
Разбор · Опубликовали 07.10.2026
Дыры сайта видно в коде раньше, чем снаружи: проверка на уязвимости, когда сайт ведут агенты
Что покажут сканер, чтение кода и пентест. Наши находки в доступах, оплате и выводе команд, критерии закрытой дыры и первый шаг для владельца.
Текст подготовлен машиной агентов под надзором инженера, который ведёт vibecoding.ru · факты проверены 7 октября 2026
Часть уязвимостей сайта видно в коде до выпуска, пока вход, заявки и оплата снаружи выглядят исправными.
На наших находках покажем, что требовать от подрядчика: это ревью vibecoding.ru, без клиентского кейса, пентеста и внешнего сканирования.
Не хотите разбираться сами? Внедряем ИИ в ваш бизнес: задачи без лимита, одна цена в месяц, отмена в любой момент.
1. Проверку начинают со сценария потери.
Письмо «ваш сайт уязвим» само по себе не доказывает взлом. Попросите назвать проблему и показать её на примере без чужих данных.
Владельцу нужен ответ о последствиях. Посторонний прочитает заявки, получит платный доступ или остановит приём оплаты? От этого зависит очередь ремонта.
Скриншот красного предупреждения ещё не отвечает на этот вопрос. Название старой библиотеки требует проверки: используется ли уязвимый участок в вашем сайте?
Сигнал определяет следующую проверку.
Редакционная схема по OWASP Secure Code Review и CISA Incident Response Playbooks; проверено 07.10.2026. Это порядок разбора, не результаты сканирования.
2. Сканер, чтение кода и пентест дополняют друг друга.
Онлайн-проверка видит то, до чего ей дали добраться. Без входа в кабинет она не проверит все действия клиента и сотрудника.
Чтение кода показывает, как сервер решает, кому отдать данные и что считать оплатой. Будущую правку можно прочитать ещё до её выпуска.
Пентест проверяет, удастся ли использовать слабое место в согласованных условиях. Он бывает с доступом к коду; провести границу только по названию услуги нельзя.
Для каждого метода нужен свой результат.
OWASP Secure Code Review и Web Security Testing Guide, проверено 07.10.2026. Сравнение составлено редакцией; состав конкретной услуги согласуют отдельно.
Зелёный скан означает, что проверка не нашла проблем в своём объёме. Это основание продолжать работу, а не сертификат безопасности сайта.
3. Пароль на экран и подпись платежа ещё не закрывают доступ.
Уязвимость часто прячется в решении сервера. Экран спрашивает пароль, но запрос данных обходится без проверки прав. Пользователь этого не заметит.
У оплаты похожая ловушка. Настоящее уведомление от кассы ещё нужно связать с нужной покупкой: проверить заказ, сумму, товар и статус платежа.
Что нашли в нашей машине и что изменилось.
07.07
Кросс-ревью нашло публичные запросы агрегатов админки в обход пароля на экран. Защиту запросов поставили задачей. Сейчас в проверенных запросах есть серверный допуск; все пути не проверяли. Правило: закрывать каждый запрос данных, а не только экран.
13.07
Команда вывела секрет в журнал работы агента, хотя в git его не было. Секрет сменили, вывод команды подавили. Правило: проверять и журналы работы, а не только репозиторий.
09.09
Другая модель нашла, что подпись уведомления считали доказательством покупки курса, хотя кабинет кассы обслуживал разные продукты. Добавили проверку товара. Правило: подлинность события и право на доступ проверять отдельно.
Наши записи проверок от 07.07, 13.07 и 09.09.2026, перечитаны 07.10.2026. Публикуем обезличенный пересказ; злоупотребление этими ошибками не установлено.
Адрес сервера, который получает браузер, не должен быть тайной. В нашей истории проблема была в доступе к данным, а не в видимости адреса.
С подписью платежа тоже не надо бороться: она нужна. Ошибка начинается там, где её принимают за доказательство права на любой продукт.
Секреты требуют отдельной проверки. Чистый git не доказывает, что ключ не попал в вывод команды; правила для ИИ-агентов закрывают эту границу.
Проверяют запрет вместе с обычной работой.
OWASP Authorization, Payment Gateway Integration, Secrets Management и наши находки; проверено 07.10.2026. Это примеры критериев, не отчёт о прогоне всех строк на нашем сайте.
4. Находку модели подтверждает инженер и повторяемая проверка.
Другая модель читает правку без объяснений автора и ищет пропущенный запрет. Мы называем это кросс-ревью; в ленте выше есть его находки.
Менять модель полезно, но её ответ остаётся предположением до проверки. Она может пропустить дыру или объявить ошибкой допустимое поведение.
Ревьюеру нужны код и правила бизнеса: кто видит заказ, когда выдаётся доступ. Рабочие ключи и данные клиентов для такого чтения не нужны.
От находки до доказанной починки.
Редакционная схема на основе наших исправлений и OWASP Secure Code Review, проверено 07.10.2026. Сроки и полнота обнаружения здесь не измерены.
Тест на успешный вход не проверяет запрет читать чужой заказ. Для этой ошибки нужна отдельная проверка, иначе зелёные тесты с ней совместимы.
Приёмка не заканчивается правкой в ветке. Инженер связывает её с выпущенной версией и проверяет нужный сценарий на тестовом аккаунте.
Кто принимает работу и отвечает за выпуск, разобрано в статье об ответственности за ошибки ИИ. Критерий этой проверки: закрытая дыра.
Статус находки должен быть проверяемым.
Критерии приёмки редакции, 07.10.2026. «Не проверяли» не превращается в «безопасно».
5. При взломе сначала ограничивают ущерб и сохраняют следы.
Если на сайте появились чужие страницы или неизвестные учётки, нужен разбор инцидента. Ревью будущей правки не объяснит, что уже сделал посторонний.
Назначьте инженера, который ведёт восстановление и записывает действия. До удаления подозрительных файлов он сохраняет журналы и копию затронутого состояния.
Опасную функцию ограничивают, не дожидаясь всей проверки. Если изменились условия оплаты, принимать через неё новые платежи до разбора нельзя.
У восстановления есть проверяемый конец.
Техническая последовательность CISA Incident Response Playbooks и OWASP Secrets Management, проверено 07.10.2026. Это ориентир для заказа работы специалисту, не отчёт о нашем взломе.
Затронутые данные клиентов разбирают отдельно. Их обработка и работа агентов описаны в статье о персональных данных.
6. Проверку принимают по исправлению и повторному прогону.
В задании на аудит безопасности сайта назовите вход, заявки, кабинет и оплату. Попросите указать объём проверки и то, кто закрывает подтверждённые находки.
Принять отчёт проще, когда каждая строка объясняет потерю для бизнеса. «Ошибка прав позволяет читать чужой заказ» полезнее владельцу, чем балл без сценария.
Стоимость зависит от этого объёма. Публичную визитку и кабинет с ролями нельзя сравнить по одной цене «проверки сайта» без списка проверяемых функций.
Что должно остаться у заказчика.
Критерии заказа редакции, OWASP Secure Code Review; условие о репозитории сверено на /services 07.10.2026.
Неясно, кто в компании сможет вести такую работу? Тест для руководителя помогает выбрать следующий шаг для разработки.
На сайте, который мы ведём, проверка кода и закрытие находок идут задачами подписки «Один проект».
Тариф стоит 250 000 ₽ в месяц на 07.10.2026. Отдельный пентест согласуют со специалистами по безопасности.
Наш счётчик на 07.10.2026: 7 063 коммита за 98 дней с 1 июля. Инженер ведёт машину агентов; темп не измеряет безопасность.
Что и как мы проверяли
| Факт | Что известно | Проверено |
|---|---|---|
| Наши находки | Записи проверок 07.07, 13.07 и 09.09.2026 перечитаны по первичке. В текущем коде проверены два административных запроса с серверным допуском. Полный аудит всех запросов не проводился | 2026-10-07 |
| Метод | Ревью кода своего сайта и проверка исправлений. OWASP и CISA прочитаны как основания методики. Рекомендации таблиц не выдаются за результаты сканирования | 2026-10-07 |
| Живые числа | На /open 7 063 коммита за 98 дней с 1 июля, снимок 07.10.2026. На /services «Один проект» 250 000 ₽ в месяц. Счёт активности не измеряет безопасность | 2026-10-07 |
| Границы опыта | Клиентского кейса, пентеста и внешнего сканирования нет. Не установлено злоупотребление описанными ошибками. Сравнение полноты проверки моделей и специалистов не проводилось | 2026-10-07 |
7. Частые вопросы
Можно ли бесплатно проверить сайт на уязвимости онлайн?+
Можно получить первичный список находок на доступных страницах. Для кабинета с ролями и оплаты нужен согласованный объём проверки; пустой список находок не доказывает отсутствие ошибок.
Какие уязвимости сайтов опасны для бизнеса?+
Те, которые открывают чужие данные, меняют заказ или оплату, дают лишние права либо останавливают работу. Название ошибки полезно разработчику; владельцу нужны её последствия и способ подтвердить исправление.
OWASP Top 10 достаточно для аудита?+
Это список групп рисков, в актуальной редакции 2025 есть ошибки доступа, настроек и зависимостей. Он помогает выбрать направления проверки, но не заменяет проверку функций конкретного сайта.
DDoS-защита сайта защищает от взлома?+
Она помогает удержать доступность при перегрузке. Проверку прав и покупки всё равно выполняет приложение: фильтрация потока запросов не исправит ошибку выдачи доступа.
Другая модель может заменить пентест?+
Нет. Она помогает искать ошибки в коде. Подтвердить возможность использовать ошибку, проверить настройки работающего сайта и принять риск должен инженер или специалист по безопасности.
Что делать, если сайт взломан?+
Передать восстановление ответственному инженеру: ограничить затронутый доступ, сохранить следы, проверить учётки и ключи, закрыть вход и проверить восстановленную версию. Простое удаление чужой страницы не закрывает причину.
С чего начать владельцу без своей команды?+
С перечня функций, которые приносят деньги или хранят заявки, и границ проверки. Тест для руководителя помогает определить следующий шаг; сам тест не сканирует сайт.
Источники
- OWASP · Secure Code Review — официальное руководство
- OWASP · Authorization — официальное руководство
- OWASP · Third Party Payment Gateway Integration — официальное руководство
- OWASP · Secrets Management — официальное руководство
- OWASP · Top 10:2025 — официальный список рисков
- OWASP · Web Security Testing Guide, Introduction — официальное руководство
- OWASP · Denial of Service — официальное руководство
- CISA · Incident and Vulnerability Response Playbooks — официальное руководство
- Машина vibecoding.ru · открытый счётчик, снимок 7 октября 2026 — наш замер
- Подписка «Один проект» · тариф и условия, снимок 7 октября 2026 — условия сервиса
Запомнить
1. Исправный экран не доказывает правильные права. Включите в проверку запросы данных и оплату.
2. Сканер, чтение кода и пентест дополняют друг друга. Согласуйте, что именно проверят.
3. Ответ модели подтверждают сценарием на тестовых данных. Принимайте доказательство, а не уверенный текст.
4. Найденную ошибку закрывают правкой и повторной проверкой. Сохраните обе в своём проекте.
5. После взлома сначала ограничивают ущерб и сохраняют следы. Восстановление проверяют вместе с закрытием причины.