Kuidas me testime, avalikult

Meetodit, mida ei saa selgitada, ei saa ka auditeerida. Sellel lehel on kirjeldatud, mida me igas projektis teeme, millises järjekorras ja mis on teil käes pärast iga etappi.

01Etapid

Iga etapp lõpeb tulemusega

Järjekord põhineb standarditel PTES ja NIST SP 800-115. Iga etapi sügavus sõltub teenusest, järjekord mitte.

  1. Ettevalmistus

    Lepitakse kokku ja allkirjastatakse ulatus, eesmärgid, testimisaknad, kontaktid, peatamistingimused ja õiguslikud dokumendid. Enne selle etapi lõppu ei testita midagi.

    • Kirjalik luba
    • Testimise reeglid
    • Ulatuse kirjeldus
  2. Luure

    Kogume sihtmärgi kohta avalikult teadaoleva teabe ja kaardistame ründepinna ulatuse piires.

    • Varade ja sisenemispunktide kaart
  3. Ohumodelleerimine

    Selgitame välja, mida ründaja tahaks saavutada ja millised teed sinna viivad, ning kulutame aega seal, kus kahju oleks suurim.

    • Prioriteetidega testimisplaan
  4. Turvanõrkuste analüüs

    Automaatsed tööriistad katavad teadaolevad klassid. Iga kahtlust kontrollitakse käsitsi; kontrollimata skanneri väljundit aruandesse ei panda.

    • Kontrollitud kahtlused
  5. Ärakasutamine

    Kontrollitud nõrkusi kasutatakse ära sellise sügavuseni, nagu testimise reeglid lubavad, et mõju tõestada, mitte seda eeldada.

    • Mõju tõendid
    • Teated kiireloomulistest leidudest
  6. Tegevus pärast ärakasutamist

    Selgitame välja, mida saadud juurdepääs väärt on: millised andmed, millised süsteemid, millised järgmised sammud. Kõik testi käigus loodu eemaldatakse.

    • Ründeteed
    • Koristamise protokoll
  7. Aruandlus ja kordustest

    Leiud kirjutatakse üles, teine spetsialist vaatab need üle, neid tutvustatakse teie meeskonnale ja pärast parandamist testitakse uuesti.

    • Aruanne
    • Tulemuste arutelu
    • Kordustesti aruanne
    • Kinnituskiri

02Raskusaste

Üks skaala kõigi leidude jaoks

Leide hinnatakse CVSS 4.0 järgi. Skoor on lähtepunkt: mõjutatud vara ärikontekst võib prioriteeti tõsta või langetada ja aruandes on öeldud, millal see juhtub ja miks.

HinnangSkoorMida see tähendabKuidas seda käsitletakse
Kriitiline9.0 – 10.0Süsteemi või selle andmeid saab kompromiteerida kaugelt, ilma eritingimusteta.Teatame 24 tunni jooksul pärast leiu kinnitamist. Parandage enne kõike muud.
Kõrge7.0 – 8.9Tõsine mõju, kuid ärakasutamist piirab mõni tingimus.Teatame 24 tunni jooksul pärast leiu kinnitamist. Parandage jooksvas tsüklis.
Keskmine4.0 – 6.9Piiratud mõju või ärakasutamine, mis sõltub asjaoludest, mida ründaja ei kontrolli.Kirjas lõpparuandes. Planeerige parandus.
Madal0.1 – 3.9Väike mõju; ründajale kasulik peamiselt koos teiste leidudega.Kirjas lõpparuandes. Parandage tavapärase hoolduse käigus.
Informatiivne0.0Kõrvalekalle heast tavast ilma otsese mõjuta turvalisusele.Kirjas tähelepanekuna.

CVSS-i avaldab FIRST. Vahemikud järgivad CVSS 4.0 spetsifikatsiooni kvalitatiivset raskusastme skaalat.

03Ohutus

Reeglid, mis kaitsevad tootmiskeskkonda

Test ei tohi muutuda intsidendiks, mida see peab ära hoidma.

  • Peatamistingimused

    Testimine peatatakse, kui süsteem muutub ebastabiilseks, kui päris kasutajate andmeid paljastub rohkem, kui on vaja minimaalseks tõendiks, või kui leitakse teise ründaja jälgi. Teie kontaktisikule helistatakse kohe.

  • Teenusetõkestust ei tehta

    Kättesaadavust ei testita, kui te seda kirjalikult ei palu, ja siis teie valitud aknas.

  • Minimaalne tõend

    Juurdepääs tõestatakse võimalikult väikese toiminguga: üks kirje, mitte kogu tabel; kahjutu fail, mitte ründekood.

  • Meie oma testandmed

    Kui andmeid on vaja luua või muuta, kasutame testi jaoks loodud kontosid ja kirjeid.

  • Koristamine

    Testi ajal loodud kontod, failid ja seadistuste muudatused eemaldatakse ja loetletakse aruandes.

  • Tõendite käsitlemine

    Tõendeid hoitakse krüpteeritult, juurdepääs on ainult projekti meeskonnal ja tööandmed hävitatakse 30 päeva pärast projekti lõpetamist.

04Automaatika ja AI

Juhivad inimesed, abiks on tööriistad

Automaatika laiendab katvust. Otsused jäävad spetsialistidele.

  • Mida teevad tööriistad

    Avastamine, loendamine ja teadaolevate turvanõrkuste klasside kontroll on automatiseeritud, et käsitsitöö aeg läheks sellele, mis nõuab asjatundja otsust.

  • Mida teevad inimesed

    Äriloogikat, juurdepääsu kontrolli, nõrkuste aheldamist ja mõju testitakse käsitsi. Iga aruandes olevat leidu on spetsialist taasesitanud.

  • AI abi

    Keelemudelid aitavad analüüsida koodi ja tööriistade väljundit meie kontrolli all olevates keskkondades. Kliendi andmeid ei saadeta kunagi avalikele AI-teenustele ega kasutata kunagi mudelite treenimiseks.

  • Kontrollimata väljundit ei kasutata

    Ükski tööriista või mudeli loodud tulemus ei jõua aruandesse ilma käsitsi kontrollita.

05Standardid

Avalikud standardid, millele meetod tugineb

Versioonid on üle kontrollitud standardite väljaandjate enda lehtedel seisuga 28. september 2026. Standardi järgimine ei tähenda, et väljaandja on meid sertifitseerinud, heaks kiitnud või soovitanud.

Testimismeetodid

Kontrollitavad nõuded

Ründaja jäljendamine

AI-süsteemid

Tarkvara tarneahel

Hindamine ja liigitamine

Avalikustamine ja käsitlemine

06Päring

Rääkige, mida on vaja testida

  • Veebilehe kontroll tasuta
  • Vastus 1 tööpäeva jooksul
  • NDA enne tehnilisi üksikasju
  • Fikseeritud hind tasulistele projektidele
  • Ilma kohustusteta

Küsige hindamist

Kirjeldage süsteeme ja eesmärki. Kliendihaldur vastab 1 tööpäeva jooksul: esitab täpsustavad küsimused ja pakub välja järgmise sammu.

Kellele vastata

Vastame sellele aadressile, kui te ei vali muud kanalit.

Füüsilisest isikust ettevõtja kirjutab oma nime.

Eelistatud suhtluskanal
Mida hinnata
Huvipakkuvad teenused

Valige kõik sobivad.

Tasuta kontroll

Kontrollime teie veebilehte tasuta

Kui me probleeme ei leia, saate ka aruande tasuta. Aruande eest maksate ainult siis, kui leiame probleeme, ja selle hind sõltub nende arvust ja raskusastmest.

Veebilehe tasuta turvakontrolli tingimused

Rakenduste turvalisus

Taristu ja pilv

Ründaja simuleerimine

AI, Web3 ja krüptograafia

Programmid ja kindlus

Rakenduste turvalisus

Veebilehe tasuta turvakontroll

Vaatame teie veebilehte väljastpoolt, nagu seda teeb ründaja, ja kontrollime, kas sellesse saab sisse murda: nõrgad seadistused, aegunud tarkvara, avalikult kättesaadavad failid, ebaturvalised vormid. Kontroll on tasuta.

Rakenduste turvalisus

Veebirakenduste läbistustestimine

Püüame teie veebirakendusse sisse murda nii, nagu teeks päris ründaja: logida sisse teiste inimeste kontodele, lugeda teiste klientide andmeid, muuta hindu või tellimusi. Saate teada, mis on võimalik, enne kui kurjategijad selle avastavad.

Rakenduste turvalisus

API turvatestimine

API on kanal, mille kaudu teie rakendus, veebileht ja partnerid vahetavad andmeid teie serveritega. Kontrollime, et keegi ei saaks selle kaudu lugeda ega muuta andmeid, mis ei ole tema omad.

Rakenduste turvalisus

Mobiilirakenduste läbistustestimine

Uurime teie iOS-i või Androidi rakendust ja selle taga olevaid servereid: mida rakendus telefonis hoiab, mida sellest saab kätte ja kas selle päringuid saab muuta.

Rakenduste turvalisus

Lähtekoodi turvaülevaatus

Meie spetsialistid loevad teie toote lähtekoodi ja leiavad vead, mis võimaldavad sissemurdmist, ka need, mida väljastpoolt ei näe.

Taristu ja pilv

Pilve ja Kubernetese turvahindamine

Kontrollime, kuidas teie pilv on seadistatud (AWS, Azure, Google Cloud, Kubernetes): kellel on millele juurdepääs, millised andmed on internetti avatud ja kui kaugele jõuab ründaja pärast esimest viga.

Taristu ja pilv

Taristu läbistustestimine

Testime teie servereid ja kontorivõrku väljast ja seest: kas ründaja pääseb sisse ja kas ta jõuab seestpoolt raamatupidamissüsteemi, e-posti või varukoopiateni.

Taristu ja pilv

Välise ründepinna hindamine

Leiame kõik, mida teie ettevõte internetti avab, ka selle, mis on ununenud: vanad veebilehed, testserverid, lekkinud paroolid. Seejärel näitame, mida sellest saab rünnata.

Taristu ja pilv

CI/CD ja tarneahela turvalisus

Kontrollime teed, mille teie kood läbib arendajast kliendini: koostamisserverid, kolmandate osapoolte teegid, juurdepääsuvõtmed. Kes seda teed kontrollib, see kontrollib teie toodet.

Ründaja simuleerimine

Red Teami operatsioonid

Täismahus õppus. Meie meeskond mängib päris ründajat, kellel on eesmärk, näiteks jõuda klientide andmeteni, ja te näete, kas teie kaitse märkab ja peatab ta.

Ründaja simuleerimine

Purple Teami õppused

Meie ründajad ja teie kaitsjad töötavad kõrvuti: näitame ründetehnikat, teie meeskond kontrollib, kas ta seda näeb, ja seire lüngad suletakse kohapeal.

Ründaja simuleerimine

Sotsiaalse manipulatsiooni hindamine

Testime inimesi, mitte masinaid: õngitsuskirju, kõnesid ja sõnumeid, mida ründajad paroolide hankimiseks kasutavad. Saate teada, kui paljud töötajad laseksid end petta ja mida neile õpetada.

AI, Web3 ja krüptograafia

AI ja LLM-ide turvatestimine

Kui teie tootes on vestlusrobot või mõni muu AI-mudel, kontrollime, kas seda saab veenda avaldama konfidentsiaalseid andmeid, rikkuma oma reegleid või tegutsema kellegi teise nimel.

AI, Web3 ja krüptograafia

Nutilepingute audit

Enne kui nutileping hakkab raha hoidma, otsime selle koodist vigu, mis võimaldaksid kellelgi raha välja võtta või külmutada. Pärast juurutamist ei saa selliseid vigu enam parandada.

AI, Web3 ja krüptograafia

Krüptograafia ülevaatus

Kontrollime, kuidas teie toode andmeid krüpteerib ja võtmeid kaitseb: kas on valitud õiged algoritmid ja kas neid rakendatakse õigesti. Viga siin muudab krüpteerimise kasutuks.

Programmid ja kindlus

Bug bounty programmi haldamine

Bug bounty on programm, milles sõltumatud uurijad otsivad teie tootest turvanõrkusi ja saavad iga leitud turvanõrkuse eest preemia. Käivitame ja haldame sellise programmi teie eest.

Programmid ja kindlus

Turvanõrkuste avalikustamise programm (VDP)

Avalik leht ja kord, mis ütlevad uurijatele, kuidas teile turvanõrkusest ohutult teatada. Ilma nendeta lähevad raportid kaduma või saabuvad ähvardustena. Seame protsessi üles ja käsitleme saabuvaid raporteid.

Programmid ja kindlus

Pidev läbistustestimine

Ühe aastase testi asemel testime aasta läbi iga teie toote olulist muudatust, et uus turvanõrkus ei ootaks avastamist kuude kaupa.

Programmid ja kindlus

Läbistustestimine nõuetele vastavuseks

Läbistustest, mis on korraldatud nii, et audiitor, järelevalveasutus või suur klient aktsepteerib selle aruannet: PCI DSS, DORA, NIS2, ISO/IEC 27001, SOC 2.

Huvipakkuvad teenused

Pole veel kindel

Valige see, kui te ei tea, millist teenust vajate. Kirjeldage ülesannet oma sõnadega ja spetsialist pakub vastuses teenuse välja.

Veebilehe või peamise testitava süsteemi domeen või URL, näiteks app.example.com.

Mida on vaja testida, miks just praegu ning kas on tähtaeg või vastavusnõue. Ärge lisage paroole, võtmeid ega turvanõrkuste üksikasju.

Kinnitused

Ärge saatke selle vormi kaudu sisselogimisandmeid, võtmeid ega turvanõrkuse üksikasju. Turvaline kanal lepitakse kokku pärast esimest vastust.

Automaatne väärkasutuse kontroll