Врятуй Prod

велика гра
про кібербезпеку

Вітаємо у симуляції
реальних
кіберінцидентів

Ми зібрали кейси, з якими стикаються команди під час атак. У кожному з них ви опинитеся на місці людини, яка має ухвалити рішення тут і зараз — з обмеженим часом і неповними даними.

Проходьте гру і заповнюйте форму. Кожна форма — це донат на бомбери VAMPIRE для «Хартії» і можливість
отримати аудит безпеки від Cloudfresh ⛅️.

Q1:

Канал вашого дата-центру забитий на 100%. Провайдер повідомляє, що «сміттєвий» трафік перевантажує його обладнання, і дає вам 10 хвилин на вирішення. Інакше він повністю відключить вашу підмережу від інтернету.

Вимагати у провайдера заблокувати IP-адреси нападників

Спробувати відфільтрувати трафік на рівні iptables або on-prem firewall

Анонсувати свої BGP-префікси через глобальну Anycast-мережу

Неправильно

Це ботнет із 50,000+ IP. Провайдер не буде створювати тисячі правил ACL — простіше вимкнути вас.

Наступне питання
Неправильно

Ваш фаєрвол впав першим через переповнення таблиці сесій. Атака навіть не доходить до нього повністю — канал лягає раніше.

Наступне питання
Правильно

Трафік атаки розподіляється між сотнями точок присутності Cloudflare і фільтрується на Edge. До вашого дата-центру доходять лише очищені пакети через GRE-тунель.

Cloudfresh допоможуть запустити Magic Transit без даунтайму: налаштувати BGP-схему, стабілізувати трафік і перевести інфраструктуру під захист.

Наступне питання
Q2:

Атака спрямована на специфічний порт фінансового терміналу. Це не вебсайт, тому звичайний HTTP WAF не бачить цей трафік і пропускає його всередину. Сервер падає від навантаження.

Поставити потужний on-prem, next-gen firewall

Збільшити MTU і буфери мережевої карти сервера

Використати Reverse Proxy, що працює з довільним TCP/UDP-трафіком на Edge

Неправильно

Ваш дорогий фаєрвол намагається відстежувати стан кожного з’єднання. Атака заповнює таблицю сесій за секунди. Фаєрвол «зависає» або перезавантажується ще до того, як падає сам сервер.

Наступне питання
Неправильно

Це не допоможе проти volumetric-атаки: сервер усе одно витрачає CPU на обробку сміттєвих пакетів.

Наступне питання
Правильно

Cloudflare приймає TCP/UDP-з’єднання на Edge, очищає трафік і передає на сервер лише легітимні запити.

Cloudfresh допоможуть мігрувати сервіс без простою та налаштувати Spectrum для роботи з нестандартними портами.

Наступне питання
Q3:

Ваш CI/CD pipeline деплоїть код у production після успішних тестів. Розробники мають прямий push-доступ до main. Служба безпеки виявляє: один із контракторів додав npm-пакет, який збирає змінні середовища і відправляє їх на зовнішній сервер.

Перейти на внутрішній npm-реєстр із ручною верифікацією кожної залежності

Впровадити SAST-сканування на рівні pull request

Впровадити SCA у pipeline і egress-фільтрацію вихідних з'єднань із production

Неправильно

Ручна верифікація тисяч транзитивних залежностей — це тижні роботи при кожному оновленні. Один пропущений пакет зводить нанівець весь процес.

Наступне питання
Неправильно

SAST аналізує власний код, але не поведінку сторонніх залежностей під час виконання. Шкідливий пакет із obfuscated-кодом пройде статичний аналіз без жодного сигналу.

Наступне питання
Правильно

SCA виявляє компрометовані залежності до деплою, а egress-фільтрація блокує несанкціоновані запити навіть якщо шкідливий код вже потрапив у середовище.

Cloudfresh допоможуть налаштувати цей рівень захисту — для пошти, доменів і критичних бізнес-комунікацій.

Business Email Compromise (BEC) — причина №1 фінансових втрат від кіберзлочинів. Збитки від таких атак у 10 разів перевищують втрати від усіх вірусів-вимагачів разом.

Наступне питання
Q4:

Виявлено витік даних через забутий /api/v1/debug. Проблема в тому, що його активно використовують старі версії мобільного застосунку, якими досі користуються клієнти. Просто вимкнути його не можна, бо це зупинить частину бізнес-процесів.

Аналізувати User-Agent і блокувати підозрілі скрипти

Встановити ліміт у 100 запитів на хвилину

Використати валідацію схем і Positive Security Model

Неправильно

Зловмисники підробили User-Agent під iOS-застосунок за кілька хвилин. Витік продовжується.

Наступне питання
Неправильно

Зловмисники надсилають 99 запитів із тисяч різних IP (Low & Slow). Дані витікають повільно, але стабільно.

Наступне питання
Правильно

Ви завантажуєте OpenAPI-схему, і Cloudflare пропускає лише валідні запити.

Cloudfresh допоможуть підготувати схеми, впровадити Positive Security Model і закрити legacy-ендпоінти без ламання клієнтських застосунків.

Наступне питання
Q5:

Зловмисники знайшли IP-адресу вашого корпоративного VPN-концентратора і залили її DDoS-трафіком. Канал забитий, співробітники втратили зв’язок із офісом і не можуть навіть зайти, щоб пофіксити проблему.

Відкрити порти SSH/RDP в інтернет і поставити складні паролі

Обмежити доступ до VPN тільки з офісних IP

Закрити всі вхідні порти і налаштувати доступ через Identity-Aware Proxy

Неправильно

Брутфорс-боти підібрали пароль у одного розробника і шифрують всю мережу рансомоваром.

Наступне питання
Неправильно

Усі ремоут-працівники втратили доступ. Робота зупинилась.

Наступне питання
Правильно

Сервери більше не мають відкритих портів у інтернет. Доступ відбувається через SSO ще до того, як пакет доходить до інфраструктури.

Перехід із VPN на Zero Trust відбувається без простою. Cloudfresh допоможуть налаштувати політики доступу відповідно до ваших ролей.

Наступне питання
Q6:

Kлієнти скаржаться на крадіжку даних карток, але сервери тут ні до чого. Ви підозрюєте, що скомпрометовано один із JS-скриптів аналітики на фронтенді.

Провести повний аудит коду всіх 50 підключених бібліотек

Налаштувати Content Security Policy (CSP) у суворому режимі

Виконати автоматичний моніторинг вихідних запитів JS у браузерах клієнтів

Неправильно

Це сотні тисяч рядків мініфікованого коду. Поки ви шукаєте шкідливу вставку, скрипт продовжує працювати у клієнтів. Дані тисяч карток уже вкрадено, Visa блокує ваш мерчант-акаунт.

Наступне питання
Неправильно

Помилка в конфігурації хедера — і сайт «посипався»: кнопка «Купити» не працює, шрифт не вантажиться, аналітика відпала. Маркетинг свариться, ви змушені відкотити зміни. Атака поновлюється.

Наступне питання
Правильно

Cloudflare знаходить аномальні JS-запити в браузерах користувачів, і ви блокуєте витік даних одним кліком.

Завдяки Client-Side Protection фахівці Cloudfresh локалізують компрометований скрипт без зупинки фронтенду.

Наступне питання
Q7:

Розробники інтегрують LLM у ваш продукт. Ви помітили, що в тіло промптів потрапляють реальні персональні дані клієнтів. Це пряме порушення GDPR і ризик витоку конфіденційної інформації на сервери третіх сторін.

Заблокувати доступ до доменів api.openai.com та налаштувати DNS sinkhole для логування таких запитів

Написати Regex-фільтри на бекенді для пошуку номерів карток

Пропустити AI-запити через шлюз із вбудованим Data Loss Prevention

Неправильно

Розробники просто переходять на мобільний інтернет або особисті ноутбуки. Витік даних продовжується, але ви втратили видимість того, що і куди вони відправляється.

Наступне питання
Неправильно

Розробники просто перемикаються на мобільний інтернет. Sinkhole фіксує виключно трафік із корпоративної мережі, а видимість того, куди реально йдуть дані клієнтів, ви втрачаєте повністю.

Наступне питання
Правильно

Усі AI-запити проходять через шлюз Cloudflare, який автоматично маскує персональні дані перед відправкою в LLM.

Безпечний AI Gateway контролює роботу з OpenAI та Anthropic, DLP-політики захищають дані, а інтеграція разом із Cloudfresh проходить без зайвого навантаження на команду.

Наступне питання
Q8:

Ви налаштовуєте реплікацію бази даних між Києвом і Франкфуртом. Через велику кількість хопів у публічному інтернеті втрата пакетів сягає 5%, а пінг «стрибає». Синхронізація постійно розвалюється, дані неконсистентні.

Замовити виділену лінію (MPLS) у телеком-оператора

Налаштувати Site-to-Site VPN через публічний інтернет

Запровадити маршрутизацію трафіку через приватний глобальний backbone

Неправильно

Time-to-Market Failure. Вам виставляють чек на $10 000/місяць і називають термін впровадження 4–6 місяців. Проєкт запуску в Азії зірвано.

Наступне питання
Неправильно

Ви зашифрували трафік, але не змінили маршрут. VPN не рятує від втрати пакетів на магістралях, наприклад, в Індії. Реплікація продовжує падати.

Наступне питання
Правильно

Трафік іде окремим шляхом в обхід загального інтернету. Це прибирає стрибки пінгу та втрату пакетів.

Усі ваші локації об’єднані в стабільну WAN-мережу через Magic WAN і CNI, а складну архітектуру закривають Cloudfresh.

Наступне питання
Q9:

Конкурент автоматично моніторить ваші ціни, щоб ставити свої на 1% нижче. Логи чисті: запити йдуть із реальних домашніх IP, User-Agent валідний, куки на місці. Це професійна емуляція браузера.

Динамічно ротувати назви CSS-класів і структуру HTML кожні кілька годин

Впровадити рейт-ліміти за IP для захисту від парсингу товарів

Запровадити аналіз поведінкових патернів і ML-фингерпринтинг браузера

Неправильно

Headless-браузери рендерять сторінку як справжній браузер і читають дані за візуальним розташуванням, а не за іменами класів. Конкурент оновлює парсер за день-два, а реальні користувачі тим часом отримують поламані кешування та верстку.

Наступне питання
Неправильно

Конкуренти використовують розподілені запити (різні IP та розділи) у різні дні. Відстежити їх вручну практично неможливо.

Наступне питання
Правильно

Cloudflare аналізує поведінку браузера (курсор, Canvas, TLS-відбитки) і блокує headless-ботів незалежно від IP.

ML-пороги налаштовуються командою Cloudfresh під вашу бізнес-логіку, щоб не зачіпати реальних клієнтів.

Наступне питання
Q10:

На вашу інфраструктуру йде DDoS-атака потужністю 3 Тбіт/с. Це більше, ніж пропускна здатність зовнішніх каналів багатьох європейських країн. Ваш поточний захист не справляється.

Переключити трафік на найпотужніший Scrubbing Center у світі

Просити свого провайдера розширити канал

Активувати глобальну розподілену фільтрацію

Неправильно

Через необхідність перенаправляти весь трафік у віддалений центр очищення (наприклад, у Франкфурт) затримка зростає до 300 мс. Клієнти йдуть до конкурентів.

Завершити гру
Неправильно

Фізично неможливо розширити канал у 10 разів за 5 хвилин. До того ж, атака 3 Тбіт/с покладе граничні роутери самого провайдера ще до того, як трафік дійде до вас.

Завершити гру
Правильно

Атака гаситься локально в кожному регіоні Cloudflare, а до вас доходить лише чистий трафік із затримкою <50 мс.

Глобальна фільтрація трафіку відбувається на edge-рівні, атаки відсікаються ближче до джерела, а архітектура масштабується разом із Cloudfresh.

Завершити гру
00:45
Q1:

Ваш SRE-лід приходить із неприємною новиною: за останній квартал команда витратила 30% часу не на розробку, а на розбір інцидентів безпеки — фальшиві спрацювання WAF, розслідування підозрілих IP, ручне оновлення правил фаєрвола. Продуктові фічі затримуються. Розробники скаржаться, що security стає гальмом, а не захистом.

Найняти спеціалізованого SOC-інженера, який займатиметься виключно інцидентами

Послабити правила WAF, щоб зменшити кількість фальшивих спрацювань

Перейти на адаптивні правила з автоматичним навчанням на вашому трафіку

Неправильно

Один спеціаліст — це єдина точка відмови: захворів, пішов у відпустку чи звільнився, і вся обробка інцидентів зупиняється. Процес, який тримається на одній людині, не є процесом.

Наступне питання
Неправильно

Менше алертів не означає менше загроз. Послаблюючи правила, ви відкриваєте реальні вектори атак, які раніше блокувалися, заради зменшення шуму.

Наступне питання
Правильно

Cloudflare аналізує патерни вашого легітимного трафіку і сам відрізняє норму від аномалії — без ручного налаштування кожного правила. Кількість фальшивих спрацювань падає, команда повертається до продукту.

Залучивши експертів Cloudfresh ви отримаєте спроєктовану SASE-архітектуру, сплановану міграцію та консолідацію вендорів без зупинки операцій.

За даними Gartner, 75% компаній прагнуть консолідації вендорів безпеки.

Кейс для прикладу: Carrefour.

Наступне питання
Q2:

Ваш рахунок за AWS/Azure/GCP виріс на 30% за квартал, хоча продажі залишилися на тому ж рівні. CFO вимагає пояснень. Технічний аудит показав, що третина потужностей серверів витрачається на обробку запитів від AI-скрейперів і сканерів вразливостей, а не реальних клієнтів.

Впровадити rate limiting на критичних ендпоінтах

Перейти на serverless-архітектуру з автоматичним масштабуванням

Відсікти сміттєвий трафік на межі мережі за аномальною поведінкою

Неправильно

Rate limiting обмежує кількість запитів із одного джерела, але AI-скрейпери розподіляють запити між тисячами IP. Ліміт на одну адресу не зупиняє розподілене навантаження.

Наступне питання
Неправильно

Автомасштабування підлаштовується під будь-яке навантаження, включно з ботами. Ви просто масштабуєте витрати разом із паразитним трафіком, замість того щоб його відсіяти.

Наступне питання
Правильно

Ви відсікаєте 30–40% паразитного трафіку ще на Edge Cloudflare — до того, як він почне спалювати CPU у вашій хмарі.

Cloudfresh допоможуть налаштувати поведінкову фільтрацію, оптимізувати правила й зменшити інфраструктурні витрати вже в перший місяць.

Близько 47% всього інтернет-трафіку — це боти. Вони нічого не купують, але споживають ваші ресурси.

Наступне питання
Q3:

Ваш продукт виріс до 2 мільйонів активних користувачів у 12 країнах. Рада директорів запитує про план на випадок збою основного дата-центру. Ви відкриваєте внутрішній DR-документ — він не оновлювався два роки і передбачає ручний failover із RTO 4+ години.

Актуалізувати DR-план і провести щорічні навчання команди з відпрацювання failover вручну

Підняти резервний дата-центр у другому регіоні з реплікацією даних і ручним перемиканням

Налаштувати автоматичний failover на рівні DNS із health checks і балансуванням між регіонами

Неправильно

Документ — це не захист. Під час реального збою о 3-й ночі команда шукає інструкцію, поки клієнти вже пишуть у соцмережах, а конкуренти фіксують приплив нових реєстрацій.

Наступне питання
Неправильно

Резервний дата-центр із ручним failover — ілюзія надійності. Перемикання в умовах стресу займає години, а RTO 4+ години для продукту з 2 мільйонами користувачів означає прямі втрати і відмови від поновлення контрактів.

Наступне питання
Правильно

Система відстежує стан інфраструктури в реальному часі і перенаправляє трафік на резервний endpoint автоматично — до того, як більшість користувачів помітить проблему. RTO вимірюється хвилинами, а не годинами.

Zero Trust і FIDO2 стануть єдиним стандартом доступу для всієї компанії, а перехід відбудеться разом із Cloudfresh без зайвого навантаження на команду.

За даними Verizon DBIR, 90% кібератак починаються з фішингу. Водночас 78% жертв регулярно проводили антифішингові тренінги.

Наступне питання
Q4:

Ваш медіасервіс або e-commerce росте глобально. Користувачі в Азії скаржаться, що зображення завантажуються повільно. Водночас рахунок за вихідний трафік починає з’їдати значну частину прибутку з нових регіонів.

Перейти на мультихмарну CDN-стратегію з кількома провайдерами

Стиснути та оптимізувати медіафайли (WebP, lazy loading)

Використати глобальну мережу з Tiered Caching

Неправильно

Кілька CDN-провайдерів означає кілька конфігурацій, контрактів і точок відмови. Складність керування зростає, а проблема високих egress-витрат із основної хмари залишається.

Наступне питання
Неправильно

Оптимізація файлів зменшує їхній розмір, але не наближає сервер до користувача. Затримка через географічну відстань і високі egress-витрати з хмари залишаються.

Наступне питання
Правильно

Контент віддається з найближчого PoP Cloudflare, latency падає, а egress-витрати з хмари суттєво скорочуються.

Cloudfresh допоможуть налаштувати Tiered Caching і оптимізувати кеш-стратегію під ваші регіони.

Використання Tiered Caching може зменшити кошти на вихідний трафік із хмари (Egress fees) до 60%

Наступне питання
Q5:

Команда працює віддалено: з дому, кав’ярень, коворкінгів. Частина співробітників використовує особисті ноутбуки. IT не контролює ці пристрої повністю, але доступ до корпоративних систем відкритий через VPN.

Впровадити MDM на всіх пристроях, що підключаються до VPN

Сегментувати мережу через VLAN і обмежити VPN-доступ за ролями

Надавати доступ через Zero Trust на основі контексту (device + identity + risk)

Неправильно

MDM вимагає корпоративного агента на особистих пристроях — більшість співробітників на це не погодиться. А ніщо не заважає підключитися до VPN з ноутбука, де агента просто немає.

Наступне питання
Неправильно

VPN відкриває доступ одразу до всієї мережі. Якщо пристрій заражений, зловмисник отримує ті самі права, що й співробітник, без додаткових перевірок.

Наступне питання
Правильно

Кожен запит перевіряється: хто користувач, з якого пристрою, в якому стані безпеки — і лише тоді дається доступ до конкретного ресурсу.

Експерти Cloudfresh впроваджують доступ без VPN. Cloudflare Zero Trust перевіряє користувача й пристрій під час кожного запиту. У результаті команда отримує доступ лише до потрібних ресурсів із нижчим рівнем ризику.

Наступне питання
Q6:

Ваші сервіси розкидані по різних хмарах: частина в AWS, частина в Google та Azure. У кожної платформи свої правила безпеки, тому те, що ви налаштували в одній, не працює в іншій. Команда змушена вручну переносити налаштування, але через цю складність помилки все одно виникають.

Впровадити Infrastructure as Code (Terraform) для синхронізації конфігурацій

Створити внутрішню команду Cloud Governance

Винести контролі безпеки на єдиний мережевий рівень між користувачем і різними хмарними провайдерами

Неправильно

Terraform синхронізує інфраструктуру, але правила безпеки в кожній хмарі мають різну логіку та можливості. Однаковий Terraform-код не гарантує однакового рівня захисту в AWS, GCP та Azure.

Наступне питання
Неправильно

Команда людей може контролювати узгодженість правил, але не усуває фундаментальну причину: відсутність єдиного технічного шару керування безпекою. Це організаційний пластир на технічну проблему.

Наступне питання
Правильно

З Cloudflare Connectivity Cloud цей рівень керує політиками доступу і захисту одночасно для AWS, GCP та Azure — без дублювання налаштувань у кожній хмарі окремо.

Cloudfresh допоможуть налаштувати єдине керування безпекою в усіх хмарах — без дублювання правил.

76% організацій використовують два й більше хмарних провайдерів, і одна з головних проблем тут — складність управління безпекою.

Наступне питання
Q7:

CISO приходить із новиною: у open-source-компоненті, який використовується у вашому продукті, знайдена критична CVE. Патч іще не вийшов. Вендор — невелика команда волонтерів без SLA. Ваш продукт використовують 50 000 корпоративних клієнтів, і вони вже надсилають запити щодо вашої позиції.

Підняти парольні вимоги і ввести примусову ротацію, щоб ускладнити брутфорс

Найняти зовнішніх консультантів для термінового форку і патчингу

Застосувати віртуальний патч на рівні WAF і одразу повідомити клієнтів про вжиті заходи

Неправильно

Деякі CVE дають pre-auth RCE або повний authentication bypass на рівні самого компонента. Парольна політика не впливає на вразливість, яка експлуатується ще до форми входу.

Наступне питання
Неправильно

Форк стороннього компонента вимагає глибокого занурення в чужу кодову базу. Це займає тижні, а не години, і вразливість продовжує існувати весь цей час.

Наступне питання
Правильно

Ви блокуєте відомі вектори експлуатації на рівні Cloudflare WAF іще до виходу офіційного патча — і повертаєтеся до клієнтів із конкретними діями, а не обіцянками.

Фахівці Cloudfresh супроводжують впровадження Cloudflare WAAP і виступають вашим локальним технічним партнером для подальшого зростання.

Рішення, яке визнано лідером у Gartner Magic Quadrant (WAAP) кілька років поспіль, знижує ризики впровадження

Наступне питання
Q8:

Ви залучаєте нових клієнтів через партнерів і платите їм за кожну реєстрацію. На папері все виглядає чудово — кількість користувачів зростає. Але згодом виявляється, що реєстрації порожні: вказані пошти не існують, а на дзвінки ніхто не відповідає. Замість реальних людей форми заповнювали боти, щоб партнери отримали свої комісійні.

Запровадити двоетапну верифікацію лідів — email і телефон перед нарахуванням комісії

Перейти на модель оплати за підтверджену конверсію (revenue share)

Валідовувати «людяність» трафіку до зарахування візиту

Неправильно

Боти давно вміють генерувати робочі email-адреси і навіть проходити SMS-верифікацію через сервіси одноразових номерів. Двоетапна перевірка дещо ускладнює їм життя, але не зупиняє продуману фрод-схему.

Наступне питання
Неправильно

Це змінює бізнес-модель, а не вирішує технічну проблему виявлення ботів. До того ж партнери, які працюють чесно, можуть відмовитися від такої моделі через довший цикл виплат.

Наступне питання
Правильно

Боти навіть не доходять до форми реєстрації: конверсія не зараховується, виплати партнерам не нараховуються.

Cloudfresh допоможуть налаштувати перевірку «людяності» трафіку й захистити маркетинговий бюджет від фроду.

До 20% маркетингових бюджетів згорає через клік-ферми та ботів, які емулюють поведінку покупців.

Наступне питання
Q9:

CEO ставить задачу: «Ми повинні впровадити AI у продукт за квартал, інакше програємо ринок».

CISO в паніці: «Якщо ми підключимо нашу корпоративну базу знань до публічного API, наші комерційні таємниці стануть доступні світу або будуть використані для навчання моделей».

Проєкт гальмує.

Підписати enterprise-угоду із ШІ-провайдером з гарантією не зберігання даних

Розгорнути self-hosted open-source модель (Llama, Mistral)

Використати AI Gateway для автоматичної санітизації даних

Неправильно

Договірна гарантія захищає від використання даних для навчання моделі, але не контролює, що саме розробники вставляють у промпти. Персональні дані та секрети клієнтів все одно можуть потрапити у запит без контролю з боку компанії.

Наступне питання
Неправильно

Self-hosted модель вимагає власної інфраструктури, постійного дотюнінгу і команди, що нею займається. Якість і швидкість роботи open-source моделей зазвичай відстають від комерційних рішень, що сповільнює впровадження ШІ в продукт.

Наступне питання
Правильно

Ви працюєте з публічними LLM, але всі промпти проходять через Cloudflare, де автоматично прибираються персональні дані та секрети.

Cloudfresh допоможуть зробити AI-периметр безпечним без блокерів для розробки й без гальмування запуску.

75% співробітників використовують AI на роботі, але більше половини приховують це від IT-відділу (Shadow AI), створюючи величезні ризики витоку.

Наступне питання
Q10:

Ваш застосунок обробляє платежі. Під час пентесту виявляється: API повертає різні HTTP-коди залежно від стану акаунта — 404 для неіснуючих і 403 для заблокованих. Зловмисник може перебрати базу email-адрес і з'ясувати, хто є вашим клієнтом, ще до автентифікації і спробувати експлуатувати ці аккаунти через базу злитих паролів (credential stuffing).

Впровадити rate limiting на ендпоінті автентифікації і CAPTCHA після трьох невдалих спроб

Перейти на TLS 1.3 і приховати деталі помилок у логах

Уніфікувати всі відповіді API до єдиного коду і часу відповіді незалежно від стану аккаунта

Неправильно

Rate limiting уповільнює перебір, але не усуває інформаційний витік. Зловмисник розподіляє запити між кількома IP і збирає дані повільніше — CAPTCHA при цьому не спрацьовує, бо різні коди повертаються ще до форми входу.

Завершити гру
Неправильно

TLS захищає дані в транзиті, але не від самого застосунку, який свідомо повертає різні коди. Зловмисник отримує 404 і 403 через той самий зашифрований канал — просто без перехоплення третьою стороною.

Завершити гру
Правильно

Застосунок повертає однаковий код і час для будь-якого запиту. Без розмежування у відповіді перебір email-адрес стає технічно безглуздим.

Cloudfresh допоможуть закрити критичні вразливості точковими правилами, поки система працює й чекає на повноцінний апгрейд.

Завершити гру
00:45
10/10
Вразливостей не виявлено

Ви врятували систему. Так і працює надійний захист: загрози зупиняються ще до того, як встигають вплинути на бізнес. Cloudflare закриває периметр, а команда Cloudfresh допомагає налаштувати рішення так, щоб інфраструктура працювала стабільно і без зайвого ручного втручання.

‍У результаті ви можете зосередитися на роботі, а не витрачати ночі на «гасіння пожеж».

Спробувати ще раз

Scroll down

10/10
Потрібна оптимізація

Вистояли, але наступного разу може не пощастити. Зараз все обійшлося, але дірки в захисті нікуди не зникли. Технології Cloudflare працюють найкраще, коли вони грамотно налаштовані. Експерти Cloudfresh допоможуть закрити вразливості та спростити систему так, щоб ви були готові до реальних атак, а не лише до симуляцій.

Спробувати ще раз

Scroll down

10/10
Система впала

Цього разу захист не впорався. Але це привід не для паніки, а для роботи над помилками. Технології Cloudflare у поєднанні з досвідом Cloudfresh дозволяють перестати просто «гасити пожежі» і налаштовують вашу інфраструктуру так, щоб вона сама розпізнавала загрози ще на підході.

Спробувати ще раз

Scroll down

Посилюй безпеку на полі бою

Ми переконані, що безпека має бути комплексною. Поки ми разом посилюємо захист ваших цифрових активів, наші військові потребують інструментів для стримування ворога.

Заповніть форму праворуч, щоб підтримати збір та отримати можливість пройти безкоштовний аудит безпеки від Cloudfresh⛅️ і Cloudflare.‍

За кожну реєстрацію Cloudfresh⛅️ донатить 1 500 грн на бомбери VAMPIRE      в рамках поточного збору DOU для корпусу «Хартія».

VAMPIRE, ​​відомий також як «Баба Яга» — український важкий ударний дрон‑бомбардувальник (гексакоптер), один із найрезультативніших засобів ураження на фронті станом на 2025–2026 роки.

Зібрано:

0 / 500 000 грн

Гарантія конфіденційності

Ми поважаємо вашу приватність. Дані використовуються виключно в межах цього проєкту та комунікації щодо безкоштовного аудиту. Ваша пошта не передаватиметься третім сторонам і не використовуватиметься для сторонніх розсилок.

Форму можуть заповнити не більше трьох працівників однієї компанії.

Заповнити форму

Збір закрито

Але ви все ще можете отримати безкоштовний аудит
безпеки від Cloudfresh ⛅️, заповнивши форму

Заповнити форму

Зібрано:

0 / 500 000 грн