузку от модели
5Находки приходят разобранными и отсортированными по критичности, в HTML и JSON
Для кого

Сделано для тех, кто им пользуется

Инженеры по безопасности

Доходите до аутентифицированной поверхности на каждом релизе, а не раз в год, и тратьте время на реальные находки, а не на то, чтобы завести сканер внутрь.

CISO и риск-менеджеры

Доказательство, что приложение прошло проверку безопасности до выхода, полученное без передачи доступов третьей стороне.

Руководители QA

Используйте доступы и настройки целей, уже заведённые для регрессионного тестирования, — одна платформа, одно хранилище доступов.

Платформенные команды

Запускайте внутри своего периметра, а сам движок сканера остаётся заменяемой зависимостью.

Почему Argus Pentest

Чем он отличается

За форму входа

Сканирование с аутентификацией — это и есть отличие. Публичную страницу просканирует любой; ценность в том, чтобы дойти до ролей, форм и API за входом, где и живут находки.

Общая механика с движком QA

Хранилище доступов, маршрутизатор моделей и учёт затрат — те же, что у регрессионного движка: настраиваются один раз и работают на все три.

На вашей инфраструктуре

Рабочие доступы к внутренней системе не покидают вашу инфраструктуру — единственный способ, при котором сканирование с аутентификацией вообще возможно в регулируемой отрасли.

Честно о своей зрелости

Движок выпущен и работает, но пока не измерен в сравнении со сканированием без аутентификации на тех же целях, а учёта затрат на скан ещё нет. Мы предпочитаем сказать это прямо, чем намекнуть на цифру, которую не снимали.

Argus
АР-гус
Ἄργος Πανόπτης
Название

Откуда взялось название

В греческом мифе Аргус Панопт был великаном с сотней глаз, который никогда не спал, — всевидящий страж. Пентест-движок — это та половина стражи, которая ищет путь внутрь: не работает ли приложение, а может ли туда попасть тот, кого внутри быть не должно.

Развёртывание и доверие

Под вашим контролем

Argus Pentest сканирует только то, что вы явно согласовали: цель нужно добавить в список разрешённых, прежде чем на неё можно что-то направить, а доступы, под которыми он аутентифицируется, — ваши и хранятся в вашем зашифрованном хранилище. Сканер, который не смог войти, сообщает о сбое окружения, а не о находке безопасности, — то же правило честных сбоев, что и у движка QA, потому что ложная тревога стоит команде безопасности дороже, чем пропущенный скан.

Узнать больше

Argus Pentest — темы, примеры использования и сравнения

Одна платформа, три движка

Argus — это одно развёртывание, а не три инструмента.

Движки QA, ИИ и пентеста работают на одном рантайме и используют общий браузерный слой, маршрутизатор моделей, зашифрованное хранилище учётных данных и единый учёт затрат — поэтому модели, доступы и развёртывание настраиваются один раз для всех трёх, а находки любого из них попадают в один и тот же журнал доказательств.

При поддержке Smart Solutions

Создано компанией, которая эксплуатирует инфраструктуру национального масштаба.

Allmaz — студия ИИ-продуктов компании Smart Solutions, которая построила и эксплуатирует единый портал государственных закупок Азербайджана, созданный указом президента и реализованный как одно из первых в стране государственно-частных партнёрств в сфере цифрового государства.

9 000+компаний используют продукты Smart Solutions
15+лет проектов национального масштаба, с 2006 года
150+сотрудников в группе компаний
Смотреть достижения →
Начать

Посмотрите Argus Pentest на своих данных

Запросите демо, чтобы увидеть, как сканирование с аутентификацией доходит до поверхности за вашим собственным входом.