FindRisk

Документ

Правовое обоснование авторизованного поиска уязвимостей

Редакция: 2.0Действует с 22 сентября 2026 годаИстория редакцийСкачать PDF

FindRisk помогает владельцу заметить известные проблемы сайта до того, как ими воспользуются злоумышленники. Мы проверяем только открытую часть сайта. Мы не взламываем системы, не используем найденные проблемы и не пытаемся попасть в закрытые разделы. Проверка начинается после подтверждения контроля над доменом и принятия условий сервиса.

Здесь простыми словами описано, как устроена проверка и что мы не делаем. Этот документ не является индивидуальным юридическим заключением, разрешением государственного органа, сертификатом соответствия или гарантией отсутствия уязвимостей. Наличие документа само по себе не исключает ответственность, если фактические действия, полномочия пользователя или обстоятельства проверки не соответствуют заявленным правилам.

1. Территория и предмет документа

Документ описывает отношения с ООО «РЕФОРМА» при работе сервиса в Российской Федерации. Пользователь за пределами России самостоятельно учитывает право страны пользователя, владельца ресурса, хостинга, облачной инфраструктуры и оператора связи. FindRisk может отказать в проверке, если предполагаемый маршрут, ресурс или набор данных создаёт правовой, технический или информационный риск.

Цель проверки — помочь владельцу найти и исправить известные риски. После исправлений можно запустить проверку ещё раз. Найденные признаки нельзя использовать против сайта или других людей.

2. Полномочия и подтверждение домена

Проверка служебной почты, TXT-записи или DNS-записи — это технический способ подтвердить контроль над доменом и зафиксировать запрос пользователя. Вместе с регистрацией аккаунта, принятием оферты, указанием домена и журналом операции это подтверждает заказ проверки в согласованных пределах.

Техническое подтверждение домена не доказывает автоматически право собственности, доверенность или полномочия на каждый сервер, поддомен, CDN, облако, API, хостинг и сторонний компонент. Пользователь обязан действовать от своего имени либо иметь разрешение владельца и всех соответствующих операторов инфраструктуры. При отсутствии полномочий запуск запрещён даже после успешной валидации домена.

  • служебный email подтверждает доступ к почтовому ящику домена;
  • TXT-запись подтверждает возможность изменить DNS-зону;
  • DNS-подтверждение не расширяет разрешение на связанные ресурсы;
  • при сомнении пользователь должен получить отдельное письменное разрешение.

3. Что проверяет сервис

Мы отправляем технические запросы к открытой части сайта и сравниваем ответы с признаками известных проблем. В зависимости от профиля проверки анализироваться могут коды ответа, HTTP-заголовки, доступное содержимое страниц, сведения о технологиях и иные внешние признаки. Найденные признаки попадают в отчёт с простым описанием риска и подсказками по исправлению.

Технические запросы создают сетевую нагрузку: это не полностью пассивное наблюдение. Мы отправляем их постепенно, чтобы не создавать лишнюю нагрузку и уменьшить дополнительную нагрузку. Конкретный результат зависит от доступности сайта, защитных средств, очереди, выбранного профиля и состояния ресурса на момент аудита.

4. Что сервис не делает

В рамках авторизованной автоматизированной проверки сервис не должен и не предназначен для:

  • подбора, угадывания или перебора паролей и токенов;
  • обхода авторизации, контроля доступа или сетевых ограничений;
  • извлечения закрытых данных и целенаправленного поиска персональных данных;
  • эксплуатации найденной уязвимости для подтверждения ущерба;
  • изменения файлов, настроек, записей, заказов или иного состояния сайта;
  • нагрузочного тестирования, отказа в обслуживании и намеренного нарушения работы;
  • социальной инженерии, перехвата трафика и доступа к внутренним системам.

Отчёт предназначен владельцу или уполномоченному заказчику для исправления риска. Публиковать сведения, использовать их для взлома или передавать их лицам без разрешения нельзя.

5. Государственные, военные и критические ресурсы

FindRisk не запускает автоматические проверки российских государственных, муниципальных, военных ресурсов и объектов критической информационной инфраструктуры. Ограничение действует независимо от доменной зоны и способа подтверждения. Домен в зоне .ru сам по себе не доказывает, что ресурс принадлежит частному бизнесу.

Перечень технических блокировок не является реестром всех государственных или критических систем. Государственная организация может использовать коммерческую доменную зону, а объект КИИ может быть частью инфраструктуры, которая внешне выглядит как обычный сайт. Пользователь обязан самостоятельно проверить статус системы и свои полномочия; при сомнении проверка отклоняется.

Авторизованная диагностика строится на договорном поручении пользователя, подтверждении его полномочий и ограничении действий открытой частью ресурса. Перечисленные нормы помогают понять границы модели, но не заменяют оценку конкретного запроса, договора и последствий.

Ссылки ведут на справочные правовые публикации и требуют проверки актуальной редакции закона на дату конкретной проверки. Правовая квалификация зависит от фактических запросов, полномочий, статуса ресурса, договора, умысла и последствий; её нельзя вывести только из названия услуги.

7. Персональные данные и конфиденциальность

Сервис не должен целенаправленно собирать или извлекать закрытые персональные данные сайта. Однако публичный HTTP-ответ может содержать сведения, размещённые владельцем ресурса. Такие сведения обрабатываются только в объёме, необходимом для выполнения проверки, отчёта, безопасности, поддержки и исполнения закона, с учётом политики обработки персональных данных.

Отчёт доступен авторизованному аккаунту, который создал задание или получил право на него. Применяются разграничение доступа, проверка сессии и журналы действий. Это не обещает абсолютную невозможность утечки и не освобождает пользователя от защиты пароля, почты, токенов и устройства.

8. Отчёт и пределы результата

Отчёт является диагностическим материалом, а не сертификатом, аттестацией, заключением о соответствии или гарантией безопасности. Возможны ложные срабатывания и пропуски. Отсутствие находок не исключает неизвестные уязвимости, ошибки за авторизацией, проблемы бизнес-логики, уязвимости, для которых ещё нет подходящей проверки, и риски, появившиеся после аудита.

Результаты следует проверить ответственным специалистом, исправить подтверждённые проблемы и повторить аудит после обновлений CMS, плагинов, настроек и инфраструктуры. Серьёзность находки помогает расставить приоритеты, но сама по себе не устанавливает фактический ущерб.

9. Журналы, остановка и ошибочная проверка

Для подтверждения поручения, безопасности и разрешения споров могут фиксироваться аккаунт, домен, способ и время валидации, редакция условий, IP-адрес, user-agent, параметры задания, события запуска, остановки и выдачи отчёта. Объём и сроки хранения определяются применимыми документами, законом и необходимостью защиты прав.

Пользователь может попросить остановить ещё не начатую или выполняемую проверку через кабинет или по адресу info@findrisk.ru. При ошибочной проверке чужого ресурса нужно немедленно остановить задание, не пытаться эксплуатировать найденные признаки и сообщить в поддержку домен, время и идентификатор задания. Отзыв не делает законным уже совершённое действие и не требует уничтожать сведения, которые оператор обязан сохранить по закону.

10. Дополнительные документы и оговорка

Дополнительные правила: Правила безопасной проверки доменов, Пользовательское соглашение, Политика обработки персональных данныхи Договор-оферта. При противоречии документов применяются их условия и редакции в установленном ими порядке.

Перед проверкой значимого ресурса пользователь должен получить необходимое разрешение и при необходимости проконсультироваться со специалистом по информационному праву. Вопросы по документу: info@findrisk.ru.