Žiniatinklio programų įsilaužimų testavimas
Žiniatinklio programas testuojame rankiniu būdu ir ieškome autentifikavimo, prieigos kontrolės, verslo logikos ir duomenų tvarkymo trūkumų.
Taikomųjų programų saugumas
Nemokama išorinė vienos įmonės svetainės saugumo patikra su ataskaita, už kurią mokama tik tada, kai randama pažeidžiamumų. Tik verslo subjektams.
Taikomųjų programų saugumas
Dauguma savininkų nežino, ar į jų svetainę galima įsilaužti, kol tai neįvyksta. Įsilaužimų testas į šį klausimą atsako išsamiai, tačiau tai projektas su biudžetu. Nemokama patikra yra pirmas žingsnis: ji parodo, ar užpuolikas, nieko apie jus nežinantis, randa kelią į vidų.
Į svetainę žiūrime iš išorės, be paskyrų ir be prieigos prie jūsų serverio, ir tikriname tai, kas matoma ir pasiekiama iš interneto. Jei nieko nerandame, nemokamai gaunate ataskaitą, kurioje tai nurodyta. Jei randame pažeidžiamumų, pranešame, kiek jų yra ir kiek jie rimti, o jūs sprendžiate, ar pirkti ataskaitą su detalėmis ir pataisymais.
01Apimtis
02Darbo eiga
Nurodote svetainę ir patvirtinate, kad esate jos savininkas arba veikiate savininko vardu. Prieš patikros pradžią savininkas arba jo įgaliotas asmuo pasirašo leidimą, kuriame nurodyti svetainės adresas ir patikros datos.
Įrankiai sudaro svetainės žemėlapį; kiekvienas įtarimas patikrinamas rankiniu būdu, o klaidingi aliarmai atmetami. Neatliekame destruktyvių veiksmų ir apkrovos testų, nebandome skaityti jūsų lankytojų duomenų.
Rezultatą gaunate per 1–5 darbo dienas nuo leidimo pasirašymo. Pažeidžiamumų nerasta: ataskaita nemokama. Pažeidžiamumų rasta: gaunate pranešimą apie radinius, kuriame nurodytas jų skaičius, pavojingumas pagal CVSS 4.0 skalę ir ataskaitos kaina.
Ataskaitą gaunate iš karto po apmokėjimo: kiekvienas radinys su įrodymais, atkūrimo žingsniais ir pataisymu. Kai pataisymai įdiegti, kiekvieną radinį nemokamai patikriname pakartotinai.
03
04
05Standartai
Žiniatinklio programų ir API testavimo atvejai.
OWASP Foundation
Kritiškiausios žiniatinklio programų rizikos; minimumas, o ne metodas.
OWASP Foundation
Kiekvieno radinio pavojingumo balas ir vektorius.
FIRST
Kiekvieną radinį lemiančios silpnosios vietos klasė.
The MITRE Corporation
06Klausimai
Nes mums mokama už rezultatą. Svetainė be pažeidžiamumų jos savininkui nieko nekainuoja; svetainė su pažeidžiamumais duoda mums ataskaitą, kurią verta pirkti. Tai „bug bounty“ principas, pritaikytas jūsų svetainei su jūsų leidimu.
Tada nieko nesate skolingi. Tai, ką radome, lieka konfidencialu: niekam to neperduodame ir nieko neskelbiame.
Pagal paskelbtą lentelę. Kiekvienas radinys įkainojamas pagal jo pavojingumą CVSS 4.0 skalėje: mažo pavojingumo radinys nemokamas ir nurodomas ataskaitoje; vidutinio – 75 €; didelio – 250 €; kritinio – 560 €. Kaina yra visų radinių sumų suma ir už vieną svetainę niekada neviršija 1 200 €. Vienas radinys yra vienas pažeidžiamumas: ta pati priežastis tame pačiame komponente skaičiuojama vieną kartą, nesvarbu, kiek adresų ji paveikia. Pranešime apie radinius pagal šią lentelę apskaičiuota kaina nurodoma dar prieš jums apsisprendžiant ir galioja 30 dienų. Sumos nurodytos be PVM; nesame įregistruoti PVM mokėtojais ir PVM neskaičiuojame.
Ne. Patikra atliekama iš išorės, taip, kaip svetainę mato lankytojas. Testavimas su paskyromis ir vaidmenimis yra atskira paslauga – žiniatinklio programų įsilaužimų testavimas.
Patikroje nėra destruktyvių veiksmų ir apkrovos testų. Jei svetainė ima veikti nestabiliai, sustojame ir susisiekiame su jumis.
08Užklausa
Užklausos kodas
Išsaugokite šį kodą: toliau bendraudami su jumis visada jį nurodysime.
Pirmajame atsakyme niekada neprašome apmokėjimo, slaptažodžių ar nuotolinės prieigos.