Maksuton verkkosivuston tietoturvatarkastus
Yhden verkkosivuston maksuton ulkoinen tietoturvatarkastus ja raportti, josta maksetaan vain, jos haavoittuvuuksia löytyy.
Sovellusten tietoturva
Tietoturvatestaus · Vain omistajan luvalla
Jos emme löydä ongelmia, saat myös raportin maksutta. Maksat raportista vain, jos löydämme ongelmia, ja sen hinta riippuu siitä, kuinka monta niitä on ja kuinka vakavia ne ovat. Testaamme verkkosivustoja, sovelluksia, infrastruktuuria, tekoälyjärjestelmiä ja älysopimuksia samalla tavalla kuin todellinen hyökkääjä.
01Maksuton tarkastus
Verkkosivustosi tarkastus ei maksa mitään. Jos emme löydä haavoittuvuuksia, myös raportti on maksuton. Raportista maksetaan vain, jos löydämme haavoittuvuuksia, ja sen hinta riippuu niiden määrästä ja vakavuudesta.
Vahvistat samalla, että verkkosivusto on sinun. Ennen tarkastusta omistaja allekirjoittaa luvan, jossa on verkkosivuston osoite ja päivämäärät.
Tarkastamme sen ulkopuolelta, niin kuin hyökkääjä sen näkee, 1–5 työpäivän kuluessa luvan allekirjoittamisesta. Emme tee tuhoavia toimenpiteitä emmekä kuormita palvelinta.
Jos ongelmia ei ole: maksuton raportti. Jos ongelmia löytyy: niiden määrä, niiden vakavuus ja raportin hinta. Raportti toimitetaan heti maksun jälkeen; uusintatestaus korjausten jälkeen on maksuton.
02Periaatteet
Hyökkäävä tietoturva on palvelu vain silloin, kun siihen on lupa. Nämä säännöt koskevat poikkeuksetta jokaista toimeksiantoa ja jokaista bug bounty -raporttia.
Testaus alkaa, kun kohteen omistaja on allekirjoittanut luvan ja testauksen laajuuden. Varmistamme, että allekirjoittajalla on oikeus allekirjoittaa.
Testaamme vain luetellut kohteet emmekä mitään muuta. Kolmansien osapuolten järjestelmiä testataan vain niiden ylläpitäjän suostumuksella.
Bug bounty -työssä toimimme ainoastaan virallisissa ohjelmissa vakiintuneilla alustoilla ja noudatamme jokaisen ohjelman käytäntöä kirjaimellisesti.
Havainto raportoidaan, kun se on toistettu. Siihen liitetään todiste, vaikutus, CVSS 4.0 -vektori ja korjausohjeet.
Osoitamme vaikutuksen vähiten tunkeilevalla toimenpiteellä, emme koske tuotantodataan ja keskeytämme työn, kun keskeytysehto täyttyy.
Havainnot kuuluvat asiakkaalle. Mitään ei paljasteta eikä julkaista ilman kirjallista suostumusta.
03Palvelut
Yksittäisestä verkkosovelluksesta kattavaan hyökkäyssimulaatioon. Jokaisella palvelulla on määritelty menetelmä, määritelty lopputulos ja kiinteä hinta, joka sovitaan ennen työn alkua.
Yhden verkkosivuston maksuton ulkoinen tietoturvatarkastus ja raportti, josta maksetaan vain, jos haavoittuvuuksia löytyy.
Sovellusten tietoturva
Verkkosovellusten testaus käsin: etsimme puutteita tunnistautumisesta, pääsynhallinnasta, liiketoimintalogiikasta ja tietojen käsittelystä.
Sovellusten tietoturva
REST-, GraphQL-, gRPC- ja WebSocket-rajapintojen testaus: puutteelliset käyttöoikeustarkistukset, tietojen paljastuminen ja liiketoimintaprosessien väärinkäyttö.
Sovellusten tietoturva
iOS- ja Android-sovellusten testaus yhdessä niiden taustajärjestelmän kanssa: tietojen tallennus, tiedonsiirto, vuorovaikutus alustan kanssa ja suojaus peukalointia vastaan.
Sovellusten tietoturva
Lähdekoodin katselmointi käsin staattisen analyysin tukemana: haavoittuvuudet, joita ei näe ulkopuolelta.
Sovellusten tietoturva
AWS-, Azure-, Google Cloud- ja Kubernetes-ympäristöjen arviointi: identiteetit, verkon altistuminen, tietovarastot ja polut ensimmäisestä jalansijasta täyteen hallintaan.
Infrastruktuuri ja pilvi
Verkkojen ja Active Directoryn ulkoinen ja sisäinen penetraatiotestaus: näkyvillä olevasta palvelusta tai yksittäisestä työasemasta toimialueen hallintaan.
Infrastruktuuri ja pilvi
Kartoitamme kaiken, mitä organisaatiostasi näkyy internetiin, sekä tunnetun että unohdetun, ja vahvistamme jokaisen altistuman käsin.
Infrastruktuuri ja pilvi
Polun arviointi koodimuutoksesta tuotantoon: koodivarastot, putket, ajoympäristöt, riippuvuudet ja koontiartefaktit.
Infrastruktuuri ja pilvi
Tavoitteellinen todellisen hyökkääjän simulaatio ihmisiä, prosesseja ja teknologiaa vastaan: havaittaisiinko hyökkäys ja pysäytettäisiinkö se.
Hyökkäyssimulaatiot
Yhteinen harjoitus: operaattorimme toteuttavat hyökkäystekniikoita yksi kerrallaan, ja puolustajasi hienosäätävät havaitsemista ja reagointia.
Hyökkäyssimulaatiot
Hallitut tietojenkalastelu-, puhelin- ja viestikampanjat, jotka mittaavat, miten ihmiset ja prosessit reagoivat, ja joiden tulokset raportoidaan ryhmittäin eikä koskaan nimeltä.
Hyökkäyssimulaatiot
LLM-sovellusten, agenttien ja MCP-integraatioiden hyökkäystestaus: kehoteinjektiot, tietovuodot, työkalujen väärinkäyttö ja karkaaminen aiotusta tehtävästä.
Tekoäly, Web3 ja kryptografia
Älysopimusten ja protokollalogiikan auditointi rivi riviltä ennen käyttöönottoa: katselmointi käsin, invarianttitestaus ja korjausten katselmointi.
Tekoäly, Web3 ja kryptografia
Kryptografisen suunnittelun ja toteutuksen katselmointi: protokollat, avainten hallinta, allekirjoitukset ja satunnaisarvojen tuottaminen.
Tekoäly, Web3 ja kryptografia
Bug bounty -ohjelmasi suunnittelu, käynnistys ja hoito: käytäntö, laajuus, palkkiotaulukko, raporttien käsittely ja viestintä tutkijoiden kanssa.
Ohjelmat ja varmennus
Julkinen kanava ja toimiva prosessi ulkopuolelta tuleville haavoittuvuusraporteille: käytäntö, security.txt, vastaanotto, käsittely ja koordinoitu julkistaminen.
Ohjelmat ja varmennus
Pysyvä tiimi, joka testaa jokaisen merkittävän muutoksen ja käy verkon ulkoreunan läpi aikataulun mukaan yhden vuosiraportin sijaan.
Ohjelmat ja varmennus
Penetraatiotestaus, jonka laajuus ja dokumentointi kelpaavat näytöksi PCI DSS:n, SOC 2:n, ISO/IEC 27001:n, DORAn ja NIS2:n vaatimuksiin.
Ohjelmat ja varmennus
04Toimeksiannon kulku
Näin maksullinen toimeksianto etenee. Jokainen vaihe päättyy asiakirjaan, joka jää sinulle.
Kuvailet järjestelmät ja tavoitteen. Asiakaspäällikkö vastaa 1 työpäivän kuluessa.
Sovimme kohteista, rajauksista, testausikkunoista, käyttäjätileistä ja yhteyshenkilöistä. Saat tarjouksen, jossa on menetelmä ja kiinteä hinta.
Salassapitosopimus (NDA), sopimus ja kirjallinen testauslupa allekirjoitetaan. Hosting- ja pilvipalveluntarjoajiesi testauskäytännöt tarkistetaan.
Käsin tehtävää testausta työkalujen tukemana. Vakavuudeltaan kriittisistä ja korkeista havainnoista ilmoitetaan 24 tunnin kuluessa vahvistamisesta, eikä niitä jätetä odottamaan loppuraporttia.
Johdon yhteenveto, tekniset yksityiskohdat teknisille tiimeille ja läpikäyntipuhelu molempien kanssa.
Kun korjaukset on otettu käyttöön, testaamme jokaisen havainnon uudelleen 60 päivän kuluessa raportin toimittamisesta ja annamme testaustodistuksen.
05Lopputulos
Raportti on itse tuote. Toinen asiantuntija käy sen läpi, ennen kuin se toimitetaan sinulle.
06Yhteistyömallit
Malli valitaan järjestelmän kypsyyden ja sen julkaisutahdin mukaan.
Yhden verkkosivuston ulkoinen tarkastus. Saat tietää, onko se altis yleisille hyökkäyksille, ennen kuin käytät rahaa mihinkään.
Määritelty joukko kohteita testataan kerran, ja työhön kuuluvat raportti ja uusintatestaus.
Pysyvä tiimi testaa jokaisen merkittävän muutoksen ja tutkii verkon ulkoreunan uudelleen sovitun aikataulun mukaan.
Tiimimme tekemä yksityinen, aikarajattu haavoittuvuuksien etsintä. Maksat vahvistetuista haavoittuvuuksista etukäteen sovitun palkkiotaulukon mukaan.
Suunnittelemme, käynnistämme ja ylläpidämme bug bounty -ohjelmasi tai haavoittuvuuksien ilmoitusohjelmasi: käytäntö, laajuus, raporttien käsittely ja viestintä tutkijoiden kanssa.
07Bug bounty
Omistajat julkaisevat ohjelmia ja ilmoittavat palkkion. Tutkijat raportoivat haavoittuvuudet meidän kauttamme, ja me maksamme heille. Varmennamme omistajan, tutkimme jokaisen raportin ja vastaamme rahoista.
08Standardit
Työskentelemme julkisten standardien mukaan, kerromme niiden version ja yhdistämme havainnot niihin. Standardin noudattaminen ei ole sama asia kuin sertifiointi sen mukaan: sertifikaatti mainitaan tällä sivustolla vain yhdessä linkin kanssa, josta sen voi tarkistaa.
Verkkosovellusten ja API-rajapintojen testitapaukset.
OWASP Foundation
Vaatimukset, joita vasten sovellus todennetaan.
OWASP Foundation
iOS- ja Android-sovellusten testausmenettelyt.
OWASP Foundation
API-rajapintojen kriittisimmät riskit.
OWASP Foundation
PTESv1.0
Toimeksiannon vaiheet valmistelusta raportointiin.
PTES Team
Teknisen testauksen suunnittelu, säännöt ja toteutus.
NIST
Hyökkääjien tekniikoiden luettelo, jonka avulla suunnitellaan operaatiot ja raportoidaan havaitsemisen kattavuus.
The MITRE Corporation
Uhkaperusteisten Red Team -testien rakenne: uhkatieto, Red Team -vaihe, päätösvaihe.
European Central Bank
Kielimalleihin perustuvien sovellusten kriittisimmät riskit.
OWASP Gen AI Security Project
Luettelo hyökkääjien tekniikoista tekoälyjärjestelmiä vastaan.
The MITRE Corporation
Jokaisen havainnon vakavuuspisteet ja vektori.
FIRST
Jokaisen havainnon taustalla olevan heikkouden luokka.
The MITRE Corporation
09Kysymykset
On. Itse tarkastus ei maksa mitään, eikä myöskään raportti, jos haavoittuvuuksia ei löydy. Jos löydämme haavoittuvuuksia, saat maksutta tiedon niiden määrästä ja vakavuudesta ja päätät, ostatko raportin; sen hinta riippuu havaintojen määrästä ja vakavuudesta.
On, kun järjestelmän omistaja on antanut siihen kirjallisen luvan. Ilman lupaa samat toimet ovat rikos useimmissa oikeusjärjestelmissä. Siksi jokainen toimeksianto alkaa kirjallisesta testausluvasta ja laajuuden määrittelystä, ja siksi varmistamme, että allekirjoittajalla on valtuudet allekirjoittaa.
Penetraatiotesti on sopimuksella tilatun tiimin aikarajattu arviointi sovitussa laajuudessa, ja sen raportti kattaa kaiken testatun. Bug bounty on toistaiseksi jatkuva ohjelma, jossa riippumattomat tutkijat saavat palkkion pätevistä havainnoista. Ensimmäinen antaa varmuuden tietyllä hetkellä, jälkimmäinen paljastaa haavoittuvuuksia jatkuvasti. Kypsät organisaatiot käyttävät molempia.
Testauksen säännöt määrittävät, mikä on sallittua: testausikkunat, pyyntöjen määrä aikayksikössä, poissuljetut tekniikat ja keskeytysehdot. Palvelunestotestausta ei koskaan tehdä, ellet pyydä sitä kirjallisesti. Jos havaitsemme epävakautta, keskeytämme testauksen ja soitamme yhteyshenkilöllesi.
Laajuuden koon ja monimutkaisuuden, testauksen syvyyden ja annettujen käyttöoikeuksien perusteella. Laajuuden määrittelyn jälkeen saat kiinteän hinnan; se muuttuu vain, jos laajuus muuttuu.
Keräämme vain sen vähimmäismäärän todisteita, joka tarvitaan havainnon osoittamiseen. Työaineisto säilytetään salattuna ja hävitetään 30 päivän kuluttua toimeksiannon päättymisestä. Raportit toimitetaan etukäteen sovitun suojatun kanavan kautta.
Kyllä. Salassapitosopimus allekirjoitetaan, ennen kuin kerrot meille mitään yksityiskohtia järjestelmistäsi.
10Pyyntö
Viite
Säilytä viite: mainitsemme sen kaikessa myöhemmässä viestinnässä kanssasi.
Emme koskaan pyydä ensimmäisessä vastauksessa maksua, salasanoja tai etäyhteyttä.