Nemokama svetainės saugumo patikra
Nemokama išorinė vienos svetainės saugumo patikra su ataskaita, už kurią mokama tik tada, kai randama pažeidžiamumų.
Taikomųjų programų saugumas
Saugumo testavimas · Tik su savininko leidimu
Jei problemų nerandame, ataskaitą taip pat gaunate nemokamai. Už ataskaitą mokate tik tada, kai randame problemų, o jos kaina priklauso nuo to, kiek jų yra ir kiek jos rimtos. Svetaines, taikomąsias programas, infrastruktūrą, DI sistemas ir išmaniąsias sutartis testuojame taip, kaip tai darytų tikras užpuolikas.
01Nemokama patikra
Jūsų svetainės patikra nieko nekainuoja. Jei pažeidžiamumų nerandame, ataskaita taip pat nemokama. Už ataskaitą mokama tik tada, kai randame pažeidžiamumų, o jos kaina priklauso nuo jų skaičiaus ir pavojingumo.
Ir patvirtinate, kad svetainė yra jūsų. Prieš patikrą savininkas pasirašo leidimą, kuriame nurodyti adresas ir datos.
Iš išorės, taip, kaip ją mato užpuolikas, per 1–5 darbo dienas nuo leidimo pasirašymo. Be destruktyvių veiksmų ir neapkraunant serverio.
Problemų nėra: nemokama ataskaita. Rasta problemų: jų skaičius, pavojingumas ir ataskaitos kaina. Ataskaitą gaunate iškart po apmokėjimo; pakartotinis testavimas po pataisymų – nemokamas.
02Principai
Puolamasis saugumo testavimas yra paslauga tik tada, kai jam duotas leidimas. Šios taisyklės be išimčių galioja kiekvienam projektui ir kiekvienam „bug bounty“ pranešimui.
Testavimą pradedame, kai sistemų savininkas pasirašo leidimą ir apimtį. Patikriname, ar pasirašantis asmuo turi teisę pasirašyti.
Liečiame tik tai, kas išvardyta, ir nieko daugiau. Trečiųjų šalių sistemas testuojame tik gavę jų operatoriaus sutikimą.
„Bug bounty“ srityje dirbame tik oficialiose programose pripažintose platformose ir paraidžiui laikomės kiekvienos programos politikos.
Apie radinį pranešame, kai jis jau atkurtas. Jame pateikiami įrodymai, poveikis, CVSS 4.0 vektorius ir šalinimo žingsniai.
Poveikį įrodome mažiausiai invaziniu veiksmu, neliečiame gamybinės aplinkos duomenų ir sustojame, kai įvyksta sustabdymo sąlyga.
Radiniai priklauso klientui. Be rašytinio sutikimo niekas neatskleidžiama ir neskelbiama.
03Paslaugos
Nuo vienos žiniatinklio programos iki visapusiško priešininko imitavimo. Kiekviena paslauga turi apibrėžtą metodą, apibrėžtą rezultatą ir kainą, nustatytą prieš pradedant darbą.
Nemokama išorinė vienos svetainės saugumo patikra su ataskaita, už kurią mokama tik tada, kai randama pažeidžiamumų.
Taikomųjų programų saugumas
Žiniatinklio programas testuojame rankiniu būdu ir ieškome autentifikavimo, prieigos kontrolės, verslo logikos ir duomenų tvarkymo trūkumų.
Taikomųjų programų saugumas
REST, GraphQL, gRPC ir WebSocket sąsajų testavimas: netinkama autorizacija, duomenų atskleidimas, piktnaudžiavimas verslo procesais.
Taikomųjų programų saugumas
„iOS“ ir „Android“ programėlių testavimas kartu su jų serverine dalimi: duomenų saugojimas, perdavimas, sąveika su platforma ir atsparumas modifikavimui.
Taikomųjų programų saugumas
Rankinė pirminio kodo peržiūra, paremta statine analize: ieškome pažeidžiamumų, kurių iš išorės nematyti.
Taikomųjų programų saugumas
„AWS“, „Azure“, „Google Cloud“ ir „Kubernetes“ aplinkų vertinimas: tapatybės, tinklo atvirumas, duomenų saugyklos ir keliai nuo įsitvirtinimo iki visiškos kontrolės.
Infrastruktūra ir debesija
Išorinis ir vidinis tinklų ir „Active Directory“ įsilaužimų testavimas: nuo viešai pasiekiamos paslaugos ar vienos darbo vietos iki domeno kontrolės.
Infrastruktūra ir debesija
Randame viską, ką jūsų organizacija atveria internetui, žinomą ir pamirštą, o kiekvieną atvirą vietą patikriname rankiniu būdu.
Infrastruktūra ir debesija
Kelio nuo kodo pakeitimo iki gamybinės aplinkos vertinimas: repozitorijos, konvejeriai, vykdyklės, priklausomybės ir kompiliavimo artefaktai.
Infrastruktūra ir debesija
Tikslo siekiantis realaus priešininko imitavimas prieš žmones, procesus ir technologijas: tikriname, ar ataka būtų aptikta ir sustabdyta.
Priešininko imitavimas
Bendros pratybos: mūsų specialistai vieną po kitos vykdo atakos technikas, o jūsų gynėjai derina aptikimą ir reagavimą.
Priešininko imitavimas
Kontroliuojamos sukčiavimo el. paštu, telefonu ir žinutėmis kampanijos, kurios matuoja, kaip reaguoja žmonės ir procesai; rezultatai pateikiami pagal grupes, niekada pagal vardus.
Priešininko imitavimas
LLM programų, agentų ir MCP integracijų testavimas užpuoliko požiūriu: raginimų įterpimas, duomenų nutekėjimas, piktnaudžiavimas įrankiais ir išėjimas už numatytos užduoties ribų.
DI, Web3 ir kriptografija
Išmaniųjų sutarčių ir protokolo logikos auditas eilutė po eilutės prieš diegimą: rankinė peržiūra, invariantų testavimas ir pataisymų peržiūra.
DI, Web3 ir kriptografija
Kriptografinės architektūros ir jos įgyvendinimo peržiūra: protokolai, raktų valdymas, parašai ir atsitiktinių reikšmių generavimas.
DI, Web3 ir kriptografija
„Bug bounty“ programos sukūrimas, paleidimas ir valdymas: politika, apimtis, atlygių lentelė, pranešimų nagrinėjimas ir bendravimas su tyrėjais.
Programos ir saugumo užtikrinimas
Viešas kanalas ir veikiantis procesas pranešimams apie pažeidžiamumus iš išorės: politika, security.txt, pranešimų priėmimas, nagrinėjimas ir koordinuotas pažeidžiamumų atskleidimas.
Programos ir saugumo užtikrinimas
Nuolatinė komanda, kuri testuoja kiekvieną reikšmingą pakeitimą ir pagal grafiką iš naujo tikrina perimetrą, užuot pateikusi vieną ataskaitą per metus.
Programos ir saugumo užtikrinimas
Įsilaužimų testavimas, kurio apimtis nustatoma ir rezultatai dokumentuojami taip, kad tiktų kaip įrodymas pagal PCI DSS, SOC 2, ISO/IEC 27001, DORA ir NIS2.
Programos ir saugumo užtikrinimas
04Projekto eiga
Kaip vyksta mokamas projektas. Kiekvienas žingsnis baigiasi dokumentu, kuris lieka jums.
Aprašote sistemas ir tikslą. Vadybininkas atsako per 1 darbo dieną.
Suderiname objektus, išimtis, testavimo langus, paskyras ir kontaktus. Gaunate pasiūlymą su metodika ir fiksuota kaina.
Pasirašome konfidencialumo sutartį (NDA), paslaugų sutartį ir rašytinį leidimą. Patikriname jūsų prieglobos ir debesijos paslaugų teikėjų testavimo politikas.
Rankinis testavimas, padedant įrankiams. Apie kritinio ir didelio pavojingumo radinius pranešame per 24 valandas nuo patvirtinimo, nelaukdami galutinės ataskaitos.
Santrauka vadovams, techninės detalės inžinieriams ir pokalbis, kuriame ataskaitą aptariame su vadovais ir inžinieriais.
Kai pataisymai įdiegiami, kiekvieną radinį pakartotinai patikriname per 60 dienų nuo ataskaitos pateikimo ir išduodame patvirtinimo raštą.
05Rezultatas
Ataskaita ir yra produktas. Prieš ją jums perduodant, ją peržiūri antras specialistas.
06Bendradarbiavimo modeliai
Modelis priklauso nuo sistemos brandos ir nuo to, kaip dažnai išleidžiamos jos naujos versijos.
Vienos svetainės patikra iš išorės. Dar nieko neišleidę sužinote, ar ją galima pažeisti dažnomis atakomis.
Apibrėžtas objektų rinkinys testuojamas vieną kartą, su ataskaita ir pakartotiniu testavimu.
Nuolatinė komanda testuoja kiekvieną reikšmingą pakeitimą ir pagal grafiką iš naujo tikrina perimetrą.
Privati, laiko ribota mūsų komandos pažeidžiamumų paieška. Mokate už patvirtintus pažeidžiamumus pagal iš anksto suderintą atlygių lentelę.
Sukuriame, paleidžiame ir valdome jūsų „bug bounty“ arba pažeidžiamumų atskleidimo programą: politiką, apimtį, pranešimų nagrinėjimą ir bendravimą su tyrėjais.
07Bug bounty
Savininkai skelbia programas ir nurodo atlygį. Tyrėjai praneša apie pažeidžiamumus per mus, o atlygį jiems išmokame mes. Patikriname savininką, išnagrinėjame kiekvieną pranešimą ir atsakome už pinigus.
08Standartai
Dirbame pagal viešus standartus, nurodome jų versiją ir susiejame su jais radinius. Laikytis standarto nėra tas pats, kas turėti jo sertifikatą: sertifikatas šioje svetainėje nurodomas tik kartu su nuoroda, kur jį galima patikrinti.
Žiniatinklio programų ir API testavimo atvejai.
OWASP Foundation
Reikalavimai, pagal kuriuos tikrinama taikomoji programa.
OWASP Foundation
„iOS“ ir „Android“ programėlių testavimo procedūros.
OWASP Foundation
Kritiškiausios API rizikos.
OWASP Foundation
PTESv1.0
Projekto etapai: nuo pasirengimo iki ataskaitos.
PTES Team
Techninio testavimo planavimas, taisyklės ir vykdymas.
NIST
Priešininko technikų katalogas, naudojamas operacijoms planuoti ir aptikimo aprėpčiai pateikti ataskaitose.
The MITRE Corporation
Grėsmėmis pagrįstų „Red Team“ testų struktūra: grėsmių žvalgyba, „Red Team“ etapas, užbaigimas.
European Central Bank
Kritiškiausios kalbos modeliais pagrįstų taikomųjų programų rizikos.
OWASP Gen AI Security Project
Prieš DI sistemas nukreiptų priešininko technikų katalogas.
The MITRE Corporation
Kiekvieno radinio pavojingumo balas ir vektorius.
FIRST
Kiekvieną radinį lemiančios silpnosios vietos klasė.
The MITRE Corporation
09Klausimai
Taip. Pati patikra nieko nekainuoja, kaip ir ataskaita, jei pažeidžiamumų nerandame. Jei randame pažeidžiamumų, jų skaičių ir pavojingumą sužinote nemokamai ir sprendžiate, ar pirkti ataskaitą; jos kaina priklauso nuo radinių skaičiaus ir pavojingumo.
Taip, jei sistemos savininkas tam davė rašytinį leidimą. Be leidimo tie patys veiksmai daugumoje jurisdikcijų yra nusikalstama veika. Todėl kiekvienas projektas prasideda rašytiniu leidimu ir apimtimi, o mes patikriname, ar pasirašantis asmuo turi teisę pasirašyti.
Įsilaužimų testas – tai laiko ribotas vertinimas, kurį pagal suderintą apimtį atlieka samdoma komanda; ataskaitoje aprašoma viskas, kas testuota. „Bug bounty“ – tai neterminuota programa, kurioje nepriklausomi tyrėjai gauna atlygį už pagrįstus radinius. Pirmasis suteikia saugumo užtikrinimą tam tikru momentu, antroji leidžia nuolat aptikti pažeidžiamumus. Brandžios organizacijos taiko abu būdus.
Kas leidžiama, apibrėžia testavimo taisyklės: testavimo langai, užklausų dažnis, neleidžiamos technikos ir sustabdymo sąlygos. Paslaugos trikdymo (DoS) testų niekada neatliekame, nebent to paprašote raštu. Pastebėję nestabilumą, sustojame ir skambiname jūsų kontaktiniam asmeniui.
Pagal apimties dydį ir sudėtingumą, testavimo gylį ir suteiktą prieigą. Nustatę apimtį, pateikiame fiksuotą kainą; ji keičiasi tik pasikeitus apimčiai.
Renkame tik tiek įrodymų, kiek reikia radiniui įrodyti. Darbinius duomenis saugome užšifruotus ir sunaikiname praėjus 30 dienų nuo projekto užbaigimo. Ataskaitas perduodame iš anksto suderintu saugiu kanalu.
Taip. NDA pasirašome prieš jums pateikiant bet kokias detales apie savo sistemas.
10Užklausa
Užklausos kodas
Išsaugokite šį kodą: toliau bendraudami su jumis visada jį nurodysime.
Pirmajame atsakyme niekada neprašome apmokėjimo, slaptažodžių ar nuotolinės prieigos.