Bezmaksas tīmekļvietnes drošības pārbaude
Vienas tīmekļvietnes ārēja drošības pārbaude bez maksas ar ziņojumu, par kuru jāmaksā tikai tad, ja tiek atrastas ievainojamības.
Lietotņu drošība
Drošības testēšana · Tikai ar īpašnieka atļauju
Ja problēmas neatrodam, arī ziņojumu saņemat bez maksas. Par ziņojumu maksājat tikai tad, ja atrodam problēmas, un tā cena ir atkarīga no tā, cik to ir un cik tās ir nopietnas. Testējam tīmekļvietnes, lietotnes, infrastruktūru, MI sistēmas un viedos līgumus tā, kā to darītu īsts uzbrucējs.
01Bezmaksas pārbaude
Jūsu tīmekļvietnes pārbaude neko nemaksā. Ja ievainojamības neatrodam, arī ziņojums ir bez maksas. Par ziņojumu jāmaksā tikai tad, ja atrodam ievainojamības, un tā cena ir atkarīga no to skaita un bīstamības.
Un apliecināt, ka tīmekļvietne pieder jums. Pirms pārbaudes īpašnieks paraksta atļauju, kurā ir norādīta adrese un datumi.
No ārpuses, kā to redz uzbrucējs, 1–5 darbdienu laikā pēc atļaujas parakstīšanas. Bez destruktīvām darbībām un neradot slodzi serverim.
Problēmu nav: ziņojums bez maksas. Problēmas atrastas: to skaits, bīstamība un ziņojuma cena. Ziņojumu saņemat uzreiz pēc apmaksas; atkārtota pārbaude pēc labojumiem ir bez maksas.
02Principi
Ofensīvā drošība ir pakalpojums tikai tad, ja tā ir atļauta. Šie noteikumi attiecas uz katru projektu un katru bug bounty ziņojumu bez izņēmumiem.
Testēšana sākas pēc tam, kad resursu īpašnieks ir parakstījis atļauju un tvērumu. Pārliecināmies, ka parakstītājam ir tiesības parakstīt.
Skaram tikai to, kas ir uzskaitīts, un neko citu. Trešo personu sistēmas testējam tikai ar to operatora piekrišanu.
Bug bounty jomā strādājam tikai oficiālās programmās atzītās platformās un precīzi ievērojam katras programmas politiku.
Par konstatējumu ziņojam tad, kad tas ir reproducēts. Tam ir pievienoti pierādījumi, ietekmes apraksts, CVSS 4.0 vektors un novēršanas soļi.
Ietekmi pierādām ar vismazāk traucējošo darbību, neskaram produkcijas vides datus un apstājamies, tiklīdz iestājas apturēšanas nosacījums.
Konstatējumi pieder klientam. Bez rakstiskas piekrišanas neko neatklājam un nepublicējam.
03Pakalpojumi
No vienas tīmekļa lietotnes līdz pilnai uzbrucēja simulācijai. Katram pakalpojumam ir noteikta metode, noteikts rezultāts, ko nododam, un cena, ko fiksējam pirms darba sākuma.
Vienas tīmekļvietnes ārēja drošības pārbaude bez maksas ar ziņojumu, par kuru jāmaksā tikai tad, ja tiek atrastas ievainojamības.
Lietotņu drošība
Tīmekļa lietotņu manuāla testēšana, meklējot nepilnības autentifikācijā, piekļuves kontrolē, biznesa loģikā un datu apstrādē.
Lietotņu drošība
REST, GraphQL, gRPC un WebSocket saskarņu testēšana, meklējot autorizācijas nepilnības, datu atklāšanu un biznesa plūsmu ļaunprātīgu izmantošanu.
Lietotņu drošība
iOS un Android lietotņu testēšana kopā ar to servera daļu: datu glabāšana, datu pārraide, mijiedarbība ar platformu un noturība pret modificēšanu.
Lietotņu drošība
Manuāla pirmkoda pārbaude ar statiskās analīzes atbalstu, meklējot ievainojamības, kas no ārpuses nav redzamas.
Lietotņu drošība
AWS, Azure, Google Cloud un Kubernetes vides novērtējums: identitātes, tīkla atvērtība, datu krātuves un ceļi no pirmā atbalsta punkta līdz pilnai kontrolei.
Infrastruktūra un mākonis
Tīklu un Active Directory ārējā un iekšējā ielaušanās testēšana: no publiski pieejama pakalpojuma vai vienas darbstacijas līdz kontrolei pār domēnu.
Infrastruktūra un mākonis
Visu internetā pieejamo jūsu organizācijas resursu apzināšana, gan zināmo, gan aizmirsto, ar katras vājās vietas manuālu pārbaudi.
Infrastruktūra un mākonis
Ceļa no komita līdz produkcijas videi novērtējums: repozitoriji, plūsmas, izpildītāji, atkarības un būvēšanas artefakti.
Infrastruktūra un mākonis
Uz mērķi vērsta reāla uzbrucēja simulācija pret cilvēkiem, procesiem un tehnoloģijām, lai pārbaudītu, vai uzbrukums tiktu atklāts un apturēts.
Uzbrucēja simulācija
Kopīgas mācības: mūsu speciālisti pa vienam izpilda uzbrukuma paņēmienus, bet jūsu aizsardzības komanda pielāgo atklāšanu un reaģēšanu.
Uzbrucēja simulācija
Kontrolētas pikšķerēšanas, tālruņa zvanu un ziņojumapmaiņas kampaņas, kas mēra, kā reaģē cilvēki un procesi, ar rezultātiem pa grupām un nekad pēc vārdiem.
Uzbrucēja simulācija
LLM lietotņu, aģentu un MCP integrāciju testēšana no uzbrucēja pozīcijas: uzvednes injekcijas, datu noplūde, rīku ļaunprātīga izmantošana un iziešana ārpus paredzētā uzdevuma.
MI, Web3 un kriptogrāfija
Viedo līgumu un protokola loģikas audits rindu pa rindai pirms izvietošanas: manuāla pārbaude, invariantu testēšana un labojumu pārbaude.
MI, Web3 un kriptogrāfija
Kriptogrāfijas risinājumu un to ieviešanas pārbaude: protokoli, atslēgu pārvaldība, paraksti un gadījumvērtību ģenerēšana.
MI, Web3 un kriptogrāfija
Jūsu bug bounty programmas izstrāde, palaišana un uzturēšana: politika, tvērums, atlīdzību tabula, ziņojumu sākotnējā izvērtēšana un saziņa ar pētniekiem.
Programmas un kontrole
Publisks kanāls un strādājošs process ārēju ziņojumu par ievainojamībām pieņemšanai: politika, security.txt, saņemšana, sākotnējā izvērtēšana un koordinēta atklāšana.
Programmas un kontrole
Pastāvīga komanda, kas viena ziņojuma gadā vietā testē katru būtisku izmaiņu un pēc grafika atkārtoti pārbauda perimetru.
Programmas un kontrole
Ielaušanās testēšana ar tādu tvērumu un dokumentāciju, lai tā kalpotu kā pierādījums PCI DSS, SOC 2, ISO/IEC 27001, DORA un NIS2 prasībām.
Programmas un kontrole
04Darba gaita
Tā notiek maksas projekts. Katrs solis noslēdzas ar dokumentu, kas paliek jums.
Jūs aprakstāt sistēmas un mērķi. Klientu vadītājs atbild 1 darbdienas laikā.
Vienojamies par resursiem, izņēmumiem, testēšanas logiem, kontiem un kontaktpersonām. Jūs saņemat piedāvājumu ar metodoloģiju un fiksētu cenu.
Parakstām NDA, līgumu un atļaujas vēstuli. Pārbaudām jūsu mitināšanas pakalpojumu un mākoņpakalpojumu sniedzēju testēšanas politikas.
Manuāla testēšana ar rīku atbalstu. Par kritiskas un augstas bīstamības konstatējumiem ziņojam 24 stundu laikā pēc apstiprināšanas, negaidot noslēguma ziņojumu.
Vadības kopsavilkums, tehniskas detaļas inženieriem un kopīgs zvans, kurā rezultātus izskaidrojam gan vadībai, gan inženieriem.
Kad labojumi ir ieviesti, katru konstatējumu pārbaudām atkārtoti 60 dienu laikā pēc ziņojuma nodošanas un izsniedzam apliecinājuma vēstuli.
05Rezultāts
Ziņojums ir mūsu produkts. Pirms tas nonāk pie jums, to pārbauda otrs speciālists.
06Sadarbības modeļi
Modelis ir atkarīgs no sistēmas brieduma un tā, cik bieži iznāk tās jaunās versijas.
Vienas tīmekļvietnes ārēja pārbaude. Jūs uzzināt, vai tā ir neaizsargāta pret izplatītiem uzbrukumiem, pirms kaut ko tērējat.
Noteiktu resursu kopumu testējam vienreiz, ar ziņojumu un atkārtotu pārbaudi.
Pastāvīga komanda testē katru būtisku izmaiņu un pēc grafika atkārtoti pārbauda perimetru.
Mūsu komandas privāta, laikā ierobežota ievainojamību meklēšana. Jūs maksājat par apstiprinātām ievainojamībām saskaņā ar iepriekš saskaņotu atlīdzību tabulu.
Izstrādājam, palaižam un vadām jūsu bug bounty vai ievainojamību atklāšanas programmu: politika, tvērums, sākotnējā izvērtēšana un saziņa ar pētniekiem.
07Bug bounty
Īpašnieki publicē programmas un norāda atlīdzību. Pētnieki ziņo par ievainojamībām ar mūsu starpniecību, un atlīdzību viņiem izmaksājam mēs. Verificējam īpašnieku, izskatām katru ziņojumu un atbildam par naudu.
08Standarti
Strādājam pēc publiskiem standartiem, norādām to versiju un sasaistām konstatējumus ar tiem. Standarta ievērošana nenozīmē sertifikāciju pēc tā: sertifikāciju šajā vietnē norādām tikai kopā ar saiti, kur to var pārbaudīt.
Testpiemēri tīmekļa lietotnēm un API.
OWASP Foundation
Prasības, pēc kurām pārbauda lietotni.
OWASP Foundation
Testēšanas procedūras iOS un Android lietotnēm.
OWASP Foundation
Kritiskākie API riski.
OWASP Foundation
PTESv1.0
Projekta posmi – no sagatavošanās līdz ziņojumam.
PTES Team
Tehniskās testēšanas plānošana, testēšanas noteikumi un izpilde.
NIST
Uzbrucēju paņēmienu katalogs, ko izmanto operāciju plānošanai un ziņošanai par šo paņēmienu atklāšanas pārklājumu.
The MITRE Corporation
Draudu vadītu Red Team testu struktūra: draudu izlūkošana, Red Team posms, noslēgums.
European Central Bank
Kritiskākie uz valodas modeļiem balstītu lietotņu riski.
OWASP Gen AI Security Project
Pret MI sistēmām vērstu uzbrucēju paņēmienu katalogs.
The MITRE Corporation
Katra konstatējuma bīstamības vērtējums un vektors.
FIRST
Nepilnības klase, kas ir katra konstatējuma pamatā.
The MITRE Corporation
09Jautājumi
Jā. Pati pārbaude neko nemaksā, un arī ziņojums ir bez maksas, ja ievainojamības netiek atrastas. Ja atrodam ievainojamības, to skaitu un bīstamību uzzināt bez maksas un izlemjat, vai iegādāties ziņojumu; tā cena ir atkarīga no konstatējumu skaita un bīstamības.
Jā, ja sistēmas īpašnieks to ir rakstiski atļāvis. Bez atļaujas tās pašas darbības vairumā jurisdikciju ir noziedzīgs nodarījums. Tāpēc katrs projekts sākas ar atļaujas vēstuli un tvērumu, un mēs pārliecināmies, ka parakstītājam ir tiesības parakstīt.
Ielaušanās tests ir laikā ierobežots novērtējums, ko nolīgta komanda veic saskaņotā tvērumā, un tā ziņojums aptver visu, kas testēts. Bug bounty ir beztermiņa programma, kurā neatkarīgi pētnieki saņem atlīdzību par derīgiem konstatējumiem. Pirmais sniedz pārliecību par stāvokli noteiktā brīdī, otrais – nepārtrauktu ievainojamību meklēšanu. Nobriedušas organizācijas izmanto abus.
To, kas ir atļauts, nosaka testēšanas noteikumi: testēšanas logi, pieprasījumu biežums, izslēgtie paņēmieni un apturēšanas nosacījumi. Pakalpojuma atteices (DoS) testus neveicam, ja vien jūs tos rakstiski nepieprasāt. Ja novērojam nestabilitāti, apstājamies un zvanām jūsu kontaktpersonai.
Pēc tvēruma lieluma un sarežģītības, testēšanas dziļuma un nodrošinātās piekļuves. Pēc tvēruma saskaņošanas saņemat fiksētu cenu; tā mainās tikai tad, ja mainās tvērums.
Vācam tikai tik daudz pierādījumu, cik nepieciešams konstatējuma pierādīšanai. Darba datus glabājam šifrētus un iznīcinām 30 dienas pēc projekta slēgšanas. Ziņojumus nododam pa iepriekš saskaņotu drošu kanālu.
Jā. NDA parakstām, pirms jūs sniedzat jebkādas detaļas par savām sistēmām.
10Pieteikums
Atsauces numurs
Saglabājiet atsauces numuru: mēs to norādām visā turpmākajā saziņā ar jums.
Pirmajā atbildē nekad nelūdzam maksājumu, paroles vai attālo piekļuvi.