Maksuton verkkosivuston tietoturvatarkastus
Yhden verkkosivuston maksuton ulkoinen tietoturvatarkastus ja raportti, josta maksetaan vain, jos haavoittuvuuksia löytyy.
Jokainen arviointi, jossa löytyy haavoittuvuuksia, päättyy samalla tavalla: vahvistetut havainnot todisteineen, korjaus jokaiseen ja uusintatestaus. Palvelusta toiseen vaihtelevat testattava järjestelmä ja kysymys, johon tarvitset vastauksen. Ensimmäinen askel ei maksa mitään: verkkosivuston tarkastus on maksuton.
01Mistä aloittaa
Jos sopiva palvelu ei ole ilmeinen, etsi lähin kysymys. Jos mikään ei sovi, kuvaile tilanne pyyntölomakkeella, niin ehdotamme testauksen laajuutta.
Haluamme tietää, voiko verkkosivustollemme murtautua, eikä budjettia vielä ole
Olemme julkaisemassa tuotetta ja meidän on tiedettävä, että sen voi julkaista turvallisesti
Auditoija, asiakas tai valvova viranomainen pyytää raporttia penetraatiotestistä
Emme tiedä, mitä kaikkea meiltä näkyy internetiin
Julkaisemme joka viikko, ja vuosittainen testi on aina vanhentunut
Olemme lisänneet tuotteeseen kielimallin tai agentin
Olemme ottamassa käyttöön älysopimuksia, joissa säilytetään varoja
Haluamme tietää, huomattaisiinko todellinen hyökkäys
Tutkija on ilmoittanut haavoittuvuudesta, eikä meillä ole käsittelyprosessia
Verkko, API, mobiili ja lähdekoodi
Yhden verkkosivuston maksuton ulkoinen tietoturvatarkastus ja raportti, josta maksetaan vain, jos haavoittuvuuksia löytyy.
Verkkosovellusten testaus käsin: etsimme puutteita tunnistautumisesta, pääsynhallinnasta, liiketoimintalogiikasta ja tietojen käsittelystä.
REST-, GraphQL-, gRPC- ja WebSocket-rajapintojen testaus: puutteelliset käyttöoikeustarkistukset, tietojen paljastuminen ja liiketoimintaprosessien väärinkäyttö.
iOS- ja Android-sovellusten testaus yhdessä niiden taustajärjestelmän kanssa: tietojen tallennus, tiedonsiirto, vuorovaikutus alustan kanssa ja suojaus peukalointia vastaan.
Lähdekoodin katselmointi käsin staattisen analyysin tukemana: haavoittuvuudet, joita ei näe ulkopuolelta.
Verkot, pilvialustat, verkon ulkoreuna
AWS-, Azure-, Google Cloud- ja Kubernetes-ympäristöjen arviointi: identiteetit, verkon altistuminen, tietovarastot ja polut ensimmäisestä jalansijasta täyteen hallintaan.
Verkkojen ja Active Directoryn ulkoinen ja sisäinen penetraatiotestaus: näkyvillä olevasta palvelusta tai yksittäisestä työasemasta toimialueen hallintaan.
Kartoitamme kaiken, mitä organisaatiostasi näkyy internetiin, sekä tunnetun että unohdetun, ja vahvistamme jokaisen altistuman käsin.
Polun arviointi koodimuutoksesta tuotantoon: koodivarastot, putket, ajoympäristöt, riippuvuudet ja koontiartefaktit.
Tavoitteelliset hyökkäykset ihmisiä, prosesseja ja teknologiaa vastaan
Tavoitteellinen todellisen hyökkääjän simulaatio ihmisiä, prosesseja ja teknologiaa vastaan: havaittaisiinko hyökkäys ja pysäytettäisiinkö se.
Yhteinen harjoitus: operaattorimme toteuttavat hyökkäystekniikoita yksi kerrallaan, ja puolustajasi hienosäätävät havaitsemista ja reagointia.
Hallitut tietojenkalastelu-, puhelin- ja viestikampanjat, jotka mittaavat, miten ihmiset ja prosessit reagoivat, ja joiden tulokset raportoidaan ryhmittäin eikä koskaan nimeltä.
LLM-sovellukset, älysopimukset, kryptografinen suunnittelu
LLM-sovellusten, agenttien ja MCP-integraatioiden hyökkäystestaus: kehoteinjektiot, tietovuodot, työkalujen väärinkäyttö ja karkaaminen aiotusta tehtävästä.
Älysopimusten ja protokollalogiikan auditointi rivi riviltä ennen käyttöönottoa: katselmointi käsin, invarianttitestaus ja korjausten katselmointi.
Kryptografisen suunnittelun ja toteutuksen katselmointi: protokollat, avainten hallinta, allekirjoitukset ja satunnaisarvojen tuottaminen.
Bug bounty, haavoittuvuuksien ilmoittaminen, jatkuva testaus ja compliance-testaus
Bug bounty -ohjelmasi suunnittelu, käynnistys ja hoito: käytäntö, laajuus, palkkiotaulukko, raporttien käsittely ja viestintä tutkijoiden kanssa.
Julkinen kanava ja toimiva prosessi ulkopuolelta tuleville haavoittuvuusraporteille: käytäntö, security.txt, vastaanotto, käsittely ja koordinoitu julkistaminen.
Pysyvä tiimi, joka testaa jokaisen merkittävän muutoksen ja käy verkon ulkoreunan läpi aikataulun mukaan yhden vuosiraportin sijaan.
Penetraatiotestaus, jonka laajuus ja dokumentointi kelpaavat näytöksi PCI DSS:n, SOC 2:n, ISO/IEC 27001:n, DORAn ja NIS2:n vaatimuksiin.
02Pyyntö
Viite
Säilytä viite: mainitsemme sen kaikessa myöhemmässä viestinnässä kanssasi.
Emme koskaan pyydä ensimmäisessä vastauksessa maksua, salasanoja tai etäyhteyttä.