Сервис: Aegiscan
Сайт: https://aegiscan.ru
Владелец / Исполнитель: ИП Шомисов Артем Алексеевич
ИНН: 773473958423
ОГРНИП: 324527500088212
Редакция: 23.06.2026
1. Назначение документа
1.1. Настоящие Правила определяют условия, при которых Aegiscan проводит проверку защищённости сайта, домена, поддомена, URL, IP-адреса, API или веб-приложения Заказчика.
1.2. Проверка проводится только как авторизованное тестирование защищённости и не направлена на причинение вреда, нарушение работы, получение неправомерного доступа, копирование данных или обход законных ограничений.
2. Заявление Заказчика о правах
Запуская проверку, Заказчик подтверждает и гарантирует, что:
- он является владельцем Проверяемого ресурса либо имеет письменное полномочие от владельца;
- указанный домен/URL/IP входит в периметр, которым Заказчик вправе распоряжаться;
- проверка не нарушает правила хостинга, облака, CDN, WAF, платёжного провайдера, рекламных и аналитических сервисов;
- если ресурс связан с государственными системами, критической информационной инфраструктурой, банками, платёжной инфраструктурой, медицинскими, образовательными или иными регулируемыми системами, Заказчик получил все необходимые разрешения;
- он не использует Aegiscan для проверки чужих ресурсов, мести, конкурентной разведки, шантажа, обхода защиты, подготовки атаки или иных незаконных целей.
3. Подтверждение прав
3.1. Aegiscan может запросить подтверждение одним или несколькими способами:
- HTML-файл в корне сайта;
- meta-тег на главной странице;
- подтверждение через e-mail домена: admin@, webmaster@, postmaster@ или иной служебный адрес;
- документ, договор, письмо от владельца ресурса;
- иные способы, достаточные для проверки полномочий.
3.2. Если подтверждение не пройдено, Aegiscan не проводит полную проверку и вправе отказать в услуге.
4. Периметр проверки
4.1. В периметр входят только ресурсы, прямо указанные Заказчиком и подтверждённые им.
4.2. По умолчанию в периметр не входят: сторонние домены, CDN, облачные панели, платёжные страницы, банки, маркетплейсы, внешние API, CRM, почтовые сервисы, личные кабинеты третьих лиц, админ-панели хостинга, инфраструктура провайдеров.
4.3. Если проверка поддомена или API может затронуть третью сторону, Заказчик обязан согласовать это отдельно.
5. Разрешённые действия по умолчанию
- пассивный сбор технической информации из открытых источников;
- проверка DNS, WHOIS, SSL/TLS, HTTP-заголовков, публичных страниц и robots/sitemap;
- определение технологий, CMS, библиотек, серверов и версий, если это возможно без обхода защиты;
- сопоставление признаков с известными уязвимостями;
- безопасные HTTP-запросы с ограниченной частотой;
- проверка типовых ошибок конфигурации;
- контролируемое подтверждение риска без изменения данных и без извлечения чужой информации;
- формирование отчёта с маскированием чувствительных данных.
6. Запрещённые действия по умолчанию
- DDoS/DoS, стресс-тестирование и нагрузочное тестирование;
- массовый подбор паролей, brute force, credential stuffing;
- фишинг, социальная инженерия, отправка вредоносных файлов;
- внедрение, создание, распространение или использование вредоносного кода;
- изменение, удаление, блокирование, шифрование, копирование или публикация данных;
- получение доступа к аккаунтам реальных пользователей;
- эксплуатация уязвимости глубже минимально необходимого подтверждения;
- действия вне согласованного периметра;
- проверка государственных ресурсов, КИИ, банковской/платёжной инфраструктуры без отдельного подтверждения полномочий;
- обход капчи, WAF, rate limits, платёжных механизмов и систем авторизации вне заранее согласованного сценария.
7. Экстренная остановка
7.1. Заказчик обязан указать контакт для экстренной связи: [e-mail/мессенджер].
7.2. При признаках негативного воздействия Заказчик обязан немедленно направить команду остановки на info.shomisov@yandex.ru.
7.3. Исполнитель вправе самостоятельно остановить проверку при подозрении на риск для ресурса, третьих лиц или закона.
8. Данные, обнаруженные в ходе проверки
8.1. Если в ходе проверки обнаружены персональные данные, коммерческая тайна, ключи, токены, конфиги или иные чувствительные сведения, они не копируются сверх минимального объёма, необходимого для фиксации факта риска.
8.2. В отчёте чувствительные сведения маскируются. Заказчик обязан ограничить круг лиц, имеющих доступ к отчёту.
9. Ответственность Заказчика
9.1. Заказчик отвечает за законность предоставленного периметра, достоверность подтверждения прав и получение согласий третьих лиц.
9.2. Если третьи лица предъявляют претензии из-за того, что Заказчик указал чужой ресурс или превысил свои полномочия, Заказчик обязуется урегулировать такие претензии и возместить Исполнителю подтверждённые расходы и убытки, если это не противоречит закону.
10. Формулировка для отдельного чекбокса перед запуском проверки
Я подтверждаю, что являюсь владельцем проверяемого ресурса или имею законное разрешение на его проверку, ознакомлен(а) с Правилами авторизованного сканирования и разрешаю Aegiscan провести проверку защищённости в указанном периметре без DDoS, вредоносного кода, извлечения чужих данных и действий вне периметра.