Saugumo testavimas · Tik su savininko leidimu

Ar į jūsų svetainę galima įsilaužti? Patikriname nemokamai.

Jei problemų nerandame, ataskaitą taip pat gaunate nemokamai. Už ataskaitą mokate tik tada, kai randame problemų, o jos kaina priklauso nuo to, kiek jų yra ir kiek jos rimtos. Svetaines, taikomąsias programas, infrastruktūrą, DI sistemas ir išmaniąsias sutartis testuojame taip, kaip tai darytų tikras užpuolikas.

01Nemokama patikra

Mokate tik tada, kai randame problemą

Jūsų svetainės patikra nieko nekainuoja. Jei pažeidžiamumų nerandame, ataskaita taip pat nemokama. Už ataskaitą mokama tik tada, kai randame pažeidžiamumų, o jos kaina priklauso nuo jų skaičiaus ir pavojingumo.

  1. Atsiunčiate adresą

    Ir patvirtinate, kad svetainė yra jūsų. Prieš patikrą savininkas pasirašo leidimą, kuriame nurodyti adresas ir datos.

  2. Patikriname svetainę

    Iš išorės, taip, kaip ją mato užpuolikas, per 1–5 darbo dienas nuo leidimo pasirašymo. Be destruktyvių veiksmų ir neapkraunant serverio.

  3. Gaunate rezultatą

    Problemų nėra: nemokama ataskaita. Rasta problemų: jų skaičius, pavojingumas ir ataskaitos kaina. Ataskaitą gaunate iškart po apmokėjimo; pakartotinis testavimas po pataisymų – nemokamas.

02Principai

Teisėtumas – darbo pagrindas

Puolamasis saugumo testavimas yra paslauga tik tada, kai jam duotas leidimas. Šios taisyklės be išimčių galioja kiekvienam projektui ir kiekvienam „bug bounty“ pranešimui.

  • Pirmiausia – rašytinis leidimas

    Testavimą pradedame, kai sistemų savininkas pasirašo leidimą ir apimtį. Patikriname, ar pasirašantis asmuo turi teisę pasirašyti.

  • Apimtis – tai riba

    Liečiame tik tai, kas išvardyta, ir nieko daugiau. Trečiųjų šalių sistemas testuojame tik gavę jų operatoriaus sutikimą.

  • Tik oficialios programos

    „Bug bounty“ srityje dirbame tik oficialiose programose pripažintose platformose ir paraidžiui laikomės kiekvienos programos politikos.

  • Įrodymai, o ne nuomonė

    Apie radinį pranešame, kai jis jau atkurtas. Jame pateikiami įrodymai, poveikis, CVSS 4.0 vektorius ir šalinimo žingsniai.

  • Minimalus poveikis

    Poveikį įrodome mažiausiai invaziniu veiksmu, neliečiame gamybinės aplinkos duomenų ir sustojame, kai įvyksta sustabdymo sąlyga.

  • Konfidencialumas pagal nutylėjimą

    Radiniai priklauso klientui. Be rašytinio sutikimo niekas neatskleidžiama ir neskelbiama.

03Paslaugos

Ką testuojame

Nuo vienos žiniatinklio programos iki visapusiško priešininko imitavimo. Kiekviena paslauga turi apibrėžtą metodą, apibrėžtą rezultatą ir kainą, nustatytą prieš pradedant darbą.

  • Nemokama svetainės saugumo patikra

    Nemokama išorinė vienos svetainės saugumo patikra su ataskaita, už kurią mokama tik tada, kai randama pažeidžiamumų.

    Taikomųjų programų saugumas

  • API saugumo testavimas

    REST, GraphQL, gRPC ir WebSocket sąsajų testavimas: netinkama autorizacija, duomenų atskleidimas, piktnaudžiavimas verslo procesais.

    Taikomųjų programų saugumas

  • Kodo saugumo peržiūra

    Rankinė pirminio kodo peržiūra, paremta statine analize: ieškome pažeidžiamumų, kurių iš išorės nematyti.

    Taikomųjų programų saugumas

  • Debesijos ir „Kubernetes“ saugumo vertinimas

    „AWS“, „Azure“, „Google Cloud“ ir „Kubernetes“ aplinkų vertinimas: tapatybės, tinklo atvirumas, duomenų saugyklos ir keliai nuo įsitvirtinimo iki visiškos kontrolės.

    Infrastruktūra ir debesija

  • Infrastruktūros įsilaužimų testavimas

    Išorinis ir vidinis tinklų ir „Active Directory“ įsilaužimų testavimas: nuo viešai pasiekiamos paslaugos ar vienos darbo vietos iki domeno kontrolės.

    Infrastruktūra ir debesija

  • Išorinio atakos paviršiaus vertinimas

    Randame viską, ką jūsų organizacija atveria internetui, žinomą ir pamirštą, o kiekvieną atvirą vietą patikriname rankiniu būdu.

    Infrastruktūra ir debesija

  • CI/CD ir tiekimo grandinės saugumas

    Kelio nuo kodo pakeitimo iki gamybinės aplinkos vertinimas: repozitorijos, konvejeriai, vykdyklės, priklausomybės ir kompiliavimo artefaktai.

    Infrastruktūra ir debesija

  • „Red Team“ operacijos

    Tikslo siekiantis realaus priešininko imitavimas prieš žmones, procesus ir technologijas: tikriname, ar ataka būtų aptikta ir sustabdyta.

    Priešininko imitavimas

  • „Purple Team“ pratybos

    Bendros pratybos: mūsų specialistai vieną po kitos vykdo atakos technikas, o jūsų gynėjai derina aptikimą ir reagavimą.

    Priešininko imitavimas

  • Socialinės inžinerijos vertinimas

    Kontroliuojamos sukčiavimo el. paštu, telefonu ir žinutėmis kampanijos, kurios matuoja, kaip reaguoja žmonės ir procesai; rezultatai pateikiami pagal grupes, niekada pagal vardus.

    Priešininko imitavimas

  • DI ir LLM saugumo testavimas

    LLM programų, agentų ir MCP integracijų testavimas užpuoliko požiūriu: raginimų įterpimas, duomenų nutekėjimas, piktnaudžiavimas įrankiais ir išėjimas už numatytos užduoties ribų.

    DI, Web3 ir kriptografija

  • Išmaniųjų sutarčių auditas

    Išmaniųjų sutarčių ir protokolo logikos auditas eilutė po eilutės prieš diegimą: rankinė peržiūra, invariantų testavimas ir pataisymų peržiūra.

    DI, Web3 ir kriptografija

  • Kriptografijos peržiūra

    Kriptografinės architektūros ir jos įgyvendinimo peržiūra: protokolai, raktų valdymas, parašai ir atsitiktinių reikšmių generavimas.

    DI, Web3 ir kriptografija

  • „Bug bounty“ programos valdymas

    „Bug bounty“ programos sukūrimas, paleidimas ir valdymas: politika, apimtis, atlygių lentelė, pranešimų nagrinėjimas ir bendravimas su tyrėjais.

    Programos ir saugumo užtikrinimas

  • Pažeidžiamumų atskleidimo programa (VDP)

    Viešas kanalas ir veikiantis procesas pranešimams apie pažeidžiamumus iš išorės: politika, security.txt, pranešimų priėmimas, nagrinėjimas ir koordinuotas pažeidžiamumų atskleidimas.

    Programos ir saugumo užtikrinimas

  • Nuolatinis įsilaužimų testavimas

    Nuolatinė komanda, kuri testuoja kiekvieną reikšmingą pakeitimą ir pagal grafiką iš naujo tikrina perimetrą, užuot pateikusi vieną ataskaitą per metus.

    Programos ir saugumo užtikrinimas

04Projekto eiga

Nuo užklausos iki patikrinto pataisymo

Kaip vyksta mokamas projektas. Kiekvienas žingsnis baigiasi dokumentu, kuris lieka jums.

  1. Užklausa

    Aprašote sistemas ir tikslą. Vadybininkas atsako per 1 darbo dieną.

    • Užklausos kodas
  2. Apimties nustatymas

    Suderiname objektus, išimtis, testavimo langus, paskyras ir kontaktus. Gaunate pasiūlymą su metodika ir fiksuota kaina.

    • Pasiūlymas
  3. Leidimas

    Pasirašome konfidencialumo sutartį (NDA), paslaugų sutartį ir rašytinį leidimą. Patikriname jūsų prieglobos ir debesijos paslaugų teikėjų testavimo politikas.

    • Rašytinis leidimas, testavimo taisyklės
  4. Testavimas

    Rankinis testavimas, padedant įrankiams. Apie kritinio ir didelio pavojingumo radinius pranešame per 24 valandas nuo patvirtinimo, nelaukdami galutinės ataskaitos.

    • Skubūs pranešimai apie radinius
  5. Ataskaita ir rezultatų aptarimas

    Santrauka vadovams, techninės detalės inžinieriams ir pokalbis, kuriame ataskaitą aptariame su vadovais ir inžinieriais.

    • Ataskaita
  6. Pakartotinis testavimas

    Kai pataisymai įdiegiami, kiekvieną radinį pakartotinai patikriname per 60 dienų nuo ataskaitos pateikimo ir išduodame patvirtinimo raštą.

    • Pakartotinio testavimo ataskaita, patvirtinimo raštas
Kaip dirbame

05Rezultatas

Ataskaita, pagal kurią galima veikti

Ataskaita ir yra produktas. Prieš ją jums perduodant, ją peržiūri antras specialistas.

Santrauka vadovams
Rizika verslo kalba, sistemos būklė ir prioritetai dviejuose puslapiuose.
Apimtis ir metodas
Kas testuota, kada, iš kur, kokiomis paskyromis ir kas nepateko į apimtį.
Radiniai
Vienas įrašas kiekvienai problemai: aprašymas, įrodymai, atkūrimas, poveikis, CVSS 4.0 vektorius, CWE, pataisymas.
Atakos keliai
Kaip atskiros silpnosios vietos žingsnis po žingsnio susijungia į sistemos kompromitavimą.
Šalinimo planas
Pataisymai, surikiuoti pagal tai, kiek rizikos jie pašalina ir kiek pastangų reikalauja.
Pakartotinio testavimo rezultatai
Kiekvieno radinio būsena po pataisymo ir patvirtinimo raštas.

06Bendradarbiavimo modeliai

Kaip galime dirbti kartu

Modelis priklauso nuo sistemos brandos ir nuo to, kaip dažnai išleidžiamos jos naujos versijos.

  • Nemokama svetainės patikra

    Vienos svetainės patikra iš išorės. Dar nieko neišleidę sužinote, ar ją galima pažeisti dažnomis atakomis.

    Tinka
    Pirmas žvilgsnis į viešos svetainės saugumą.
    Kaina
    Nemokamai. Už ataskaitą mokama tik radus pažeidžiamumų; jos kaina priklauso nuo jų skaičiaus ir pavojingumo.
  • Fiksuotos apimties vertinimas

    Apibrėžtas objektų rinkinys testuojamas vieną kartą, su ataskaita ir pakartotiniu testavimu.

    Tinka
    Naujos versijos, auditai, išsamus patikrinimas (angl. due diligence), atitikties terminai.
    Kaina
    Fiksuota kaina už suderintą apimtį.
  • Nuolatinis testavimas

    Nuolatinė komanda testuoja kiekvieną reikšmingą pakeitimą ir pagal grafiką iš naujo tikrina perimetrą.

    Tinka
    Produktai, kurių naujos versijos išleidžiamos kas savaitę.
    Kaina
    Mėnesinis mokestis už suderintą testavimo apimtį.
  • Mokėjimas už rezultatą

    Privati, laiko ribota mūsų komandos pažeidžiamumų paieška. Mokate už patvirtintus pažeidžiamumus pagal iš anksto suderintą atlygių lentelę.

    Tinka
    Brandžios sistemos, kurios jau buvo testuotos.
    Kaina
    Atlygis už kiekvieną patvirtintą radinį, neviršijant biudžeto ribos.
  • Programos valdymas

    Sukuriame, paleidžiame ir valdome jūsų „bug bounty“ arba pažeidžiamumų atskleidimo programą: politiką, apimtį, pranešimų nagrinėjimą ir bendravimą su tyrėjais.

    Tinka
    Įmonės, kurios atsiveria išoriniams tyrėjams.
    Kaina
    Parengimo mokestis ir mėnesinis valdymo mokestis.

07Bug bounty

Platforma, kurioje už pažeidžiamumus mokama oficialiai

Savininkai skelbia programas ir nurodo atlygį. Tyrėjai praneša apie pažeidžiamumus per mus, o atlygį jiems išmokame mes. Patikriname savininką, išnagrinėjame kiekvieną pranešimą ir atsakome už pinigus.

  • Programa skelbiama tik tada, kai savininkas dokumentais patvirtina, kad sistema yra jo.
  • Atlygius nustato savininkas. Tyrėjas gauna visą atlygį.
  • Mūsų komisinis mokestis – 20 % kiekvieno atlygio, jį moka savininkas.
  • Kiekvienas pranešimas išnagrinėjamas, atkuriamas ir įvertinamas pagal CVSS 4.0 skalę.
  • Pranešimas lieka tarp tyrėjo, savininko ir mūsų.

08Standartai

Metodai, kuriuos galite patikrinti

Dirbame pagal viešus standartus, nurodome jų versiją ir susiejame su jais radinius. Laikytis standarto nėra tas pats, kas turėti jo sertifikatą: sertifikatas šioje svetainėje nurodomas tik kartu su nuoroda, kur jį galima patikrinti.

Metodika

09Klausimai

Ko klausiama prieš kiekvieną pirmąjį projektą

Ar svetainės patikra tikrai nemokama?

Taip. Pati patikra nieko nekainuoja, kaip ir ataskaita, jei pažeidžiamumų nerandame. Jei randame pažeidžiamumų, jų skaičių ir pavojingumą sužinote nemokamai ir sprendžiate, ar pirkti ataskaitą; jos kaina priklauso nuo radinių skaičiaus ir pavojingumo.

Ar įsilaužimų testavimas teisėtas?

Taip, jei sistemos savininkas tam davė rašytinį leidimą. Be leidimo tie patys veiksmai daugumoje jurisdikcijų yra nusikalstama veika. Todėl kiekvienas projektas prasideda rašytiniu leidimu ir apimtimi, o mes patikriname, ar pasirašantis asmuo turi teisę pasirašyti.

Kuo įsilaužimų testas skiriasi nuo „bug bounty“?

Įsilaužimų testas – tai laiko ribotas vertinimas, kurį pagal suderintą apimtį atlieka samdoma komanda; ataskaitoje aprašoma viskas, kas testuota. „Bug bounty“ – tai neterminuota programa, kurioje nepriklausomi tyrėjai gauna atlygį už pagrįstus radinius. Pirmasis suteikia saugumo užtikrinimą tam tikru momentu, antroji leidžia nuolat aptikti pažeidžiamumus. Brandžios organizacijos taiko abu būdus.

Ar testavimas sutrikdys gamybinės aplinkos veikimą?

Kas leidžiama, apibrėžia testavimo taisyklės: testavimo langai, užklausų dažnis, neleidžiamos technikos ir sustabdymo sąlygos. Paslaugos trikdymo (DoS) testų niekada neatliekame, nebent to paprašote raštu. Pastebėję nestabilumą, sustojame ir skambiname jūsų kontaktiniam asmeniui.

Kaip nustatoma kaina?

Pagal apimties dydį ir sudėtingumą, testavimo gylį ir suteiktą prieigą. Nustatę apimtį, pateikiame fiksuotą kainą; ji keičiasi tik pasikeitus apimčiai.

Kas nutinka mūsų duomenims?

Renkame tik tiek įrodymų, kiek reikia radiniui įrodyti. Darbinius duomenis saugome užšifruotus ir sunaikiname praėjus 30 dienų nuo projekto užbaigimo. Ataskaitas perduodame iš anksto suderintu saugiu kanalu.

Ar pasirašote NDA?

Taip. NDA pasirašome prieš jums pateikiant bet kokias detales apie savo sistemas.

DUK

10Užklausa

Papasakokite, ką reikia testuoti

  • Svetainės patikra nemokama
  • Atsakymas per 1 darbo dieną
  • NDA prieš bet kokias technines detales
  • Fiksuota mokamų projektų kaina
  • Jokių įsipareigojimų

Užklausa dėl vertinimo

Aprašykite sistemas ir tikslą. Vadybininkas atsakys per 1 darbo dieną: užduos patikslinančių klausimų ir pasiūlys kitą žingsnį.

Kam atsakyti

Atsakysime šiuo adresu, jei nepasirinksite kito kanalo.

Individualus verslininkas įrašo savo vardą ir pavardę.

Pageidaujamas ryšio kanalas
Ką vertinti
Dominančios paslaugos

Pasirinkite visas tinkamas.

Nemokama patikra

Jūsų svetainę patikriname nemokamai

Jei problemų nerandame, ataskaitą taip pat gaunate nemokamai. Už ataskaitą mokate tik tada, kai randame problemų, o jos kaina priklauso nuo jų skaičiaus ir pavojingumo.

Nemokamos svetainės saugumo patikros sąlygos

Taikomųjų programų saugumas

Infrastruktūra ir debesija

Priešininko imitavimas

DI, Web3 ir kriptografija

Programos ir saugumo užtikrinimas

Taikomųjų programų saugumas

Nemokama svetainės saugumo patikra

Į jūsų svetainę žiūrime iš išorės, kaip į ją žiūri užpuolikas, ir tikriname, ar į ją galima įsilaužti: ieškome silpnų nustatymų, pasenusios programinės įrangos, viešai pasiekiamų failų, nesaugių formų. Patikra nemokama.

Taikomųjų programų saugumas

Žiniatinklio programų įsilaužimų testavimas

Bandome įsilaužti į jūsų žiniatinklio programą taip, kaip tai darytų tikras užpuolikas: prisijungti prie kitų žmonių paskyrų, perskaityti kitų klientų duomenis, pakeisti kainas ar užsakymus. Sužinote, kas įmanoma, anksčiau nei nusikaltėliai.

Taikomųjų programų saugumas

API saugumo testavimas

API – tai kanalas, kuriuo jūsų programėlė, svetainė ir partneriai keičiasi duomenimis su jūsų serveriais. Tikriname, ar niekas negali juo pasinaudoti ir perskaityti ar pakeisti ne savo duomenų.

Taikomųjų programų saugumas

Mobiliųjų programėlių įsilaužimų testavimas

Tiriame jūsų „iOS“ ar „Android“ programėlę ir už jos esančius serverius: ką programėlė laiko telefone, ką iš jos galima išgauti ir ar galima suklastoti jos užklausas.

Taikomųjų programų saugumas

Kodo saugumo peržiūra

Mūsų specialistai skaito jūsų produkto pirminį kodą ir randa klaidas, dėl kurių galima įsilaužti, taip pat tas, kurių iš išorės nematyti.

Infrastruktūra ir debesija

Debesijos ir „Kubernetes“ saugumo vertinimas

Tikriname, kaip sukonfigūruota jūsų debesija („AWS“, „Azure“, „Google Cloud“, „Kubernetes“): kas prie ko turi prieigą, kurie duomenys atviri internetui ir kaip toli užpuolikas nueina po pirmosios klaidos.

Infrastruktūra ir debesija

Infrastruktūros įsilaužimų testavimas

Testuojame jūsų serverius ir biuro tinklą iš išorės ir iš vidaus: ar užpuolikas gali patekti į vidų, o patekęs – pasiekti apskaitos sistemą, paštą ar atsargines kopijas.

Infrastruktūra ir debesija

Išorinio atakos paviršiaus vertinimas

Randame viską, ką jūsų įmonė atveria internetui, įskaitant tai, kas pamiršta: senas svetaines, testinius serverius, nutekėjusius slaptažodžius. Tada parodome, ką iš to galima atakuoti.

Infrastruktūra ir debesija

CI/CD ir tiekimo grandinės saugumas

Tikriname kelią, kuriuo jūsų kodas keliauja nuo kūrėjo iki kliento: kompiliavimo serverius, trečiųjų šalių bibliotekas, prieigos raktus. Kas valdo šį kelią, tas valdo ir jūsų produktą.

Priešininko imitavimas

„Red Team“ operacijos

Didelio masto pratybos. Mūsų komanda vaidina tikrą užpuoliką, turintį tikslą, pavyzdžiui, pasiekti klientų duomenis, o jūs matote, ar jūsų gynyba jį pastebi ir sustabdo.

Priešininko imitavimas

„Purple Team“ pratybos

Mūsų atakuojančioji komanda ir jūsų gynėjai dirba kartu: parodome atakos techniką, jūsų komanda tikrina, ar ją mato, o stebėsenos trūkumai pašalinami vietoje.

Priešininko imitavimas

Socialinės inžinerijos vertinimas

Testuojame žmones, o ne mašinas: apgaulingus el. laiškus, skambučius ir žinutes, kuriais užpuolikai išvilioja slaptažodžius. Sužinote, kiek darbuotojų būtų apgauti ir ko reikia juos mokyti.

DI, Web3 ir kriptografija

DI ir LLM saugumo testavimas

Jei jūsų produkte yra pokalbių robotas ar kitas DI modelis, tikriname, ar jį galima įkalbėti atskleisti konfidencialius duomenis, pažeisti savo paties taisykles ar veikti kieno nors kito vardu.

DI, Web3 ir kriptografija

Išmaniųjų sutarčių auditas

Kol išmaniojoje sutartyje dar nelaikomi pinigai, ieškome jos kodo klaidų, kurios leistų kam nors išsiimti ar įšaldyti lėšas. Po diegimo tokių klaidų ištaisyti nebegalima.

DI, Web3 ir kriptografija

Kriptografijos peržiūra

Tikriname, kaip jūsų produktas šifruoja duomenis ir saugo raktus: ar pasirinkti tinkami algoritmai ir ar jie taikomi teisingai. Klaida čia padaro šifravimą beverčiu.

Programos ir saugumo užtikrinimas

„Bug bounty“ programos valdymas

„Bug bounty“ programoje nepriklausomi tyrėjai ieško pažeidžiamumų jūsų produkte ir gauna atlygį už kiekvieną rastą pažeidžiamumą. Tokią programą jums paleidžiame ir valdome.

Programos ir saugumo užtikrinimas

Pažeidžiamumų atskleidimo programa (VDP)

Viešas puslapis ir tvarka, kurie tyrėjams paaiškina, kaip saugiai pranešti jums apie pažeidžiamumą. Be jų pranešimai pasimeta arba ateina kaip grasinimai. Sukuriame šį procesą ir tvarkome gaunamus pranešimus.

Programos ir saugumo užtikrinimas

Nuolatinis įsilaužimų testavimas

Užuot testavę kartą per metus, visus metus testuojame kiekvieną reikšmingą jūsų produkto pakeitimą, kad naujas pažeidžiamumas nelauktų mėnesių, kol bus rastas.

Programos ir saugumo užtikrinimas

Įsilaužimų testavimas pagal atitikties reikalavimus

Įsilaužimų testas, organizuojamas taip, kad jo ataskaitą priimtų auditorius, reguliuotojas ar didelis klientas: PCI DSS, DORA, NIS2, ISO/IEC 27001, SOC 2.

Dominančios paslaugos

Dar nežinau

Pasirinkite šį variantą, jei nežinote, kokios paslaugos jums reikia. Aprašykite užduotį savais žodžiais, o specialistas atsakyme pasiūlys paslaugą.

Svetainės arba pagrindinės testuojamos sistemos domenas arba URL, pavyzdžiui, app.example.com.

Ką reikia testuoti, kodėl dabar, ar yra terminas arba atitikties reikalavimas. Nenurodykite slaptažodžių, raktų ar pažeidžiamumų detalių.

Patvirtinimai

Per šią formą nesiųskite prisijungimo duomenų, raktų ar pažeidžiamumo detalių. Dėl saugaus kanalo susitarsime po pirmojo atsakymo.

Automatinė apsaugos nuo piktnaudžiavimo patikra