Basilisk
BASILISK
[cases_index]РЕАЛЬНЫЕ ПРОЕКТЫ · ОБЕЗЛИЧЕНЫ

Прежде чем стать новостью, это стало исправлением.

Все кейсы ниже обезличены по соглашению о неразглашении. Цифры, отрасль и вектор настоящие — имя клиента нет.

200+
выполненных проектов
4 500+
сообщённых эксплуатируемых дефектов
R$ 180M+
предотвращённый ущерб
отрасль
Финтех · открытые финансы
вектор
Ошибка конфигурации API + IDOR
срок устранения
72 ч
case/01

Полный доступ к продуктиву через внутренний API без аутентификации

Административный эндпоинт оказался открыт из-за неверной настройки API-шлюза. В связке с IDOR в маршрутах переводов это давало доступ к любому счёту. Найдено на второй день работ.

предотвращённый ущерб:Заблокированы возможные операции на R$ 48 млн
отрасль
Healthtech · SaaS
вектор
Ошибка конфигурации облака
срок устранения
24 ч
case/02

Раскрытие 1,2 млн медицинских записей через тестовый бакет S3

Тестовый бакет копировал данные продуктива без шифрования и контроля доступа. Исправлено до внешнего аудита по ISO.

предотвращённый ущерб:Штраф регулятора предотвращён · инцидент без обязанности уведомления
отрасль
Промышленность · АСУ ТП
вектор
Сегментация + устаревшие учётные данные
срок устранения
2 недели
case/03

Переход из офисной сети в производственную через устаревший VPN

Проект Red Team, начатый с фишинга. С рабочей станции инженера — в сеть АСУ ТП через VPN с учётными данными по умолчанию. Закрыто сегментацией, промежуточным узлом доступа и многофакторной аутентификацией.

предотвращённый ущерб:Предотвращён простой линии, оценённый в 8 дней
отрасль
Электронная коммерция · B2C
вектор
XSS + сессия без ротации
срок устранения
96 ч
case/04

Цепочка: XSS → захват учётной записи администратора → баланс

Отражённый XSS на странице поиска в сочетании со слишком мягкой политикой cookie позволял украсть сессию администратора. Найдено в ходе обычного пентеста.

предотвращённый ущерб:Заблокировано мошенничество, оценённое в R$ 2,3 млн в месяц

Почему каждый кейс здесь обезличен

Публикация имени клиента рядом с его уязвимостью выставляет его напоказ дважды: во время инцидента и потом уже навсегда. Описание вектора и последствий чему-то учит; называние пострадавшего — просто витрина. И это искажает мотивацию: разрешение на публикацию обычно даёт та компания, которой меньше всего есть что терять.

  • Названия, бренды и любые детали, по которым можно узнать компанию, остаются за кадром.
  • Технический вектор сохраняется — именно он представляет ценность для читателя.
  • Ничего не публикуется до завершения устранения и подтверждения повторной проверкой.
  • Любой материал проходит согласование с клиентом, прежде чем стать публичным текстом.

Сценарии, которые повторяются

Разные отрасли, разные архитектуры — а работающие маршруты похожи друг на друга. Вот те, что встречаются чаще всего; их стоит просмотреть до того, как заказывать проверку.

// среда, которой не должно существовать

Тестовый контур с копией продуктива, старая админка, сервис, поднятый ради демонстрации и так и не выключенный. Обычно его нет в реестре активов, а значит, он остаётся вне всех мер, применённых ко всему остальному.

// проверка прав на уровне объекта

Система убеждается, что вы вошли, но не проверяет, ваша ли это запись. Автоматические инструменты пропускают такое чаще всего: запрос выглядит совершенно законным.

// постоянное временное право доступа

Широкий доступ выдали, чтобы разблокировать релиз, пообещав потом сузить. Спустя месяцы он на месте — и уже унаследован людьми, которые не подозревают, что он у них есть.

// секрет не на своём месте

Ключ в открытой переменной окружения, учётные данные в истории репозитория, токен в конфигурационном файле под контролем версий. Самый короткий путь внутрь и самый простой для закрытия.

// доверие между системами

Два приложения опознают друг друга по расположению в сети или по общему секрету. Захват менее защищённого выдаёт и более защищённое, а сегментация, которая должна была это сдержать, чаще всего не проверялась.

// обнаружение, которое ни до кого не доходит

Событие записано, оповещение сработало — и легло в очередь, которую никто не читает. Технически обнаружено, практически невидимо: разница вскрывается только на учениях без предупреждения.

Частые вопросы

01Почему здесь нет имени клиента?

Потому что разрешение на публикацию дала бы компания, которой меньше всего есть что терять, а не та, чей кейс полезнее всего. Все материалы обезличены по соглашению о неразглашении, а технический вектор — то самое полезное — сохранён.

02Выступите ли вы референсом в нашей закупочной процедуре?

Да, при согласии участвующих сторон. Но в большинстве процедур решающим оказывается заключительное письмо по вашему собственному проекту, выданное после повторной проверки: это прямое доказательство, а не мнение третьей стороны о чужой работе.

03Если кейс похож на наш, наша проверка будет такой же?

Нет. Маршрут зависит от архитектуры, интеграций и решений, которые проявляются только в вашей среде. Кейсы показывают, что обычно находится, а не сценарий, который повторяется.

04Публикуете ли вы уязвимость до того, как её исправят?

Никогда. Ничто не становится публичным текстом до завершения устранения и подтверждения повторной проверкой, и даже тогда — только с разрешения. Тот же критерий действует для наших собственных исследований и закреплён в политике ответственного раскрытия.

// связаться

Готовы увидеть свои слабые места?

Первое согласование границ — бесплатно и под NDA. В течение 48 часов вы получите техническое предложение, объём работ и график. Без бюрократических форм.