Nemokama svetainės saugumo patikra

Nemokama išorinė vienos įmonės svetainės saugumo patikra su ataskaita, už kurią mokama tik tada, kai randama pažeidžiamumų. Tik verslo subjektams.

Taikomųjų programų saugumas

Dauguma savininkų nežino, ar į jų svetainę galima įsilaužti, kol tai neįvyksta. Įsilaužimų testas į šį klausimą atsako išsamiai, tačiau tai projektas su biudžetu. Nemokama patikra yra pirmas žingsnis: ji parodo, ar užpuolikas, nieko apie jus nežinantis, randa kelią į vidų.

Į svetainę žiūrime iš išorės, be paskyrų ir be prieigos prie jūsų serverio, ir tikriname tai, kas matoma ir pasiekiama iš interneto. Jei nieko nerandame, nemokamai gaunate ataskaitą, kurioje tai nurodyta. Jei randame pažeidžiamumų, pranešame, kiek jų yra ir kiek jie rimti, o jūs sprendžiate, ar pirkti ataskaitą su detalėmis ir pataisymais.

01Apimtis

Ką testuojame

  • HTTPS ir TLS: protokolų versijos, sertifikatai, peradresavimai
  • Saugumo antraštės ir slapukų atributai
  • Viešai pasiekiami failai ir sąsajos: atsarginės kopijos, konfigūracijos failai, versijų valdymo sistemų aplankai, administravimo skydai, derinimo puslapiai
  • Turinio valdymo sistema, įskiepiai, karkasai ir serverio programinė įranga su žinomais pažeidžiamumais
  • Viešos formos ir parametrai: įterpimas (angl. injection) ir tarpvietinis scenarijų vykdymas (angl. cross-site scripting), tikrinami nekenksmingomis bandomosiomis užklausomis
  • Prisijungimo, registracijos ir slaptažodžio atkūrimo puslapiai: apsauga nuo slaptažodžių spėliojimo ir paskyrų išvardijimo
  • Informacija, kurią atskleidžia klaidų pranešimai, pirminio kodo žemėlapiai (angl. source maps) ir metaduomenys
  • Domeno įrašai, saugantys nuo suklastotų el. laiškų: SPF, DKIM, DMARC

02Darbo eiga

Kaip atliekamas darbas

  1. Užklausa ir leidimas

    Nurodote svetainę ir patvirtinate, kad esate jos savininkas arba veikiate savininko vardu. Prieš patikros pradžią savininkas arba jo įgaliotas asmuo pasirašo leidimą, kuriame nurodyti svetainės adresas ir patikros datos.

  2. Patikra

    Įrankiai sudaro svetainės žemėlapį; kiekvienas įtarimas patikrinamas rankiniu būdu, o klaidingi aliarmai atmetami. Neatliekame destruktyvių veiksmų ir apkrovos testų, nebandome skaityti jūsų lankytojų duomenų.

  3. Rezultatas

    Rezultatą gaunate per 1–5 darbo dienas nuo leidimo pasirašymo. Pažeidžiamumų nerasta: ataskaita nemokama. Pažeidžiamumų rasta: gaunate pranešimą apie radinius, kuriame nurodytas jų skaičius, pavojingumas pagal CVSS 4.0 skalę ir ataskaitos kaina.

  4. Ataskaita ir pakartotinis testavimas

    Ataskaitą gaunate iš karto po apmokėjimo: kiekvienas radinys su įrodymais, atkūrimo žingsniais ir pataisymu. Kai pataisymai įdiegti, kiekvieną radinį nemokamai patikriname pakartotinai.

Metodika

03

Ką gaunate

  • Be radinių: ataskaita, kurioje nurodyta, kas, kada ir kokiu metodu patikrinta ir koks rezultatas
  • Su radiniais: nemokamas pranešimas apie radinius, kuriame nurodytas jų skaičius, pavojingumas ir įrodymai
  • Mokama ataskaita: kiekvienas radinys su įrodymais, CVSS 4.0 vektoriumi, CWE klase ir pataisymu
  • Nemokamas pakartotinis kiekvieno radinio testavimas po pataisymų, jo paprašius per 60 dienų nuo ataskaitos pateikimo

04

Ko mums reikia iš jūsų

  • Svetainės adresas
  • Leidimas, pasirašytas svetainės savininko arba jo įgalioto asmens
  • Kontaktinis asmuo, su kuriuo galima susisiekti patikros metu
  • Prieglobos paslaugų teikėjo sutikimas, jei to reikalauja jo taisyklės

05Standartai

Standartai, kuriais grindžiamas metodas

06Klausimai

Klausimai apie šią paslaugą

Kodėl patikra nemokama?

Nes mums mokama už rezultatą. Svetainė be pažeidžiamumų jos savininkui nieko nekainuoja; svetainė su pažeidžiamumais duoda mums ataskaitą, kurią verta pirkti. Tai „bug bounty“ principas, pritaikytas jūsų svetainei su jūsų leidimu.

O jei nuspręsime ataskaitos nepirkti?

Tada nieko nesate skolingi. Tai, ką radome, lieka konfidencialu: niekam to neperduodame ir nieko neskelbiame.

Kaip nustatoma ataskaitos kaina?

Pagal paskelbtą lentelę. Kiekvienas radinys įkainojamas pagal jo pavojingumą CVSS 4.0 skalėje: mažo pavojingumo radinys nemokamas ir nurodomas ataskaitoje; vidutinio – 75 €; didelio – 250 €; kritinio – 560 €. Kaina yra visų radinių sumų suma ir už vieną svetainę niekada neviršija 1 200 €. Vienas radinys yra vienas pažeidžiamumas: ta pati priežastis tame pačiame komponente skaičiuojama vieną kartą, nesvarbu, kiek adresų ji paveikia. Pranešime apie radinius pagal šią lentelę apskaičiuota kaina nurodoma dar prieš jums apsisprendžiant ir galioja 30 dienų. Sumos nurodytos be PVM; nesame įregistruoti PVM mokėtojais ir PVM neskaičiuojame.

Ar jums reikia prieigos prie mūsų serverio?

Ne. Patikra atliekama iš išorės, taip, kaip svetainę mato lankytojas. Testavimas su paskyromis ir vaidmenimis yra atskira paslauga – žiniatinklio programų įsilaužimų testavimas.

Ar patikra gali pakenkti svetainei?

Patikroje nėra destruktyvių veiksmų ir apkrovos testų. Jei svetainė ima veikti nestabiliai, sustojame ir susisiekiame su jumis.

08Užklausa

Papasakokite, ką reikia testuoti

  • Svetainės patikra nemokama
  • Atsakymas per 1 darbo dieną
  • NDA prieš bet kokias technines detales
  • Fiksuota mokamų projektų kaina
  • Jokių įsipareigojimų

Užklausa dėl vertinimo

Aprašykite sistemas ir tikslą. Atsakysime per 1 darbo dieną: užduosime patikslinančių klausimų ir pasiūlysime kitą žingsnį.

Kam atsakyti

Atsakysime šiuo adresu, jei nepasirinksite kito kanalo.

Individualus verslininkas įrašo savo vardą ir pavardę.

Pageidaujamas ryšio kanalas
Ką vertinti
Dominančios paslaugos

Pasirinkite visas tinkamas.

Nemokama patikra

Jūsų svetainę patikriname nemokamai

Verslo subjektams. Jei problemų nerandame, ataskaitą taip pat gaunate nemokamai. Už ataskaitą mokate tik tada, kai randame problemų, o jos kaina priklauso nuo jų skaičiaus ir pavojingumo.

Nemokamos svetainės saugumo patikros sąlygos

Taikomųjų programų saugumas

Infrastruktūra ir debesija

Priešininko imitavimas

DI, Web3 ir kriptografija

Programos ir saugumo užtikrinimas

Taikomųjų programų saugumas

Nemokama svetainės saugumo patikra

Į jūsų svetainę žiūrime iš išorės, kaip į ją žiūri užpuolikas, ir tikriname, ar į ją galima įsilaužti: ieškome silpnų nustatymų, pasenusios programinės įrangos, viešai pasiekiamų failų, nesaugių formų. Patikra nemokama.

Taikomųjų programų saugumas

Žiniatinklio programų įsilaužimų testavimas

Bandome įsilaužti į jūsų žiniatinklio programą taip, kaip tai darytų tikras užpuolikas: prisijungti prie kitų žmonių paskyrų, perskaityti kitų klientų duomenis, pakeisti kainas ar užsakymus. Sužinote, kas įmanoma, anksčiau nei nusikaltėliai.

Taikomųjų programų saugumas

API saugumo testavimas

API – tai kanalas, kuriuo jūsų programėlė, svetainė ir partneriai keičiasi duomenimis su jūsų serveriais. Tikriname, ar niekas negali juo pasinaudoti ir perskaityti ar pakeisti ne savo duomenų.

Taikomųjų programų saugumas

Mobiliųjų programėlių įsilaužimų testavimas

Tiriame jūsų „iOS“ ar „Android“ programėlę ir už jos esančius serverius: ką programėlė laiko telefone, ką iš jos galima išgauti ir ar galima suklastoti jos užklausas.

Taikomųjų programų saugumas

Kodo saugumo peržiūra

Skaitome jūsų produkto pirminį kodą ir randa klaidas, dėl kurių galima įsilaužti, taip pat tas, kurių iš išorės nematyti.

Infrastruktūra ir debesija

Debesijos ir „Kubernetes“ saugumo vertinimas

Tikriname, kaip sukonfigūruota jūsų debesija („AWS“, „Azure“, „Google Cloud“, „Kubernetes“): kas prie ko turi prieigą, kurie duomenys atviri internetui ir kaip toli užpuolikas nueina po pirmosios klaidos.

Infrastruktūra ir debesija

Infrastruktūros įsilaužimų testavimas

Testuojame jūsų serverius ir biuro tinklą iš išorės ir iš vidaus: ar užpuolikas gali patekti į vidų, o patekęs – pasiekti apskaitos sistemą, paštą ar atsargines kopijas.

Infrastruktūra ir debesija

Išorinio atakos paviršiaus vertinimas

Randame viską, ką jūsų įmonė atveria internetui, įskaitant tai, kas pamiršta: senas svetaines, testinius serverius, nutekėjusius slaptažodžius. Tada parodome, ką iš to galima atakuoti.

Infrastruktūra ir debesija

CI/CD ir tiekimo grandinės saugumas

Tikriname kelią, kuriuo jūsų kodas keliauja nuo kūrėjo iki kliento: kompiliavimo serverius, trečiųjų šalių bibliotekas, prieigos raktus. Kas valdo šį kelią, tas valdo ir jūsų produktą.

Priešininko imitavimas

„Red Team“ operacijos

Didelio masto pratybos. Vaidiname tikrą užpuoliką, turintį tikslą, pavyzdžiui, pasiekti klientų duomenis, o jūs matote, ar jūsų gynyba jį pastebi ir sustabdo.

Priešininko imitavimas

„Purple Team“ pratybos

Mes ir jūsų gynėjai dirbame kartu: įvykdome atakos techniką, jūsų komanda tikrina, ar ją mato, o stebėsenos trūkumai pašalinami vietoje.

Priešininko imitavimas

Socialinės inžinerijos vertinimas

Testuojame žmones, o ne mašinas: apgaulingus el. laiškus, skambučius ir žinutes, kuriais užpuolikai išvilioja slaptažodžius. Sužinote, kiek darbuotojų būtų apgauti ir ko reikia juos mokyti.

DI, Web3 ir kriptografija

DI ir LLM saugumo testavimas

Jei jūsų produkte yra pokalbių robotas ar kitas DI modelis, tikriname, ar jį galima įkalbėti atskleisti konfidencialius duomenis, pažeisti savo paties taisykles ar veikti kieno nors kito vardu.

DI, Web3 ir kriptografija

Išmaniųjų sutarčių auditas

Kol išmaniojoje sutartyje dar nelaikomi pinigai, ieškome jos kodo klaidų, kurios leistų kam nors išsiimti ar įšaldyti lėšas. Po diegimo tokių klaidų ištaisyti nebegalima.

DI, Web3 ir kriptografija

Kriptografijos peržiūra

Tikriname, kaip jūsų produktas šifruoja duomenis ir saugo raktus: ar pasirinkti tinkami algoritmai ir ar jie taikomi teisingai. Klaida čia padaro šifravimą beverčiu.

Programos ir saugumo užtikrinimas

„Bug bounty“ programos valdymas

„Bug bounty“ programoje nepriklausomi tyrėjai ieško pažeidžiamumų jūsų produkte ir gauna atlygį už kiekvieną rastą pažeidžiamumą. Tokią programą jums paleidžiame ir valdome.

Programos ir saugumo užtikrinimas

Pažeidžiamumų atskleidimo programa (VDP)

Viešas puslapis ir tvarka, kurie tyrėjams paaiškina, kaip saugiai pranešti jums apie pažeidžiamumą. Be jų pranešimai pasimeta arba ateina kaip grasinimai. Sukuriame šį procesą ir tvarkome gaunamus pranešimus.

Programos ir saugumo užtikrinimas

Nuolatinis įsilaužimų testavimas

Užuot testavę kartą per metus, visus metus testuojame kiekvieną reikšmingą jūsų produkto pakeitimą, kad naujas pažeidžiamumas nelauktų mėnesių, kol bus rastas.

Programos ir saugumo užtikrinimas

Įsilaužimų testavimas pagal atitikties reikalavimus

Įsilaužimų testas, kurio apimtis nustatoma ir rezultatai dokumentuojami taip, kaip ataskaitoje tikisi matyti auditorius, reguliuotojas ar didelis klientas: PCI DSS, DORA, NIS2, ISO/IEC 27001, SOC 2. Ar ataskaita priimama, sprendžia jie.

Dominančios paslaugos

Dar nežinau

Pasirinkite šį variantą, jei nežinote, kokios paslaugos jums reikia. Aprašykite užduotį savais žodžiais, o atsakyme pasiūlysime paslaugą.

Svetainės arba pagrindinės testuojamos sistemos domenas arba URL, pavyzdžiui, app.example.com.

Ką reikia testuoti, kodėl dabar, ar yra terminas arba atitikties reikalavimas. Nenurodykite slaptažodžių, raktų ar pažeidžiamumų detalių.

Patvirtinimai

Per šią formą nesiųskite prisijungimo duomenų, raktų ar pažeidžiamumo detalių. Tokia medžiaga vėliau perduodama tik užšifruotu archyvu, o slaptažodis siunčiamas atskirai.

Automatinė apsaugos nuo piktnaudžiavimo patikra