Turvatestimine · Ainult omaniku loal

Kas teie veebilehele saab sisse murda? Kontrollime seda tasuta.

Kui me probleeme ei leia, saate ka aruande tasuta. Aruande eest maksate ainult siis, kui leiame probleeme, ja selle hind sõltub sellest, kui palju neid on ja kui tõsised need on. Testime veebilehti, rakendusi, taristut, AI-süsteeme ja nutilepinguid nii, nagu teeks seda päris ründaja.

01Tasuta kontroll

Maksate ainult siis, kui leiame probleemi

Teie veebilehe kontroll ei maksa midagi. Kui me turvanõrkusi ei leia, on ka aruanne tasuta. Aruande eest tuleb maksta ainult siis, kui leiame turvanõrkusi, ja selle hind sõltub nende arvust ja raskusastmest.

  1. Saadate aadressi

    Ja kinnitate, et veebileht kuulub teile. Enne kontrolli allkirjastab omanik loa, milles on kirjas veebilehe aadress ja kuupäevad.

  2. Kontrollime veebilehte

    Väljastpoolt, nii nagu seda näeb ründaja, 1–5 tööpäeva jooksul pärast loa allkirjastamist. Ilma hävitavate toiminguteta ja serverit koormamata.

  3. Saate tulemuse

    Probleeme ei leitud: tasuta aruanne. Probleeme leiti: nende arv ja raskusaste ning aruande hind. Aruande saate kohe pärast maksmist; kordustest pärast parandusi on tasuta.

02Põhimõtted

Seaduslikkus on protsessi sisse ehitatud

Ründav turvatestimine on teenus ainult siis, kui selleks on luba. Need reeglid kehtivad iga projekti ja iga bug bounty raporti kohta, eranditeta.

  • Kõigepealt kirjalik luba

    Testimine algab pärast seda, kui süsteemide omanik on allkirjastanud loa ja ulatuse. Kontrollime, et allkirjastajal on õigus allkirjastada.

  • Ulatus on piir

    Puudutame ainult seda, mis on loetletud. Kolmandate isikute süsteeme testime ainult nende haldaja nõusolekul.

  • Ainult ametlikud programmid

    Bug bounty valdkonnas töötame ainult ametlikes programmides tunnustatud platvormidel ja järgime iga programmi reegleid täht-tähelt.

  • Tõendid, mitte arvamused

    Leiust teatame alles siis, kui see on taasesitatud. Leiu juurde kuuluvad tõend, mõju kirjeldus, CVSS 4.0 vektor ja parandamise sammud.

  • Võimalikult väike jälg

    Tõendame mõju kõige vähem sekkuva toiminguga, hoiame eemale tootmiskeskkonna andmetest ja peatume, kui mõni peatamistingimus täitub.

  • Vaikimisi konfidentsiaalne

    Leiud kuuluvad kliendile. Ilma kirjaliku nõusolekuta ei avalikustata ega avaldata midagi.

03Teenused

Mida me testime

Ühest veebirakendusest kuni tervikliku ründaja simuleerimiseni. Igal teenusel on kindel meetod, kindel tulemus ja enne töö algust fikseeritud hind.

  • Veebilehe tasuta turvakontroll

    Ühe veebilehe tasuta väline turvakontroll koos aruandega, mille eest tuleb maksta ainult siis, kui leitakse turvanõrkusi.

    Rakenduste turvalisus

  • Veebirakenduste läbistustestimine

    Veebirakenduste käsitsi testimine, et leida vigu autentimises, juurdepääsukontrollis, äriloogikas ja andmete käsitlemises.

    Rakenduste turvalisus

  • API turvatestimine

    REST-, GraphQL-, gRPC- ja WebSocket-liideste testimine: puudulik autoriseerimine, andmete paljastamine ja äriprotsesside väärkasutus.

    Rakenduste turvalisus

  • Mobiilirakenduste läbistustestimine

    iOS-i ja Androidi rakenduste testimine koos nende taustasüsteemiga: andmete salvestamine, andmeedastus, suhtlus platvormiga ja kaitse muutmise vastu.

    Rakenduste turvalisus

  • Lähtekoodi turvaülevaatus

    Lähtekoodi käsitsi ülevaatus staatilise analüüsi toel, et leida turvanõrkusi, mida väljastpoolt ei näe.

    Rakenduste turvalisus

  • Pilve ja Kubernetese turvahindamine

    AWS-i, Azure’i, Google Cloudi ja Kubernetese keskkondade hindamine: identiteedid, võrgu avatus, andmehoidlad ja teed esimesest tugipunktist täieliku kontrollini keskkonna üle.

    Taristu ja pilv

  • Taristu läbistustestimine

    Võrkude ja Active Directory väline ja sisemine läbistustestimine: avatud teenusest või ühest tööjaamast kuni kontrollini domeeni üle.

    Taristu ja pilv

  • Välise ründepinna hindamine

    Leiame kõik, mida teie organisatsioon internetti avab, nii teadaoleva kui ka unustatu, ja kontrollime iga avatud kohta käsitsi.

    Taristu ja pilv

  • CI/CD ja tarneahela turvalisus

    Tee hindamine koodimuudatusest toodangukeskkonnani: hoidlad, konveierid, runnerid, sõltuvused ja koostamise artefaktid.

    Taristu ja pilv

  • Red Teami operatsioonid

    Päris ründaja eesmärgipõhine simuleerimine inimeste, protsesside ja tehnoloogia vastu, et testida, kas rünne tuvastataks ja peatataks.

    Ründaja simuleerimine

  • Purple Teami õppused

    Ühine õppus: meie operaatorid käivitavad ründetehnikaid ükshaaval ja teie kaitsjad häälestavad samal ajal tuvastamist ja reageerimist.

    Ründaja simuleerimine

  • Sotsiaalse manipulatsiooni hindamine

    Kontrollitud õngitsus-, telefoni- ja sõnumikampaaniad, mis mõõdavad, kuidas inimesed ja protsessid reageerivad, ning annavad tulemused rühmade kaupa, mitte kunagi nimeliselt.

    Ründaja simuleerimine

  • AI ja LLM-ide turvatestimine

    LLM-rakenduste, agentide ja MCP-integratsioonide testimine ründaja vaatenurgast: viibasüst, andmeleke, tööriistade väärkasutus ja kavandatud ülesandest väljumine.

    AI, Web3 ja krüptograafia

  • Nutilepingute audit

    Nutilepingute ja protokolli loogika rida-realt audit enne juurutamist: käsitsi ülevaatus, invariantide testimine ja paranduste ülevaatus.

    AI, Web3 ja krüptograafia

  • Krüptograafia ülevaatus

    Krüptograafiliste lahenduste ja nende teostuse ülevaatus: protokollid, võtmehaldus, allkirjad ja juhuslike väärtuste genereerimine.

    AI, Web3 ja krüptograafia

  • Bug bounty programmi haldamine

    Teie bug bounty programmi kavandamine, käivitamine ja haldamine: poliitika, ulatus, preemiatabel, raportite läbivaatamine ja suhtlus uurijatega.

    Programmid ja kindlus

  • Turvanõrkuste avalikustamise programm (VDP)

    Avalik kanal ja toimiv protsess väljastpoolt tulevate turvanõrkuste raportite jaoks: poliitika, security.txt, vastuvõtt, läbivaatamine ja koordineeritud avalikustamine.

    Programmid ja kindlus

  • Pidev läbistustestimine

    Püsiv meeskond, kes ühe aastase aruande asemel testib iga olulist muudatust ja kontrollib perimeetrit ajakava järgi uuesti.

    Programmid ja kindlus

  • Läbistustestimine nõuetele vastavuseks

    Läbistustestimine, mille ulatus ja dokumentatsioon on kavandatud tõendiks järgmiste raamistike jaoks: PCI DSS, SOC 2, ISO/IEC 27001, DORA ja NIS2.

    Programmid ja kindlus

04Projekti käik

Päringust kontrollitud paranduseni

Nii kulgeb tasuline projekt. Iga samm lõpeb dokumendiga, mis jääb teile.

  1. Päring

    Kirjeldate süsteeme ja eesmärki. Kliendihaldur vastab 1 tööpäeva jooksul.

    • Päringu viide
  2. Ulatuse kokkuleppimine

    Lepime kokku varad, välistused, testimisaknad, kontod ja kontaktid. Saate pakkumuse, milles on metoodika ja fikseeritud hind.

    • Pakkumus
  3. Luba

    Allkirjastatakse konfidentsiaalsusleping (NDA), leping ja kirjalik luba. Kontrollitakse teie majutus- ja pilveteenuse pakkujate testimispoliitikat.

    • Kirjalik luba, testimise reeglid
  4. Testimine

    Käsitsi testimine tööriistade toel. Kriitilise ja kõrge raskusastmega leidudest teatame 24 tunni jooksul pärast leiu kinnitamist, lõpparuannet ootamata.

    • Teated kiireloomulistest leidudest
  5. Aruanne ja tulemuste arutelu

    Kokkuvõte juhtkonnale, tehnilised üksikasjad inseneridele ja kõne, kus käime tulemused mõlemaga läbi.

    • Aruanne
  6. Kordustest

    Kui parandused on kasutusele võetud, testime iga leidu uuesti 60 päeva jooksul pärast aruande üleandmist ja väljastame kinnituskirja.

    • Kordustesti aruanne, kinnituskiri
Vaadake, kuidas me töötame

05Tulemus

Aruanne, mille järgi saab tegutseda

Aruanne ongi toode. Enne kui see teieni jõuab, vaatab selle üle teine spetsialist.

Kokkuvõte juhtkonnale
Riskid äri keeles, süsteemi seisund ja prioriteedid kahel leheküljel.
Ulatus ja meetod
Mida testiti, millal, kust, milliste kontodega ja mis jäi ulatusest välja.
Leiud
Iga probleemi kohta eraldi kirje: kirjeldus, tõendid, taasesitamine, mõju, CVSS 4.0 vektor, CWE, parandus.
Ründeteed
Samm-sammult: kuidas eraldi nõrkused liituvad ahelaks, mis viib süsteemi kompromiteerimiseni.
Parandusplaan
Parandused järjestatuna selle järgi, kui suure riski need kõrvaldavad ja kui palju tööd nõuavad.
Kordustesti tulemused
Iga leiu olek pärast parandamist ja kinnituskiri.

06Koostöömudelid

Kuidas meiega koostööd teha

Mudel sõltub süsteemi küpsusest ja sellest, kui sageli selle uusi versioone välja antakse.

  • Veebilehe tasuta kontroll

    Ühe veebilehe väline kontroll. Saate teada, kas see on avatud levinud rünnetele, enne kui midagi kulutate.

    Sobib
    Esimene pilk avaliku veebilehe turvalisusele.
    Hind
    Tasuta. Aruande eest tuleb maksta ainult siis, kui leitakse turvanõrkusi; selle hind sõltub nende arvust ja raskusastmest.
  • Kindla ulatusega hindamine

    Kokkulepitud varasid testitakse üks kord, koos aruande ja kordustestiga.

    Sobib
    Uued versioonid, auditid, hoolsuskontroll, vastavusnõuete tähtajad.
    Hind
    Fikseeritud hind kokkulepitud ulatuse eest.
  • Pidev testimine

    Püsiv meeskond testib iga olulist muudatust ja vaatab perimeetri ajakava järgi uuesti üle.

    Sobib
    Tooted, mille uus versioon ilmub iga nädal.
    Hind
    Kuutasu kokkulepitud testimismahu eest.
  • Tasu tulemuse eest

    Meie meeskonna privaatne, ajaliselt piiratud turvanõrkuste otsing. Maksate kinnitatud turvanõrkuste eest eelnevalt kokku lepitud preemiatabeli järgi.

    Sobib
    Küpsed süsteemid, mida on varem testitud.
    Hind
    Preemia iga kinnitatud leiu eest, eelarve ülempiiriga.
  • Programmi haldamine

    Kavandame, käivitame ja haldame teie bug bounty või turvanõrkuste avalikustamise programmi: poliitika, ulatus, raportite läbivaatamine ja suhtlus uurijatega.

    Sobib
    Ettevõtted, kes avavad oma süsteemid välistele uurijatele.
    Hind
    Käivitustasu ja igakuine haldustasu.

07Bug bounty

Platvorm, kus turvanõrkuste eest makstakse ametlikult

Omanikud avaldavad programme ja määravad preemia. Uurijad teatavad turvanõrkustest meie kaudu ja saavad tasu meilt. Kontrollime omanikku, vaatame iga raporti läbi ja vastutame raha eest.

  • Programm avaldatakse alles siis, kui omanik on dokumentidega tõendanud, et süsteem kuulub talle.
  • Preemiad määrab omanik. Uurija saab kogu preemia.
  • Meie komisjonitasu on 20% igast preemiast ja selle maksab omanik.
  • Iga raport vaadatakse läbi, taasesitatakse ja hinnatakse CVSS 4.0 skaalal.
  • Raport jääb uurija, omaniku ja meie vahele.

08Standardid

Meetodid, mida saate ise järele vaadata

Töötame avalike standardite järgi, nimetame nende versiooni ja seostame leiud nendega. Standardi järgimine ei ole sama mis sertifikaat selle standardi järgi: sertifikaat on sellel veebilehel kirjas ainult koos lingiga, mille kaudu saab seda kontrollida.

Metoodika

09Küsimused

Mida küsitakse enne esimest projekti

Kas veebilehe kontroll on tõesti tasuta?

Jah. Kontroll ise ei maksa midagi ja kui turvanõrkusi ei leita, on tasuta ka aruanne. Kui leiame turvanõrkusi, saate tasuta teada nende arvu ja raskusastme ning otsustate, kas aruanne osta; selle hind sõltub leidude arvust ja raskusastmest.

Kas läbistustestimine on seaduslik?

Jah, kui süsteemi omanik on selleks andnud kirjaliku loa. Ilma loata on samad tegevused enamikus jurisdiktsioonides kuritegu. Seepärast algab iga projekt kirjaliku loa ja ulatusega ning me kontrollime, et allkirjastajal on õigus allkirjastada.

Mis vahe on läbistustestil ja bug bounty programmil?

Läbistustest on lepingu alusel töötava meeskonna ajaliselt piiratud hindamine kokkulepitud ulatuses ning selle aruanne hõlmab kõike, mida testiti. Bug bounty programm on tähtajatu programm, milles sõltumatud uurijad saavad preemia kehtivate leidude eest. Esimene annab kindluse kindlal ajahetkel, teine võimaldab turvanõrkusi pidevalt avastada. Küpsed organisatsioonid kasutavad mõlemat.

Kas testimine häirib tootmiskeskkonda?

Testimise reeglid määravad, mis on lubatud: testimisaknad, päringute sagedus, välistatud tehnikad ja peatamistingimused. Teenusetõkestuse teste ei tehta kunagi, kui te seda kirjalikult ei taotle. Kui märkame ebastabiilsust, peatame töö ja helistame teie kontaktisikule.

Kuidas hind kujuneb?

Hind sõltub ulatuse suurusest ja keerukusest, testimise sügavusest ja antud juurdepääsust. Pärast ulatuse kokkuleppimist saate fikseeritud hinna; see muutub ainult siis, kui muutub ulatus.

Mis saab meie andmetest?

Kogume ainult nii palju tõendeid, kui on vaja leiu tõestamiseks. Tööandmeid hoitakse krüpteeritult ja need hävitatakse 30 päeva pärast projekti lõpetamist. Aruanded edastatakse eelnevalt kokku lepitud turvalise kanali kaudu.

Kas allkirjastate konfidentsiaalsuslepingu (NDA)?

Jah. NDA allkirjastatakse enne, kui jagate meiega oma süsteemide kohta ühtki üksikasja.

KKK

10Päring

Rääkige, mida on vaja testida

  • Veebilehe kontroll tasuta
  • Vastus 1 tööpäeva jooksul
  • NDA enne tehnilisi üksikasju
  • Fikseeritud hind tasulistele projektidele
  • Ilma kohustusteta

Küsige hindamist

Kirjeldage süsteeme ja eesmärki. Kliendihaldur vastab 1 tööpäeva jooksul: esitab täpsustavad küsimused ja pakub välja järgmise sammu.

Kellele vastata

Vastame sellele aadressile, kui te ei vali muud kanalit.

Füüsilisest isikust ettevõtja kirjutab oma nime.

Eelistatud suhtluskanal
Mida hinnata
Huvipakkuvad teenused

Valige kõik sobivad.

Tasuta kontroll

Kontrollime teie veebilehte tasuta

Kui me probleeme ei leia, saate ka aruande tasuta. Aruande eest maksate ainult siis, kui leiame probleeme, ja selle hind sõltub nende arvust ja raskusastmest.

Veebilehe tasuta turvakontrolli tingimused

Rakenduste turvalisus

Taristu ja pilv

Ründaja simuleerimine

AI, Web3 ja krüptograafia

Programmid ja kindlus

Rakenduste turvalisus

Veebilehe tasuta turvakontroll

Vaatame teie veebilehte väljastpoolt, nagu seda teeb ründaja, ja kontrollime, kas sellesse saab sisse murda: nõrgad seadistused, aegunud tarkvara, avalikult kättesaadavad failid, ebaturvalised vormid. Kontroll on tasuta.

Rakenduste turvalisus

Veebirakenduste läbistustestimine

Püüame teie veebirakendusse sisse murda nii, nagu teeks päris ründaja: logida sisse teiste inimeste kontodele, lugeda teiste klientide andmeid, muuta hindu või tellimusi. Saate teada, mis on võimalik, enne kui kurjategijad selle avastavad.

Rakenduste turvalisus

API turvatestimine

API on kanal, mille kaudu teie rakendus, veebileht ja partnerid vahetavad andmeid teie serveritega. Kontrollime, et keegi ei saaks selle kaudu lugeda ega muuta andmeid, mis ei ole tema omad.

Rakenduste turvalisus

Mobiilirakenduste läbistustestimine

Uurime teie iOS-i või Androidi rakendust ja selle taga olevaid servereid: mida rakendus telefonis hoiab, mida sellest saab kätte ja kas selle päringuid saab muuta.

Rakenduste turvalisus

Lähtekoodi turvaülevaatus

Meie spetsialistid loevad teie toote lähtekoodi ja leiavad vead, mis võimaldavad sissemurdmist, ka need, mida väljastpoolt ei näe.

Taristu ja pilv

Pilve ja Kubernetese turvahindamine

Kontrollime, kuidas teie pilv on seadistatud (AWS, Azure, Google Cloud, Kubernetes): kellel on millele juurdepääs, millised andmed on internetti avatud ja kui kaugele jõuab ründaja pärast esimest viga.

Taristu ja pilv

Taristu läbistustestimine

Testime teie servereid ja kontorivõrku väljast ja seest: kas ründaja pääseb sisse ja kas ta jõuab seestpoolt raamatupidamissüsteemi, e-posti või varukoopiateni.

Taristu ja pilv

Välise ründepinna hindamine

Leiame kõik, mida teie ettevõte internetti avab, ka selle, mis on ununenud: vanad veebilehed, testserverid, lekkinud paroolid. Seejärel näitame, mida sellest saab rünnata.

Taristu ja pilv

CI/CD ja tarneahela turvalisus

Kontrollime teed, mille teie kood läbib arendajast kliendini: koostamisserverid, kolmandate osapoolte teegid, juurdepääsuvõtmed. Kes seda teed kontrollib, see kontrollib teie toodet.

Ründaja simuleerimine

Red Teami operatsioonid

Täismahus õppus. Meie meeskond mängib päris ründajat, kellel on eesmärk, näiteks jõuda klientide andmeteni, ja te näete, kas teie kaitse märkab ja peatab ta.

Ründaja simuleerimine

Purple Teami õppused

Meie ründajad ja teie kaitsjad töötavad kõrvuti: näitame ründetehnikat, teie meeskond kontrollib, kas ta seda näeb, ja seire lüngad suletakse kohapeal.

Ründaja simuleerimine

Sotsiaalse manipulatsiooni hindamine

Testime inimesi, mitte masinaid: õngitsuskirju, kõnesid ja sõnumeid, mida ründajad paroolide hankimiseks kasutavad. Saate teada, kui paljud töötajad laseksid end petta ja mida neile õpetada.

AI, Web3 ja krüptograafia

AI ja LLM-ide turvatestimine

Kui teie tootes on vestlusrobot või mõni muu AI-mudel, kontrollime, kas seda saab veenda avaldama konfidentsiaalseid andmeid, rikkuma oma reegleid või tegutsema kellegi teise nimel.

AI, Web3 ja krüptograafia

Nutilepingute audit

Enne kui nutileping hakkab raha hoidma, otsime selle koodist vigu, mis võimaldaksid kellelgi raha välja võtta või külmutada. Pärast juurutamist ei saa selliseid vigu enam parandada.

AI, Web3 ja krüptograafia

Krüptograafia ülevaatus

Kontrollime, kuidas teie toode andmeid krüpteerib ja võtmeid kaitseb: kas on valitud õiged algoritmid ja kas neid rakendatakse õigesti. Viga siin muudab krüpteerimise kasutuks.

Programmid ja kindlus

Bug bounty programmi haldamine

Bug bounty on programm, milles sõltumatud uurijad otsivad teie tootest turvanõrkusi ja saavad iga leitud turvanõrkuse eest preemia. Käivitame ja haldame sellise programmi teie eest.

Programmid ja kindlus

Turvanõrkuste avalikustamise programm (VDP)

Avalik leht ja kord, mis ütlevad uurijatele, kuidas teile turvanõrkusest ohutult teatada. Ilma nendeta lähevad raportid kaduma või saabuvad ähvardustena. Seame protsessi üles ja käsitleme saabuvaid raporteid.

Programmid ja kindlus

Pidev läbistustestimine

Ühe aastase testi asemel testime aasta läbi iga teie toote olulist muudatust, et uus turvanõrkus ei ootaks avastamist kuude kaupa.

Programmid ja kindlus

Läbistustestimine nõuetele vastavuseks

Läbistustest, mis on korraldatud nii, et audiitor, järelevalveasutus või suur klient aktsepteerib selle aruannet: PCI DSS, DORA, NIS2, ISO/IEC 27001, SOC 2.

Huvipakkuvad teenused

Pole veel kindel

Valige see, kui te ei tea, millist teenust vajate. Kirjeldage ülesannet oma sõnadega ja spetsialist pakub vastuses teenuse välja.

Veebilehe või peamise testitava süsteemi domeen või URL, näiteks app.example.com.

Mida on vaja testida, miks just praegu ning kas on tähtaeg või vastavusnõue. Ärge lisage paroole, võtmeid ega turvanõrkuste üksikasju.

Kinnitused

Ärge saatke selle vormi kaudu sisselogimisandmeid, võtmeid ega turvanõrkuse üksikasju. Turvaline kanal lepitakse kokku pärast esimest vastust.

Automaatne väärkasutuse kontroll