Veebilehe tasuta turvakontroll
Ühe veebilehe tasuta väline turvakontroll koos aruandega, mille eest tuleb maksta ainult siis, kui leitakse turvanõrkusi.
Rakenduste turvalisus
Turvatestimine · Ainult omaniku loal
Kui me probleeme ei leia, saate ka aruande tasuta. Aruande eest maksate ainult siis, kui leiame probleeme, ja selle hind sõltub sellest, kui palju neid on ja kui tõsised need on. Testime veebilehti, rakendusi, taristut, AI-süsteeme ja nutilepinguid nii, nagu teeks seda päris ründaja.
01Tasuta kontroll
Teie veebilehe kontroll ei maksa midagi. Kui me turvanõrkusi ei leia, on ka aruanne tasuta. Aruande eest tuleb maksta ainult siis, kui leiame turvanõrkusi, ja selle hind sõltub nende arvust ja raskusastmest.
Ja kinnitate, et veebileht kuulub teile. Enne kontrolli allkirjastab omanik loa, milles on kirjas veebilehe aadress ja kuupäevad.
Väljastpoolt, nii nagu seda näeb ründaja, 1–5 tööpäeva jooksul pärast loa allkirjastamist. Ilma hävitavate toiminguteta ja serverit koormamata.
Probleeme ei leitud: tasuta aruanne. Probleeme leiti: nende arv ja raskusaste ning aruande hind. Aruande saate kohe pärast maksmist; kordustest pärast parandusi on tasuta.
02Põhimõtted
Ründav turvatestimine on teenus ainult siis, kui selleks on luba. Need reeglid kehtivad iga projekti ja iga bug bounty raporti kohta, eranditeta.
Testimine algab pärast seda, kui süsteemide omanik on allkirjastanud loa ja ulatuse. Kontrollime, et allkirjastajal on õigus allkirjastada.
Puudutame ainult seda, mis on loetletud. Kolmandate isikute süsteeme testime ainult nende haldaja nõusolekul.
Bug bounty valdkonnas töötame ainult ametlikes programmides tunnustatud platvormidel ja järgime iga programmi reegleid täht-tähelt.
Leiust teatame alles siis, kui see on taasesitatud. Leiu juurde kuuluvad tõend, mõju kirjeldus, CVSS 4.0 vektor ja parandamise sammud.
Tõendame mõju kõige vähem sekkuva toiminguga, hoiame eemale tootmiskeskkonna andmetest ja peatume, kui mõni peatamistingimus täitub.
Leiud kuuluvad kliendile. Ilma kirjaliku nõusolekuta ei avalikustata ega avaldata midagi.
03Teenused
Ühest veebirakendusest kuni tervikliku ründaja simuleerimiseni. Igal teenusel on kindel meetod, kindel tulemus ja enne töö algust fikseeritud hind.
Ühe veebilehe tasuta väline turvakontroll koos aruandega, mille eest tuleb maksta ainult siis, kui leitakse turvanõrkusi.
Rakenduste turvalisus
Veebirakenduste käsitsi testimine, et leida vigu autentimises, juurdepääsukontrollis, äriloogikas ja andmete käsitlemises.
Rakenduste turvalisus
REST-, GraphQL-, gRPC- ja WebSocket-liideste testimine: puudulik autoriseerimine, andmete paljastamine ja äriprotsesside väärkasutus.
Rakenduste turvalisus
iOS-i ja Androidi rakenduste testimine koos nende taustasüsteemiga: andmete salvestamine, andmeedastus, suhtlus platvormiga ja kaitse muutmise vastu.
Rakenduste turvalisus
Lähtekoodi käsitsi ülevaatus staatilise analüüsi toel, et leida turvanõrkusi, mida väljastpoolt ei näe.
Rakenduste turvalisus
AWS-i, Azure’i, Google Cloudi ja Kubernetese keskkondade hindamine: identiteedid, võrgu avatus, andmehoidlad ja teed esimesest tugipunktist täieliku kontrollini keskkonna üle.
Taristu ja pilv
Võrkude ja Active Directory väline ja sisemine läbistustestimine: avatud teenusest või ühest tööjaamast kuni kontrollini domeeni üle.
Taristu ja pilv
Leiame kõik, mida teie organisatsioon internetti avab, nii teadaoleva kui ka unustatu, ja kontrollime iga avatud kohta käsitsi.
Taristu ja pilv
Tee hindamine koodimuudatusest toodangukeskkonnani: hoidlad, konveierid, runnerid, sõltuvused ja koostamise artefaktid.
Taristu ja pilv
Päris ründaja eesmärgipõhine simuleerimine inimeste, protsesside ja tehnoloogia vastu, et testida, kas rünne tuvastataks ja peatataks.
Ründaja simuleerimine
Ühine õppus: meie operaatorid käivitavad ründetehnikaid ükshaaval ja teie kaitsjad häälestavad samal ajal tuvastamist ja reageerimist.
Ründaja simuleerimine
Kontrollitud õngitsus-, telefoni- ja sõnumikampaaniad, mis mõõdavad, kuidas inimesed ja protsessid reageerivad, ning annavad tulemused rühmade kaupa, mitte kunagi nimeliselt.
Ründaja simuleerimine
LLM-rakenduste, agentide ja MCP-integratsioonide testimine ründaja vaatenurgast: viibasüst, andmeleke, tööriistade väärkasutus ja kavandatud ülesandest väljumine.
AI, Web3 ja krüptograafia
Nutilepingute ja protokolli loogika rida-realt audit enne juurutamist: käsitsi ülevaatus, invariantide testimine ja paranduste ülevaatus.
AI, Web3 ja krüptograafia
Krüptograafiliste lahenduste ja nende teostuse ülevaatus: protokollid, võtmehaldus, allkirjad ja juhuslike väärtuste genereerimine.
AI, Web3 ja krüptograafia
Teie bug bounty programmi kavandamine, käivitamine ja haldamine: poliitika, ulatus, preemiatabel, raportite läbivaatamine ja suhtlus uurijatega.
Programmid ja kindlus
Avalik kanal ja toimiv protsess väljastpoolt tulevate turvanõrkuste raportite jaoks: poliitika, security.txt, vastuvõtt, läbivaatamine ja koordineeritud avalikustamine.
Programmid ja kindlus
Püsiv meeskond, kes ühe aastase aruande asemel testib iga olulist muudatust ja kontrollib perimeetrit ajakava järgi uuesti.
Programmid ja kindlus
Läbistustestimine, mille ulatus ja dokumentatsioon on kavandatud tõendiks järgmiste raamistike jaoks: PCI DSS, SOC 2, ISO/IEC 27001, DORA ja NIS2.
Programmid ja kindlus
04Projekti käik
Nii kulgeb tasuline projekt. Iga samm lõpeb dokumendiga, mis jääb teile.
Kirjeldate süsteeme ja eesmärki. Kliendihaldur vastab 1 tööpäeva jooksul.
Lepime kokku varad, välistused, testimisaknad, kontod ja kontaktid. Saate pakkumuse, milles on metoodika ja fikseeritud hind.
Allkirjastatakse konfidentsiaalsusleping (NDA), leping ja kirjalik luba. Kontrollitakse teie majutus- ja pilveteenuse pakkujate testimispoliitikat.
Käsitsi testimine tööriistade toel. Kriitilise ja kõrge raskusastmega leidudest teatame 24 tunni jooksul pärast leiu kinnitamist, lõpparuannet ootamata.
Kokkuvõte juhtkonnale, tehnilised üksikasjad inseneridele ja kõne, kus käime tulemused mõlemaga läbi.
Kui parandused on kasutusele võetud, testime iga leidu uuesti 60 päeva jooksul pärast aruande üleandmist ja väljastame kinnituskirja.
05Tulemus
Aruanne ongi toode. Enne kui see teieni jõuab, vaatab selle üle teine spetsialist.
06Koostöömudelid
Mudel sõltub süsteemi küpsusest ja sellest, kui sageli selle uusi versioone välja antakse.
Ühe veebilehe väline kontroll. Saate teada, kas see on avatud levinud rünnetele, enne kui midagi kulutate.
Kokkulepitud varasid testitakse üks kord, koos aruande ja kordustestiga.
Püsiv meeskond testib iga olulist muudatust ja vaatab perimeetri ajakava järgi uuesti üle.
Meie meeskonna privaatne, ajaliselt piiratud turvanõrkuste otsing. Maksate kinnitatud turvanõrkuste eest eelnevalt kokku lepitud preemiatabeli järgi.
Kavandame, käivitame ja haldame teie bug bounty või turvanõrkuste avalikustamise programmi: poliitika, ulatus, raportite läbivaatamine ja suhtlus uurijatega.
07Bug bounty
Omanikud avaldavad programme ja määravad preemia. Uurijad teatavad turvanõrkustest meie kaudu ja saavad tasu meilt. Kontrollime omanikku, vaatame iga raporti läbi ja vastutame raha eest.
08Standardid
Töötame avalike standardite järgi, nimetame nende versiooni ja seostame leiud nendega. Standardi järgimine ei ole sama mis sertifikaat selle standardi järgi: sertifikaat on sellel veebilehel kirjas ainult koos lingiga, mille kaudu saab seda kontrollida.
Veebirakenduste ja API-de testjuhtumid.
OWASP Foundation
Nõuded, mille täitmist rakenduses kontrollitakse.
OWASP Foundation
iOS-i ja Androidi rakenduste testimisprotseduurid.
OWASP Foundation
API-de kõige kriitilisemad riskid.
OWASP Foundation
PTESv1.0
Projekti etapid ettevalmistusest aruandluseni.
PTES Team
Tehnilise testimise kavandamine, reeglid ja läbiviimine.
NIST
Ründaja tehnikate kataloog, mille abil kavandatakse operatsioone ja antakse aru tuvastuse katvusest.
The MITRE Corporation
Ohupõhiste Red Teami testide ülesehitus: ohuteave, Red Teami etapp, lõpetamine.
European Central Bank
Keelemudelitel põhinevate rakenduste kõige kriitilisemad riskid.
OWASP Gen AI Security Project
AI-süsteemide vastu suunatud ründaja tehnikate kataloog.
The MITRE Corporation
Iga leiu raskusastme skoor ja vektor.
FIRST
Iga leiu aluseks oleva nõrkuse klass.
The MITRE Corporation
09Küsimused
Jah. Kontroll ise ei maksa midagi ja kui turvanõrkusi ei leita, on tasuta ka aruanne. Kui leiame turvanõrkusi, saate tasuta teada nende arvu ja raskusastme ning otsustate, kas aruanne osta; selle hind sõltub leidude arvust ja raskusastmest.
Jah, kui süsteemi omanik on selleks andnud kirjaliku loa. Ilma loata on samad tegevused enamikus jurisdiktsioonides kuritegu. Seepärast algab iga projekt kirjaliku loa ja ulatusega ning me kontrollime, et allkirjastajal on õigus allkirjastada.
Läbistustest on lepingu alusel töötava meeskonna ajaliselt piiratud hindamine kokkulepitud ulatuses ning selle aruanne hõlmab kõike, mida testiti. Bug bounty programm on tähtajatu programm, milles sõltumatud uurijad saavad preemia kehtivate leidude eest. Esimene annab kindluse kindlal ajahetkel, teine võimaldab turvanõrkusi pidevalt avastada. Küpsed organisatsioonid kasutavad mõlemat.
Testimise reeglid määravad, mis on lubatud: testimisaknad, päringute sagedus, välistatud tehnikad ja peatamistingimused. Teenusetõkestuse teste ei tehta kunagi, kui te seda kirjalikult ei taotle. Kui märkame ebastabiilsust, peatame töö ja helistame teie kontaktisikule.
Hind sõltub ulatuse suurusest ja keerukusest, testimise sügavusest ja antud juurdepääsust. Pärast ulatuse kokkuleppimist saate fikseeritud hinna; see muutub ainult siis, kui muutub ulatus.
Kogume ainult nii palju tõendeid, kui on vaja leiu tõestamiseks. Tööandmeid hoitakse krüpteeritult ja need hävitatakse 30 päeva pärast projekti lõpetamist. Aruanded edastatakse eelnevalt kokku lepitud turvalise kanali kaudu.
Jah. NDA allkirjastatakse enne, kui jagate meiega oma süsteemide kohta ühtki üksikasja.
10Päring
Viide
Hoidke viide alles: nimetame seda kogu edasises suhtluses teiega.
Me ei küsi esimeses vastuses kunagi makset, paroole ega kaugjuurdepääsu.