Kas vyksta, kai paspaudžiate „Siųsti“

Jokių staigmenų: kiekvienas žingsnis, kas ką daro ir kokiu dokumentu žingsnis baigiasi.

01Žingsniai

Žingsnis po žingsnio: kas ką daro

  1. Užklausa

    Sistemas ir tikslą aprašote šios svetainės formoje.

    Jūs
    Aprašote sistemą, tikslą ir terminą.
    Mes
    Atsakome per 1 darbo dieną, užduodame klausimų ir pasiūlome pokalbio laiką.
  2. Apimties aptarimas

    Pokalbis su techniniu specialistu, jei pageidaujate, pasirašius konfidencialumo sutartį (NDA).

    Jūs
    Parodote sistemą ir įvardijate apribojimus.
    Mes
    Pasiūlome apimtį, gylį ir testo tipą.
  3. Pasiūlymas

    Dokumentas, kuriame nurodyti apimtis, metodas, grafikas, komanda ir fiksuota kaina.

    Jūs
    Peržiūrite ir patvirtinate.
    Mes
    Atsakome į klausimus ir pritaikome apimtį biudžetui.
  4. Leidimas

    Pasirašoma sutartis, NDA, rašytinis leidimas ir testavimo taisyklės. Surenkami trečiųjų šalių sutikimai.

    Jūs
    Pasirašote kaip sistemų savininkas; pateikiate paskyras ir kontaktus.
    Mes
    Patikriname teisę pasirašyti ir jūsų paslaugų teikėjų testavimo politikas.
  5. Testavimas

    Darbas pradedamas suderintą dieną. Turite tiesioginį ryšio kanalą su pagrindiniu testuotoju.

    Jūs
    Pasirūpinate, kad kontaktiniai asmenys būtų pasiekiami; pranešate mums apie sistemos pakeitimus.
    Mes
    Testuojame, apie skubius radinius pranešame per 24 valandas nuo patvirtinimo, informuojame apie darbų eigą.
  6. Ataskaita, aptarimas ir pakartotinis testavimas

    Ataskaita perduodama saugiu kanalu ir pristatoma per pokalbį. Jums ištaisius radinius, kiekvienas jų testuojamas pakartotinai.

    Jūs
    Ištaisote ir paprašote pakartotinio testavimo per 60 dienų nuo ataskaitos pateikimo.
    Mes
    Pakartotinai testuojame, išduodame patvirtinimo raštą, darbinius duomenis sunaikiname praėjus 30 dienų nuo projekto užbaigimo.

02Modeliai

Bendradarbiavimo modeliai

Modelis priklauso nuo sistemos brandos ir nuo to, kaip dažnai išleidžiamos jos naujos versijos.

  • Nemokama svetainės patikra

    Vienos svetainės patikra iš išorės. Dar nieko neišleidę sužinote, ar ją galima pažeisti dažnomis atakomis.

    Tinka
    Pirmas žvilgsnis į viešos svetainės saugumą.
    Kaina
    Nemokamai. Už ataskaitą mokama tik radus pažeidžiamumų; jos kaina priklauso nuo jų skaičiaus ir pavojingumo.
  • Fiksuotos apimties vertinimas

    Apibrėžtas objektų rinkinys testuojamas vieną kartą, su ataskaita ir pakartotiniu testavimu.

    Tinka
    Naujos versijos, auditai, išsamus patikrinimas (angl. due diligence), atitikties terminai.
    Kaina
    Fiksuota kaina už suderintą apimtį.
  • Nuolatinis testavimas

    Nuolatinė komanda testuoja kiekvieną reikšmingą pakeitimą ir pagal grafiką iš naujo tikrina perimetrą.

    Tinka
    Produktai, kurių naujos versijos išleidžiamos kas savaitę.
    Kaina
    Mėnesinis mokestis už suderintą testavimo apimtį.
  • Mokėjimas už rezultatą

    Privati, laiko ribota mūsų komandos pažeidžiamumų paieška. Mokate už patvirtintus pažeidžiamumus pagal iš anksto suderintą atlygių lentelę.

    Tinka
    Brandžios sistemos, kurios jau buvo testuotos.
    Kaina
    Atlygis už kiekvieną patvirtintą radinį, neviršijant biudžeto ribos.
  • Programos valdymas

    Sukuriame, paleidžiame ir valdome jūsų „bug bounty“ arba pažeidžiamumų atskleidimo programą: politiką, apimtį, pranešimų nagrinėjimą ir bendravimą su tyrėjais.

    Tinka
    Įmonės, kurios atsiveria išoriniams tyrėjams.
    Kaina
    Parengimo mokestis ir mėnesinis valdymo mokestis.

03Kaina

Nuo ko priklauso kaina

Kainoraščio neskelbiame, nes dvi tos pačios rūšies taikomosios programos dydžiu gali skirtis dešimt kartų. Lemia šie veiksniai. Nustačius apimtį, kaina fiksuojama.

  • Apimties dydis

    Taikomųjų programų, vaidmenų, galinių taškų, mazgų, išmaniųjų sutarčių ar kodo eilučių skaičius.

  • Gylis

    Bazinis dažnų silpnųjų vietų vertinimas arba išsamus testas, apimantis logiką ir pažeidžiamumų grandines.

  • Prieiga

    Testuojant su paskyromis, dokumentacija ir pirminiu kodu per dieną randama daugiau nei testuojant aklai.

  • Apribojimai

    Naktiniai testavimo langai, testavimas tik gamybinėje aplinkoje ir darbas vietoje reikalauja daugiau pastangų.

  • Įrodymai

    Atitikties skyriai, segmentavimo testai ir patvirtinimo raštai trečiosioms šalims.

  • Skubumas

    Pradžia per kelias dienas reiškia, kad reikia pertvarkyti kitus darbus.

Pasiūlyme nurodyta kaina yra fiksuota. Ji keičiasi tik pasikeitus apimčiai ir tik gavus jūsų rašytinį pritarimą. Svetainės patikra nemokama: jos sąlygos ir jos ataskaitos kaina nustatytos nemokamos svetainės saugumo patikros sąlygose.

04Dokumentai

Ką pasirašote ir kodėl

Būtent dokumentai skiria įsilaužimų testą nuo įsibrovimo.

  • Konfidencialumo sutartis

    Pasirašoma prieš jums pateikiant bet kokias detales. Ji apima viską, ką sužinome, įskaitant tai, kad esate mūsų klientas.

  • Sutartis

    Apimtis, grafikas, kaina, atsakomybė, konfidencialumas ir duomenų apsauga.

  • Rašytinis leidimas

    Sistemų savininko pareiškimas, leidžiantis atlikti testą. Jame nurodyti objektai, datos ir testuotojai, ir būtent jis daro testą teisėtą.

  • Testavimo taisyklės

    Leidžiamos ir neleidžiamos technikos, testavimo langai, sustabdymo sąlygos, kontaktai ir jautrių duomenų tvarkymas.

  • Trečiųjų šalių sutikimai

    Prieglobos, debesijos ir SaaS paslaugų teikėjai, kurių sistemas paliečia testas. Patikriname jų testavimo politikas ir gauname sutikimą, kai jo reikia.

  • Duomenų tvarkymo sutartis

    Jei testuojant galima susidurti su asmens duomenimis: duomenų tvarkymo sąlygos pagal jums taikomą duomenų apsaugos teisę.

05Užklausa

Papasakokite, ką reikia testuoti

  • Svetainės patikra nemokama
  • Atsakymas per 1 darbo dieną
  • NDA prieš bet kokias technines detales
  • Fiksuota mokamų projektų kaina
  • Jokių įsipareigojimų

Užklausa dėl vertinimo

Aprašykite sistemas ir tikslą. Vadybininkas atsakys per 1 darbo dieną: užduos patikslinančių klausimų ir pasiūlys kitą žingsnį.

Kam atsakyti

Atsakysime šiuo adresu, jei nepasirinksite kito kanalo.

Individualus verslininkas įrašo savo vardą ir pavardę.

Pageidaujamas ryšio kanalas
Ką vertinti
Dominančios paslaugos

Pasirinkite visas tinkamas.

Nemokama patikra

Jūsų svetainę patikriname nemokamai

Jei problemų nerandame, ataskaitą taip pat gaunate nemokamai. Už ataskaitą mokate tik tada, kai randame problemų, o jos kaina priklauso nuo jų skaičiaus ir pavojingumo.

Nemokamos svetainės saugumo patikros sąlygos

Taikomųjų programų saugumas

Infrastruktūra ir debesija

Priešininko imitavimas

DI, Web3 ir kriptografija

Programos ir saugumo užtikrinimas

Taikomųjų programų saugumas

Nemokama svetainės saugumo patikra

Į jūsų svetainę žiūrime iš išorės, kaip į ją žiūri užpuolikas, ir tikriname, ar į ją galima įsilaužti: ieškome silpnų nustatymų, pasenusios programinės įrangos, viešai pasiekiamų failų, nesaugių formų. Patikra nemokama.

Taikomųjų programų saugumas

Žiniatinklio programų įsilaužimų testavimas

Bandome įsilaužti į jūsų žiniatinklio programą taip, kaip tai darytų tikras užpuolikas: prisijungti prie kitų žmonių paskyrų, perskaityti kitų klientų duomenis, pakeisti kainas ar užsakymus. Sužinote, kas įmanoma, anksčiau nei nusikaltėliai.

Taikomųjų programų saugumas

API saugumo testavimas

API – tai kanalas, kuriuo jūsų programėlė, svetainė ir partneriai keičiasi duomenimis su jūsų serveriais. Tikriname, ar niekas negali juo pasinaudoti ir perskaityti ar pakeisti ne savo duomenų.

Taikomųjų programų saugumas

Mobiliųjų programėlių įsilaužimų testavimas

Tiriame jūsų „iOS“ ar „Android“ programėlę ir už jos esančius serverius: ką programėlė laiko telefone, ką iš jos galima išgauti ir ar galima suklastoti jos užklausas.

Taikomųjų programų saugumas

Kodo saugumo peržiūra

Mūsų specialistai skaito jūsų produkto pirminį kodą ir randa klaidas, dėl kurių galima įsilaužti, taip pat tas, kurių iš išorės nematyti.

Infrastruktūra ir debesija

Debesijos ir „Kubernetes“ saugumo vertinimas

Tikriname, kaip sukonfigūruota jūsų debesija („AWS“, „Azure“, „Google Cloud“, „Kubernetes“): kas prie ko turi prieigą, kurie duomenys atviri internetui ir kaip toli užpuolikas nueina po pirmosios klaidos.

Infrastruktūra ir debesija

Infrastruktūros įsilaužimų testavimas

Testuojame jūsų serverius ir biuro tinklą iš išorės ir iš vidaus: ar užpuolikas gali patekti į vidų, o patekęs – pasiekti apskaitos sistemą, paštą ar atsargines kopijas.

Infrastruktūra ir debesija

Išorinio atakos paviršiaus vertinimas

Randame viską, ką jūsų įmonė atveria internetui, įskaitant tai, kas pamiršta: senas svetaines, testinius serverius, nutekėjusius slaptažodžius. Tada parodome, ką iš to galima atakuoti.

Infrastruktūra ir debesija

CI/CD ir tiekimo grandinės saugumas

Tikriname kelią, kuriuo jūsų kodas keliauja nuo kūrėjo iki kliento: kompiliavimo serverius, trečiųjų šalių bibliotekas, prieigos raktus. Kas valdo šį kelią, tas valdo ir jūsų produktą.

Priešininko imitavimas

„Red Team“ operacijos

Didelio masto pratybos. Mūsų komanda vaidina tikrą užpuoliką, turintį tikslą, pavyzdžiui, pasiekti klientų duomenis, o jūs matote, ar jūsų gynyba jį pastebi ir sustabdo.

Priešininko imitavimas

„Purple Team“ pratybos

Mūsų atakuojančioji komanda ir jūsų gynėjai dirba kartu: parodome atakos techniką, jūsų komanda tikrina, ar ją mato, o stebėsenos trūkumai pašalinami vietoje.

Priešininko imitavimas

Socialinės inžinerijos vertinimas

Testuojame žmones, o ne mašinas: apgaulingus el. laiškus, skambučius ir žinutes, kuriais užpuolikai išvilioja slaptažodžius. Sužinote, kiek darbuotojų būtų apgauti ir ko reikia juos mokyti.

DI, Web3 ir kriptografija

DI ir LLM saugumo testavimas

Jei jūsų produkte yra pokalbių robotas ar kitas DI modelis, tikriname, ar jį galima įkalbėti atskleisti konfidencialius duomenis, pažeisti savo paties taisykles ar veikti kieno nors kito vardu.

DI, Web3 ir kriptografija

Išmaniųjų sutarčių auditas

Kol išmaniojoje sutartyje dar nelaikomi pinigai, ieškome jos kodo klaidų, kurios leistų kam nors išsiimti ar įšaldyti lėšas. Po diegimo tokių klaidų ištaisyti nebegalima.

DI, Web3 ir kriptografija

Kriptografijos peržiūra

Tikriname, kaip jūsų produktas šifruoja duomenis ir saugo raktus: ar pasirinkti tinkami algoritmai ir ar jie taikomi teisingai. Klaida čia padaro šifravimą beverčiu.

Programos ir saugumo užtikrinimas

„Bug bounty“ programos valdymas

„Bug bounty“ programoje nepriklausomi tyrėjai ieško pažeidžiamumų jūsų produkte ir gauna atlygį už kiekvieną rastą pažeidžiamumą. Tokią programą jums paleidžiame ir valdome.

Programos ir saugumo užtikrinimas

Pažeidžiamumų atskleidimo programa (VDP)

Viešas puslapis ir tvarka, kurie tyrėjams paaiškina, kaip saugiai pranešti jums apie pažeidžiamumą. Be jų pranešimai pasimeta arba ateina kaip grasinimai. Sukuriame šį procesą ir tvarkome gaunamus pranešimus.

Programos ir saugumo užtikrinimas

Nuolatinis įsilaužimų testavimas

Užuot testavę kartą per metus, visus metus testuojame kiekvieną reikšmingą jūsų produkto pakeitimą, kad naujas pažeidžiamumas nelauktų mėnesių, kol bus rastas.

Programos ir saugumo užtikrinimas

Įsilaužimų testavimas pagal atitikties reikalavimus

Įsilaužimų testas, organizuojamas taip, kad jo ataskaitą priimtų auditorius, reguliuotojas ar didelis klientas: PCI DSS, DORA, NIS2, ISO/IEC 27001, SOC 2.

Dominančios paslaugos

Dar nežinau

Pasirinkite šį variantą, jei nežinote, kokios paslaugos jums reikia. Aprašykite užduotį savais žodžiais, o specialistas atsakyme pasiūlys paslaugą.

Svetainės arba pagrindinės testuojamos sistemos domenas arba URL, pavyzdžiui, app.example.com.

Ką reikia testuoti, kodėl dabar, ar yra terminas arba atitikties reikalavimas. Nenurodykite slaptažodžių, raktų ar pažeidžiamumų detalių.

Patvirtinimai

Per šią formą nesiųskite prisijungimo duomenų, raktų ar pažeidžiamumo detalių. Dėl saugaus kanalo susitarsime po pirmojo atsakymo.

Automatinė apsaugos nuo piktnaudžiavimo patikra