Küsimused ja vastused

Mida kliendid küsivad enne esimest projekti. Kui teie küsimust siin ei ole, saatke see päringuvormi kaudu.

Seaduslikkus ja luba

Kas läbistustestimine on seaduslik?

Jah, kui süsteemi omanik on selleks andnud kirjaliku loa. Ilma loata on samad tegevused enamikus jurisdiktsioonides kuritegu. Seepärast algab iga projekt kirjaliku loa ja ulatusega ning me kontrollime, et allkirjastajal on õigus allkirjastada.

Kes saab testiks loa anda?

Süsteemi omanik või isik, keda omanik on selleks volitanud: tavaliselt juhatuse liige või turvalisuse või tehnoloogia juht, kes tegutseb ettevõtte antud volituse alusel. Küsime kinnitust ettevõtte ametliku kanali kaudu.

Meie süsteemid töötavad pilveteenuse pakkuja juures. Kelle luba on vaja?

Selle kohta, mida te ise haldate, on vaja teie luba; selle all oleva platvormi kohta kehtib pakkuja poliitika. Suured pakkujad avaldavad testimispoliitikad, mis lubavad testida teie enda ressursse ilma eelneva kooskõlastuseta, ja loetlevad, mis on keelatud. Kontrollime enne iga projekti kehtivat poliitikat.

Kas saate testida meie tarnijate süsteeme?

Ainult tarnija kirjalikul nõusolekul. Teie leping tarnijaga ei anna teile õigust lubada rünnakut tema süsteemidele, kui see lepingus nii kirjas ei ole.

Projekti käik

Kui kaua projekt kestab?

See sõltub ulatusest. Pakkumuses on kirjas testimispäevade arv ja kalendrikuupäevad; mõlemad lepitakse kokku enne lepingu allkirjastamist.

Kas testimine häirib tootmiskeskkonda?

Testimise reeglid määravad, mis on lubatud: testimisaknad, päringute sagedus, välistatud tehnikad ja peatamistingimused. Teenusetõkestuse teste ei tehta kunagi, kui te seda kirjalikult ei taotle. Kui märkame ebastabiilsust, peatame töö ja helistame teie kontaktisikule.

Mida te meilt vajate?

Kontaktisikut, testkontosid, süsteemi kirjeldust ja võimaluse korral keskkonda, mis vastab tootmiskeskkonnale. Iga teenuse lehel on loetletud, mida see teenus vajab.

Mis juhtub, kui leiate testimise ajal kriitilise turvanõrkuse?

Teid teavitatakse 24 tunni jooksul pärast leiu kinnitamist, projekti alguses kokku lepitud turvalise kanali kaudu ja nii üksikasjalikult, et saate tegutseda. Me ei oota lõpparuannet.

Tulemused

Mis on aruandes?

Kokkuvõte juhtkonnale, ulatus ja meetod, iga leid koos tõendite, taasesitamise sammude, CVSS 4.0 vektori, CWE klassi ja parandusega, ründeteed ning prioriteedi järgi järjestatud parandusplaan.

Kas kordustest kuulub hinna sisse?

Jah. Iga leiu üks kordustest 60 päeva jooksul pärast aruande üleandmist kuulub hinna sisse. Pärast seda saate uuendatud aruande ja kinnituskirja.

Kas võime tulemusi näidata klientidele ja audiitoritele?

Kinnituskiri on kirjutatud just selleks: selles on kirjas, mida, millal, millise meetodiga ja millise tulemusega testiti, ilma tehniliste üksikasjadeta. Täielikku aruannet võite jagada oma äranägemise järgi.

Kas puhas aruanne tähendab, et oleme turvalised?

Ei. Test näitab ulatusse kuuluvate süsteemide seisundit testimisakna ajal ja kokkulepitud sügavusel. See vähendab riski ja tõendab, mida kontrolliti; see ei saa tõendada, et turvanõrkusi ei ole. Süsteemid muutuvad iga uue versiooniga ja seepärast on olemas kordustest ja pidev testimine.

Kas aitate parandustega?

Iga leiuga kaasneb konkreetne parandus ja tulemuste arutelu on mõeldud teie inseneride küsimuste jaoks. Me ei muuda teie süsteeme ise: see, kes testib, ei peaks olema see, kes parandab.

Hind ja leping

Kas veebilehe kontroll on tõesti tasuta?

Jah. Kontroll ei maksa midagi ja kui turvanõrkusi ei leita, on tasuta ka aruanne. Kui leiame turvanõrkusi, saate tasuta teada nende arvu ja raskusastme ning otsustate, kas aruanne osta. Selle hind sõltub leidude arvust ja raskusastmest ning see on teile teada enne, kui otsustate.

Mis saab siis, kui me aruannet ei osta?

Mitte midagi. Te ei võlgne midagi ja leitu jääb konfidentsiaalseks: me ei anna seda kellelegi edasi ega avalda midagi. Kui näeme märke, et veebilehele on juba sisse murtud, teatame sellest teile kohe ja tasuta.

Kuidas hind kujuneb?

Hind sõltub ulatuse suurusest ja keerukusest, testimise sügavusest ja antud juurdepääsust. Pärast ulatuse kokkuleppimist saate fikseeritud hinna; see muutub ainult siis, kui muutub ulatus.

Kas allkirjastate konfidentsiaalsuslepingu (NDA)?

Jah. NDA allkirjastatakse enne, kui jagate meiega oma süsteemide kohta ühtki üksikasja.

Mis keeltes te töötate?

Suhtleme ja kirjutame aruandeid inglise ja vene keeles. Päringu võib kirjutada selle veebilehe mis tahes keeles; vastus tuleb inglise või vene keeles. Soovi korral saate aruande kokkuvõtte juhtkonnale ka teises neist kahest keelest.

Mis saab meie andmetest pärast projekti?

Tööandmed hävitatakse 30 päeva pärast projekti lõpetamist. Aruannet säilitatakse nii kaua, kui lepingus on kirjas, ja seejärel see kustutatakse.

Bug bounty

Kuidas teie bug bounty platvorm töötab?

Omanikud avaldavad programme ja määravad preemiad, kui nad on dokumentidega tõendanud, et süsteem kuulub neile. Uurijad teatavad turvanõrkustest platvormi kaudu. Vaatame iga raporti läbi ja maksame preemia välja. Meie komisjonitasu on 20% igast preemiast ja selle maksab omanik.

Mis vahe on läbistustestil ja bug bounty programmil?

Läbistustest on lepingu alusel töötava meeskonna ajaliselt piiratud hindamine kokkulepitud ulatuses ning selle aruanne hõlmab kõike, mida testiti. Bug bounty programm on tähtajatu programm, milles sõltumatud uurijad saavad preemia kehtivate leidude eest. Esimene annab kindluse kindlal ajahetkel, teine võimaldab turvanõrkusi pidevalt avastada.

Kas oleme valmis avalikuks bug bounty programmiks?

Kui teil ei ole läbistustesti tehtud, siis ei. Alustage testist ja privaatsest programmist. Kui avalik programm käivitatakse testimata ulatusega, makstakse suuri preemiaid leidude eest, mille oleks andnud ka fikseeritud hinnaga hindamine.

Keegi saatis meile turvanõrkuse kohta raporti ja nõuab raha. Mida teha?

Ärge makske surve all ja ärge ähvardage. Kinnitage kättesaamist, küsige tehnilisi üksikasju ja kontrollige väidet. Me saame raporti üle kontrollida, hinnata selle raskusastet ja aidata teil vastata: saatke päring vormi kaudu ja mainige, et raport ootab vastust.

Päring

Rääkige, mida on vaja testida

  • Veebilehe kontroll tasuta
  • Vastus 1 tööpäeva jooksul
  • NDA enne tehnilisi üksikasju
  • Fikseeritud hind tasulistele projektidele
  • Ilma kohustusteta

Küsige hindamist

Kirjeldage süsteeme ja eesmärki. Kliendihaldur vastab 1 tööpäeva jooksul: esitab täpsustavad küsimused ja pakub välja järgmise sammu.

Kellele vastata

Vastame sellele aadressile, kui te ei vali muud kanalit.

Füüsilisest isikust ettevõtja kirjutab oma nime.

Eelistatud suhtluskanal
Mida hinnata
Huvipakkuvad teenused

Valige kõik sobivad.

Tasuta kontroll

Kontrollime teie veebilehte tasuta

Kui me probleeme ei leia, saate ka aruande tasuta. Aruande eest maksate ainult siis, kui leiame probleeme, ja selle hind sõltub nende arvust ja raskusastmest.

Veebilehe tasuta turvakontrolli tingimused

Rakenduste turvalisus

Taristu ja pilv

Ründaja simuleerimine

AI, Web3 ja krüptograafia

Programmid ja kindlus

Rakenduste turvalisus

Veebilehe tasuta turvakontroll

Vaatame teie veebilehte väljastpoolt, nagu seda teeb ründaja, ja kontrollime, kas sellesse saab sisse murda: nõrgad seadistused, aegunud tarkvara, avalikult kättesaadavad failid, ebaturvalised vormid. Kontroll on tasuta.

Rakenduste turvalisus

Veebirakenduste läbistustestimine

Püüame teie veebirakendusse sisse murda nii, nagu teeks päris ründaja: logida sisse teiste inimeste kontodele, lugeda teiste klientide andmeid, muuta hindu või tellimusi. Saate teada, mis on võimalik, enne kui kurjategijad selle avastavad.

Rakenduste turvalisus

API turvatestimine

API on kanal, mille kaudu teie rakendus, veebileht ja partnerid vahetavad andmeid teie serveritega. Kontrollime, et keegi ei saaks selle kaudu lugeda ega muuta andmeid, mis ei ole tema omad.

Rakenduste turvalisus

Mobiilirakenduste läbistustestimine

Uurime teie iOS-i või Androidi rakendust ja selle taga olevaid servereid: mida rakendus telefonis hoiab, mida sellest saab kätte ja kas selle päringuid saab muuta.

Rakenduste turvalisus

Lähtekoodi turvaülevaatus

Meie spetsialistid loevad teie toote lähtekoodi ja leiavad vead, mis võimaldavad sissemurdmist, ka need, mida väljastpoolt ei näe.

Taristu ja pilv

Pilve ja Kubernetese turvahindamine

Kontrollime, kuidas teie pilv on seadistatud (AWS, Azure, Google Cloud, Kubernetes): kellel on millele juurdepääs, millised andmed on internetti avatud ja kui kaugele jõuab ründaja pärast esimest viga.

Taristu ja pilv

Taristu läbistustestimine

Testime teie servereid ja kontorivõrku väljast ja seest: kas ründaja pääseb sisse ja kas ta jõuab seestpoolt raamatupidamissüsteemi, e-posti või varukoopiateni.

Taristu ja pilv

Välise ründepinna hindamine

Leiame kõik, mida teie ettevõte internetti avab, ka selle, mis on ununenud: vanad veebilehed, testserverid, lekkinud paroolid. Seejärel näitame, mida sellest saab rünnata.

Taristu ja pilv

CI/CD ja tarneahela turvalisus

Kontrollime teed, mille teie kood läbib arendajast kliendini: koostamisserverid, kolmandate osapoolte teegid, juurdepääsuvõtmed. Kes seda teed kontrollib, see kontrollib teie toodet.

Ründaja simuleerimine

Red Teami operatsioonid

Täismahus õppus. Meie meeskond mängib päris ründajat, kellel on eesmärk, näiteks jõuda klientide andmeteni, ja te näete, kas teie kaitse märkab ja peatab ta.

Ründaja simuleerimine

Purple Teami õppused

Meie ründajad ja teie kaitsjad töötavad kõrvuti: näitame ründetehnikat, teie meeskond kontrollib, kas ta seda näeb, ja seire lüngad suletakse kohapeal.

Ründaja simuleerimine

Sotsiaalse manipulatsiooni hindamine

Testime inimesi, mitte masinaid: õngitsuskirju, kõnesid ja sõnumeid, mida ründajad paroolide hankimiseks kasutavad. Saate teada, kui paljud töötajad laseksid end petta ja mida neile õpetada.

AI, Web3 ja krüptograafia

AI ja LLM-ide turvatestimine

Kui teie tootes on vestlusrobot või mõni muu AI-mudel, kontrollime, kas seda saab veenda avaldama konfidentsiaalseid andmeid, rikkuma oma reegleid või tegutsema kellegi teise nimel.

AI, Web3 ja krüptograafia

Nutilepingute audit

Enne kui nutileping hakkab raha hoidma, otsime selle koodist vigu, mis võimaldaksid kellelgi raha välja võtta või külmutada. Pärast juurutamist ei saa selliseid vigu enam parandada.

AI, Web3 ja krüptograafia

Krüptograafia ülevaatus

Kontrollime, kuidas teie toode andmeid krüpteerib ja võtmeid kaitseb: kas on valitud õiged algoritmid ja kas neid rakendatakse õigesti. Viga siin muudab krüpteerimise kasutuks.

Programmid ja kindlus

Bug bounty programmi haldamine

Bug bounty on programm, milles sõltumatud uurijad otsivad teie tootest turvanõrkusi ja saavad iga leitud turvanõrkuse eest preemia. Käivitame ja haldame sellise programmi teie eest.

Programmid ja kindlus

Turvanõrkuste avalikustamise programm (VDP)

Avalik leht ja kord, mis ütlevad uurijatele, kuidas teile turvanõrkusest ohutult teatada. Ilma nendeta lähevad raportid kaduma või saabuvad ähvardustena. Seame protsessi üles ja käsitleme saabuvaid raporteid.

Programmid ja kindlus

Pidev läbistustestimine

Ühe aastase testi asemel testime aasta läbi iga teie toote olulist muudatust, et uus turvanõrkus ei ootaks avastamist kuude kaupa.

Programmid ja kindlus

Läbistustestimine nõuetele vastavuseks

Läbistustest, mis on korraldatud nii, et audiitor, järelevalveasutus või suur klient aktsepteerib selle aruannet: PCI DSS, DORA, NIS2, ISO/IEC 27001, SOC 2.

Huvipakkuvad teenused

Pole veel kindel

Valige see, kui te ei tea, millist teenust vajate. Kirjeldage ülesannet oma sõnadega ja spetsialist pakub vastuses teenuse välja.

Veebilehe või peamise testitava süsteemi domeen või URL, näiteks app.example.com.

Mida on vaja testida, miks just praegu ning kas on tähtaeg või vastavusnõue. Ärge lisage paroole, võtmeid ega turvanõrkuste üksikasju.

Kinnitused

Ärge saatke selle vormi kaudu sisselogimisandmeid, võtmeid ega turvanõrkuse üksikasju. Turvaline kanal lepitakse kokku pärast esimest vastust.

Automaatne väärkasutuse kontroll