ИТ-компания «МИР» · кейсы← на сайт

ИИ проверил безопасность наших же сайтов — и нашёл то, что мы пропустили

Кейс · ИИ для безопасности

Попросили ИИ честно разобрать защиту двух наших сайтов и внутреннего корпоративного дашборда. Он не просто дал общие советы, а проверил всё вживую — заголовки ответа сервера, версию PHP, способ передачи пароля — и нашёл три реальные проблемы, включая одну критичную.

6 летPHP на одном из сайтов без патчей безопасности
0 → 4защитных HTTP-заголовка на каждом сайте
3реальные проблемы найдены за один проход
1критичная — пароль утекал бы открытым текстом

Задача

Два промо-сайта компании и внутренний корпоративный дашборд (финансы из 1С, воронка из Bitrix24, SEO-данные) работали годами без формального аудита безопасности. Казалось бы, всё работает — значит, всё нормально. Решили проверить это предположение вместо того, чтобы продолжать в него верить.

Как работали

Не general-советы «используйте сложные пароли», а проверка вживую, инструментами.

  1. 01
    Проверили передачу данных
    curl-запросами посмотрели реальные заголовки ответа сервера на обоих сайтах и дашборде — что сервер отдаёт на самом деле, а не что написано в документации.
  2. 02
    Проверили версии ПО
    Заголовок x-powered-by показал версию PHP на одном из сайтов — и она оказалась неожиданно старой.
  3. 03
    Проверили пароли
    Не на сложность по формальным правилам, а на реальную предсказуемость — клавиатурные паттерны видно сразу.
  4. 04
    Исправили, что смогли сами
    Часть проблем закрыли сразу же в переписке — без отдельного проекта и согласований.

Что нашли

PHP 7.1.33 на одном из сайтов

Почему важно: эта версия PHP не получает патчей безопасности с конца 2019 года — шесть лет известных уязвимостей без исправлений, на боевом сайте с формами и обработкой данных.

Решение: версия PHP управляется на стороне хостинга — обновили до 8.5.9 через панель провайдера за пару минут.

Пароль дашборда — клавиатурный паттерн

Почему важно: пароль типа «qwaszx34» — диагональ по клавиатуре плюс цифры — перебирается словарной атакой за секунды, а не содержательная защита.

Решение: сменили на случайный пароль без видимого паттерна, проверили, что старый больше не пускает.

Дашборд работал без HTTPS

Почему важно: дашборд защищён паролем (Basic Auth), но передавался он по обычному http — значит, в любой незащищённой сети (кафе, аэропорт) этот пароль можно перехватить и получить доступ к финансам компании.

Статус: упирается во внешнюю инфраструктуру хостинга — решается, не закрыто мгновенно.

Было закрыто сразу, что — нет

Честно: не всё решается в моменте. Часть проблем закрывается за минуты, часть требует доступа к внешним системам, которого у ИИ попросту нет.

Результат

Не идеальная система, а честная карта рисков

Выводы

Не уверены, что у вас «всё в порядке» с безопасностью?

Прогоним такую же проверку по вашим сайтам и сервисам — без общих советов, только то, что реально нашли.

Обсудить аудит
Антон Жиляев
Антон Жиляев
Руководитель ИТ-компании «МИР» · Обновлено: 06.10.2026