← История редакций

Правовое обоснование авторизованного поиска уязвимостей — 2.0

Сохранённый текст. Дата действия, указанная в документе: 22 сентября 2026 года. Снимок: 2026-09-22.

FindRisk помогает бизнесу обнаружить известные признаки уязвимостей до того, как ими воспользуются злоумышленники. Сервис выполняет ограниченную диагностику открытой части сайта по поручению владельца или уполномоченного лица, не эксплуатирует найденные признаки и не изменяет данные.

1. Территория и предмет документа

Документ описывает работу сервиса в Российской Федерации. Проверка направлена на профилактику и не является гарантией безопасности, сертификатом или юридическим заключением.

2. Полномочия и подтверждение домена

Служебная почта, TXT-запись или DNS-запись подтверждают технический контроль над доменом, но не доказывают автоматически полномочия на каждый сервер, CDN, облако, API или сторонний компонент. При отсутствии разрешения запуск запрещён.

3. Что проверяет сервис

Сканер отправляет диагностические запросы к доступной извне части сайта и сопоставляет ответы с признаками известных проблем. Запросы создают сетевую нагрузку, а результат зависит от состояния сайта, защитных средств и выбранного профиля.

4. Что сервис не делает

Не допускаются подбор паролей, обход авторизации, извлечение закрытых данных, эксплуатация уязвимостей, изменение состояния сайта, нагрузочное тестирование, отказ в обслуживании, социальная инженерия, перехват трафика и доступ к внутренним системам.

5. Государственные, военные и критические ресурсы

Не запускаются проверки российских государственных, муниципальных, военных ресурсов и объектов КИИ. При сомнении проверка отклоняется независимо от доменной зоны и подтверждения.

6. Правовая модель

Модель учитывает Конституцию РФ, 149-ФЗ, 152-ФЗ, 187-ФЗ, статьи 272, 272.1, 273, 274, 274.1 и 274.2 УК РФ, а также ГК РФ о договорах и оказании услуг. Правовая квалификация зависит от фактических запросов, полномочий, статуса ресурса, договора и последствий.

7. Персональные данные и отчёт

Сервис не должен целенаправленно извлекать закрытые персональные данные. Отчёт доступен авторизованному аккаунту и является диагностическим материалом: возможны ложные срабатывания и пропуски, а отсутствие находок не означает отсутствия всех уязвимостей.

8. Журналы и ошибочная проверка

Могут фиксироваться сведения о валидации, задании, запуске, остановке и выдаче отчёта. При ошибочной проверке нужно остановить задание, не эксплуатировать признаки и немедленно сообщить в поддержку.