Woland Nothing stays hidden
ранний доступ · осмотр бесплатныйосмотр бесплатный
Woland · осмотр 0% · 0 находок

Ты собрал приложение за час
Сломать могут за минуты

Woland смотрит на приложение так, как будет смотреть атакующий

  • ключи в бандле
  • открытая база
  • авторизация на фронте
woland // наблюдение цель не задана
Пассивный осмотр · без доступа к коду · ~60 секунд
цель: · режим: пассивная разведка
0
проверок проведено
результаты — в отчёте
Два взгляда

Ты видишь интерфейс
Хакер видит вход

Форму входа
Открытый эндпоинт базы под ней
Кнопку «Купить»
Поле amount, которое можно переписать
Загрузку аватара
Бакет, который отдаёт всё, что в нём лежит
Страницу «только для админов»
Адрес, который отвечает всем
«Работает же»
Работает. И у хакера тоже
Ты видишьХакер видит
как видишь ты как видит атакующий

Тяни разделитель. Пример собирательный — показывает типовые дыры стека, а не конкретный сайт.

Как это работает

Осмотр, доказательство, починка

/ 01

Взгляд снаружи

Смотрим на то, что приложение само отдаёт браузеру: публичные скрипты, конфигурацию, сетевые запросы. Без доступа к твоему коду.

/ 02

Доказательство

Каждая находка приходит с подтверждением: где лежит, как воспроизвести, что из этого следует. Не «возможно уязвимо».

/ 03

Готовый патч

К каждой критической — точная инструкция или правка. Закрываешь за вечер, а не за неделю разбирательств.

Находки

Что мы находим

35 примеров из шести семейств — полный список не публикуем, находим больше. У частых дыр показано, насколько часто они встречаются по нашим осмотрам.

0critical 0high 0medium
Глубина осмотра

От быстрого взгляда до живой атаки

Чем дольше смотрим, тем больше видно. Выбирай по тому, во сколько тебе обойдётся утечка.

Взгляд

Быстрый осмотр

990 ₽ / за отчёт

Только выложил приложение и хочешь узнать, всё ли плохо.

  • До 35 классов уязвимостей в шести семействах
  • Взгляд снаружи, без доступа к коду и данным
  • Сводка находок critical и high
  • Результат в тот же день
Осмотр · популярное

Полный аудит

от 5 000 ₽

Уже есть платящие пользователи или чувствительные данные.

  • Глубина и классы под твой продукт
  • Обход авторизации и прав доступа
  • Отчёт с конкретными патчами
  • Повторный осмотр после починки
Суд

Живая атака

от 80 000 ₽

Продукт на деньгах: платежи, интеграции, персданные, инвесторы.

  • Три дня ручного пентеста
  • Цепочки атак, которые сканер не увидит
  • Каждая дыра с шагами воспроизведения
  • Разбор с твоей командой по итогам
Кому нужен Woland

На каком этапе ты?

ты
и всё работает
на самом деле
Вопросы

Коротко о главном

Да. Быстрый осмотр полностью пассивный: мы смотрим то, что приложение и так отдаёт любому браузеру. Ничего не меняем и не сохраняем.

Нет. Каждая находка идёт с доказательством: где лежит и как воспроизвести. Придумать такое нельзя — это проверяется за минуту. Если чисто, так и напишем.

Проверяем ограниченный набор классов: типовые дыры приложений, собранных без кода. Быстрый осмотр пассивен — смотрим только то, что приложение отдаёт любому браузеру, ничего не ломаем и не меняем. Показываем то, что действительно нашли; «абсолютной безопасности» не обещаем — её нет ни у кого.

Билдер собирает рабочее приложение, но политики доступа и серверные проверки остаются на тебе и по умолчанию выключены. Это не баг билдера — это то, о чём он не предупреждает.

Да. К каждой находке идёт готовая правка: что открыть, что заменить, что включить. Типовые дыры закрываются за вечер.

Воланд у Булгакова не создаёт зло — он приходит и вскрывает то, что люди прячут, в том числе от самих себя. Ровно это делает внешний security-осмотр: не защищает абстрактным щитом, а показывает, что у тебя уже открыто наружу.

Woland
Nothing stays hidden