Kaip testuojame – atvirai

Metodo, kurio negalima paaiškinti, negalima ir audituoti. Šiame puslapyje aprašyta, ką darome kiekviename projekte, kokia tvarka ir ką turite rankose po kiekvieno etapo.

01Etapai

Kiekvienas etapas baigiasi rezultatu

Seka atitinka PTES ir NIST SP 800-115. Kiekvieno etapo gylis priklauso nuo paslaugos, o tvarka – ne.

  1. Pasirengimas

    Suderinami ir pasirašomi apimtis, tikslai, testavimo langai, kontaktai, sustabdymo sąlygos ir teisiniai dokumentai. Kol šis etapas neužbaigtas, niekas netestuojama.

    • Rašytinis leidimas
    • Testavimo taisyklės
    • Apimties aprašas
  2. Žvalgyba

    Surenkame viešai žinomą informaciją apie taikinį ir sudarome į apimtį patenkančio atakos paviršiaus žemėlapį.

    • Objektų ir įėjimo taškų žemėlapis
  3. Grėsmių modeliavimas

    Nustatome, ko siektų užpuolikas ir kokie keliai ten veda, ir daugiausia laiko skiriame ten, kur žala būtų didžiausia.

    • Testavimo planas su prioritetais
  4. Pažeidžiamumų analizė

    Automatiniai įrankiai apima žinomas klases. Kiekvienas galimas pažeidžiamumas patikrinamas rankiniu būdu; nepatikrinti skenerio rezultatai niekada nepatenka į ataskaitą.

    • Patikrinti galimi pažeidžiamumai
  5. Pažeidžiamumų išnaudojimas

    Patikrintomis silpnosiomis vietomis pasinaudojame tiek, kiek leidžia testavimo taisyklės, kad poveikį įrodytume, o ne spėtume.

    • Poveikio įrodymai
    • Skubūs pranešimai apie radinius
  6. Veiksmai po įsilaužimo

    Nustatome, ko verta gauta prieiga: kokie duomenys, kokios sistemos, kokie tolesni žingsniai. Viskas, kas sukurta testavimo metu, pašalinama.

    • Atakos keliai
    • Išvalymo įrašas
  7. Ataskaita ir pakartotinis testavimas

    Radiniai aprašomi, juos peržiūri antras specialistas, jie pristatomi jūsų komandai ir po pataisymo testuojami pakartotinai.

    • Ataskaita
    • Rezultatų aptarimas
    • Pakartotinio testavimo ataskaita
    • Patvirtinimo raštas

02Pavojingumas

Viena skalė visiems radiniams

Radiniai vertinami pagal CVSS 4.0. Balas yra atskaitos taškas: pažeisto objekto verslo kontekstas gali padidinti arba sumažinti prioritetą, ir ataskaitoje nurodoma, kada ir kodėl taip nutiko.

ĮvertinimasBalasKą tai reiškiaKaip tvarkoma
Kritinis9.0 – 10.0Sistemą ar jos duomenis galima kompromituoti nuotoliniu būdu, be ypatingų sąlygų.Pranešama per 24 valandas nuo patvirtinimo. Ištaisykite pirmiausia.
Didelis7.0 – 8.9Rimtas poveikis, tačiau yra sąlyga, ribojanti pasinaudojimą.Pranešama per 24 valandas nuo patvirtinimo. Ištaisykite dabartiniame cikle.
Vidutinis4.0 – 6.9Ribotas poveikis arba pasinaudojimas, priklausantis nuo aplinkybių, kurių užpuolikas nekontroliuoja.Aprašoma galutinėje ataskaitoje. Suplanuokite pataisymą.
Mažas0.1 – 3.9Nedidelis poveikis; užpuolikui naudingas daugiausia kartu su kitais radiniais.Aprašoma galutinėje ataskaitoje. Ištaisykite per įprastą priežiūrą.
Informacinis0.0Nukrypimas nuo gerosios praktikos, neturintis tiesioginio poveikio saugumui.Pateikiama kaip pastebėjimas.

CVSS skelbia organizacija FIRST. Intervalai atitinka CVSS 4.0 specifikacijos kokybinę pavojingumo vertinimo skalę.

03Sauga

Taisyklės, saugančios gamybinę aplinką

Testas neturi tapti incidentu, kurio juo siekiama išvengti.

  • Sustabdymo sąlygos

    Testavimas sustabdomas, kai sistema tampa nestabili, kai tikrų naudotojų duomenų atskleidžiama daugiau, nei reikia minimaliam įrodymui, arba kai randama kito užpuoliko pėdsakų. Jūsų kontaktiniam asmeniui skambinama nedelsiant.

  • Jokio paslaugos trikdymo

    Prieinamumas netestuojamas, nebent to paprašote raštu, ir tik jūsų pasirinktame testavimo lange.

  • Minimalus įrodymas

    Prieiga įrodoma mažiausiu įmanomu veiksmu: vienas įrašas, o ne visa lentelė; nekenksmingas failas, o ne atakos kodas.

  • Savi testiniai duomenys

    Jei duomenis reikia sukurti ar pakeisti, naudojame testui sukurtas paskyras ir įrašus.

  • Išvalymas

    Testavimo metu sukurtos paskyros, failai ir konfigūracijos pakeitimai pašalinami ir išvardijami ataskaitoje.

  • Įrodymų tvarkymas

    Įrodymai saugomi užšifruoti, prieigą prie jų turi tik projekto komanda, o darbiniai duomenys sunaikinami praėjus 30 dienų nuo projekto užbaigimo.

04Automatizavimas ir DI

Vadovauja žmonės, padeda įrankiai

Automatizavimas išplečia aprėptį. Sprendimus priima specialistai.

  • Ką daro įrankiai

    Aptikimas, išvardijimas ir žinomų pažeidžiamumų klasių tikrinimas automatizuoti, kad rankinio darbo laikas būtų skirtas tam, kas reikalauja specialisto vertinimo.

  • Ką daro žmonės

    Verslo logika, prieigos kontrolė, pažeidžiamumų grandinės ir poveikis testuojami rankiniu būdu. Kiekvieną ataskaitoje esantį radinį yra atkūręs specialistas.

  • DI pagalba

    Kalbos modeliai padeda analizuoti kodą ir įrankių rezultatus mūsų kontroliuojamose aplinkose. Klientų duomenys niekada neteikiami viešoms DI paslaugoms ir niekada nenaudojami mokymui.

  • Jokių nepatikrintų rezultatų

    Niekas, ką sukūrė įrankis ar modelis, nepatenka į ataskaitą be rankinio patikrinimo.

05Standartai

Vieši standartai, kuriais grindžiamas metodas

Versijos sutikrintos pačių leidėjų puslapiuose 2026 m. rugsėjo 28 d.. Laikytis standarto nereiškia turėti jo leidėjo sertifikatą, patvirtinimą ar rekomendaciją.

Testavimo metodai

Tikrinimo reikalavimai

Priešininko emuliavimas

DI sistemos

Programinės įrangos tiekimo grandinė

Vertinimas ir klasifikavimas

Pažeidžiamumų atskleidimas ir tvarkymas

06Užklausa

Papasakokite, ką reikia testuoti

  • Svetainės patikra nemokama
  • Atsakymas per 1 darbo dieną
  • NDA prieš bet kokias technines detales
  • Fiksuota mokamų projektų kaina
  • Jokių įsipareigojimų

Užklausa dėl vertinimo

Aprašykite sistemas ir tikslą. Vadybininkas atsakys per 1 darbo dieną: užduos patikslinančių klausimų ir pasiūlys kitą žingsnį.

Kam atsakyti

Atsakysime šiuo adresu, jei nepasirinksite kito kanalo.

Individualus verslininkas įrašo savo vardą ir pavardę.

Pageidaujamas ryšio kanalas
Ką vertinti
Dominančios paslaugos

Pasirinkite visas tinkamas.

Nemokama patikra

Jūsų svetainę patikriname nemokamai

Jei problemų nerandame, ataskaitą taip pat gaunate nemokamai. Už ataskaitą mokate tik tada, kai randame problemų, o jos kaina priklauso nuo jų skaičiaus ir pavojingumo.

Nemokamos svetainės saugumo patikros sąlygos

Taikomųjų programų saugumas

Infrastruktūra ir debesija

Priešininko imitavimas

DI, Web3 ir kriptografija

Programos ir saugumo užtikrinimas

Taikomųjų programų saugumas

Nemokama svetainės saugumo patikra

Į jūsų svetainę žiūrime iš išorės, kaip į ją žiūri užpuolikas, ir tikriname, ar į ją galima įsilaužti: ieškome silpnų nustatymų, pasenusios programinės įrangos, viešai pasiekiamų failų, nesaugių formų. Patikra nemokama.

Taikomųjų programų saugumas

Žiniatinklio programų įsilaužimų testavimas

Bandome įsilaužti į jūsų žiniatinklio programą taip, kaip tai darytų tikras užpuolikas: prisijungti prie kitų žmonių paskyrų, perskaityti kitų klientų duomenis, pakeisti kainas ar užsakymus. Sužinote, kas įmanoma, anksčiau nei nusikaltėliai.

Taikomųjų programų saugumas

API saugumo testavimas

API – tai kanalas, kuriuo jūsų programėlė, svetainė ir partneriai keičiasi duomenimis su jūsų serveriais. Tikriname, ar niekas negali juo pasinaudoti ir perskaityti ar pakeisti ne savo duomenų.

Taikomųjų programų saugumas

Mobiliųjų programėlių įsilaužimų testavimas

Tiriame jūsų „iOS“ ar „Android“ programėlę ir už jos esančius serverius: ką programėlė laiko telefone, ką iš jos galima išgauti ir ar galima suklastoti jos užklausas.

Taikomųjų programų saugumas

Kodo saugumo peržiūra

Mūsų specialistai skaito jūsų produkto pirminį kodą ir randa klaidas, dėl kurių galima įsilaužti, taip pat tas, kurių iš išorės nematyti.

Infrastruktūra ir debesija

Debesijos ir „Kubernetes“ saugumo vertinimas

Tikriname, kaip sukonfigūruota jūsų debesija („AWS“, „Azure“, „Google Cloud“, „Kubernetes“): kas prie ko turi prieigą, kurie duomenys atviri internetui ir kaip toli užpuolikas nueina po pirmosios klaidos.

Infrastruktūra ir debesija

Infrastruktūros įsilaužimų testavimas

Testuojame jūsų serverius ir biuro tinklą iš išorės ir iš vidaus: ar užpuolikas gali patekti į vidų, o patekęs – pasiekti apskaitos sistemą, paštą ar atsargines kopijas.

Infrastruktūra ir debesija

Išorinio atakos paviršiaus vertinimas

Randame viską, ką jūsų įmonė atveria internetui, įskaitant tai, kas pamiršta: senas svetaines, testinius serverius, nutekėjusius slaptažodžius. Tada parodome, ką iš to galima atakuoti.

Infrastruktūra ir debesija

CI/CD ir tiekimo grandinės saugumas

Tikriname kelią, kuriuo jūsų kodas keliauja nuo kūrėjo iki kliento: kompiliavimo serverius, trečiųjų šalių bibliotekas, prieigos raktus. Kas valdo šį kelią, tas valdo ir jūsų produktą.

Priešininko imitavimas

„Red Team“ operacijos

Didelio masto pratybos. Mūsų komanda vaidina tikrą užpuoliką, turintį tikslą, pavyzdžiui, pasiekti klientų duomenis, o jūs matote, ar jūsų gynyba jį pastebi ir sustabdo.

Priešininko imitavimas

„Purple Team“ pratybos

Mūsų atakuojančioji komanda ir jūsų gynėjai dirba kartu: parodome atakos techniką, jūsų komanda tikrina, ar ją mato, o stebėsenos trūkumai pašalinami vietoje.

Priešininko imitavimas

Socialinės inžinerijos vertinimas

Testuojame žmones, o ne mašinas: apgaulingus el. laiškus, skambučius ir žinutes, kuriais užpuolikai išvilioja slaptažodžius. Sužinote, kiek darbuotojų būtų apgauti ir ko reikia juos mokyti.

DI, Web3 ir kriptografija

DI ir LLM saugumo testavimas

Jei jūsų produkte yra pokalbių robotas ar kitas DI modelis, tikriname, ar jį galima įkalbėti atskleisti konfidencialius duomenis, pažeisti savo paties taisykles ar veikti kieno nors kito vardu.

DI, Web3 ir kriptografija

Išmaniųjų sutarčių auditas

Kol išmaniojoje sutartyje dar nelaikomi pinigai, ieškome jos kodo klaidų, kurios leistų kam nors išsiimti ar įšaldyti lėšas. Po diegimo tokių klaidų ištaisyti nebegalima.

DI, Web3 ir kriptografija

Kriptografijos peržiūra

Tikriname, kaip jūsų produktas šifruoja duomenis ir saugo raktus: ar pasirinkti tinkami algoritmai ir ar jie taikomi teisingai. Klaida čia padaro šifravimą beverčiu.

Programos ir saugumo užtikrinimas

„Bug bounty“ programos valdymas

„Bug bounty“ programoje nepriklausomi tyrėjai ieško pažeidžiamumų jūsų produkte ir gauna atlygį už kiekvieną rastą pažeidžiamumą. Tokią programą jums paleidžiame ir valdome.

Programos ir saugumo užtikrinimas

Pažeidžiamumų atskleidimo programa (VDP)

Viešas puslapis ir tvarka, kurie tyrėjams paaiškina, kaip saugiai pranešti jums apie pažeidžiamumą. Be jų pranešimai pasimeta arba ateina kaip grasinimai. Sukuriame šį procesą ir tvarkome gaunamus pranešimus.

Programos ir saugumo užtikrinimas

Nuolatinis įsilaužimų testavimas

Užuot testavę kartą per metus, visus metus testuojame kiekvieną reikšmingą jūsų produkto pakeitimą, kad naujas pažeidžiamumas nelauktų mėnesių, kol bus rastas.

Programos ir saugumo užtikrinimas

Įsilaužimų testavimas pagal atitikties reikalavimus

Įsilaužimų testas, organizuojamas taip, kad jo ataskaitą priimtų auditorius, reguliuotojas ar didelis klientas: PCI DSS, DORA, NIS2, ISO/IEC 27001, SOC 2.

Dominančios paslaugos

Dar nežinau

Pasirinkite šį variantą, jei nežinote, kokios paslaugos jums reikia. Aprašykite užduotį savais žodžiais, o specialistas atsakyme pasiūlys paslaugą.

Svetainės arba pagrindinės testuojamos sistemos domenas arba URL, pavyzdžiui, app.example.com.

Ką reikia testuoti, kodėl dabar, ar yra terminas arba atitikties reikalavimas. Nenurodykite slaptažodžių, raktų ar pažeidžiamumų detalių.

Patvirtinimai

Per šią formą nesiųskite prisijungimo duomenų, raktų ar pažeidžiamumo detalių. Dėl saugaus kanalo susitarsime po pirmojo atsakymo.

Automatinė apsaugos nuo piktnaudžiavimo patikra