Drošības testēšana · Tikai ar īpašnieka atļauju

Vai jūsu tīmekļvietnē var ielauzties? Pārbaudām to bez maksas.

Ja problēmas neatrodam, arī ziņojumu saņemat bez maksas. Par ziņojumu maksājat tikai tad, ja atrodam problēmas, un tā cena ir atkarīga no tā, cik to ir un cik tās ir nopietnas. Testējam tīmekļvietnes, lietotnes, infrastruktūru, MI sistēmas un viedos līgumus tā, kā to darītu īsts uzbrucējs.

01Bezmaksas pārbaude

Maksājat tikai tad, ja atrodam problēmu

Jūsu tīmekļvietnes pārbaude neko nemaksā. Ja ievainojamības neatrodam, arī ziņojums ir bez maksas. Par ziņojumu jāmaksā tikai tad, ja atrodam ievainojamības, un tā cena ir atkarīga no to skaita un bīstamības.

  1. Jūs nosūtāt adresi

    Un apliecināt, ka tīmekļvietne pieder jums. Pirms pārbaudes īpašnieks paraksta atļauju, kurā ir norādīta adrese un datumi.

  2. Mēs pārbaudām tīmekļvietni

    No ārpuses, kā to redz uzbrucējs, 1–5 darbdienu laikā pēc atļaujas parakstīšanas. Bez destruktīvām darbībām un neradot slodzi serverim.

  3. Jūs saņemat rezultātu

    Problēmu nav: ziņojums bez maksas. Problēmas atrastas: to skaits, bīstamība un ziņojuma cena. Ziņojumu saņemat uzreiz pēc apmaksas; atkārtota pārbaude pēc labojumiem ir bez maksas.

02Principi

Likumība ir iestrādāta procesā

Ofensīvā drošība ir pakalpojums tikai tad, ja tā ir atļauta. Šie noteikumi attiecas uz katru projektu un katru bug bounty ziņojumu bez izņēmumiem.

  • Vispirms rakstiska atļauja

    Testēšana sākas pēc tam, kad resursu īpašnieks ir parakstījis atļauju un tvērumu. Pārliecināmies, ka parakstītājam ir tiesības parakstīt.

  • Tvērums ir robeža

    Skaram tikai to, kas ir uzskaitīts, un neko citu. Trešo personu sistēmas testējam tikai ar to operatora piekrišanu.

  • Tikai oficiālas programmas

    Bug bounty jomā strādājam tikai oficiālās programmās atzītās platformās un precīzi ievērojam katras programmas politiku.

  • Pierādījumi, nevis viedokļi

    Par konstatējumu ziņojam tad, kad tas ir reproducēts. Tam ir pievienoti pierādījumi, ietekmes apraksts, CVSS 4.0 vektors un novēršanas soļi.

  • Minimāla iejaukšanās

    Ietekmi pierādām ar vismazāk traucējošo darbību, neskaram produkcijas vides datus un apstājamies, tiklīdz iestājas apturēšanas nosacījums.

  • Konfidencialitāte pēc noklusējuma

    Konstatējumi pieder klientam. Bez rakstiskas piekrišanas neko neatklājam un nepublicējam.

03Pakalpojumi

Ko mēs testējam

No vienas tīmekļa lietotnes līdz pilnai uzbrucēja simulācijai. Katram pakalpojumam ir noteikta metode, noteikts rezultāts, ko nododam, un cena, ko fiksējam pirms darba sākuma.

  • API drošības testēšana

    REST, GraphQL, gRPC un WebSocket saskarņu testēšana, meklējot autorizācijas nepilnības, datu atklāšanu un biznesa plūsmu ļaunprātīgu izmantošanu.

    Lietotņu drošība

  • Mobilo lietotņu ielaušanās testēšana

    iOS un Android lietotņu testēšana kopā ar to servera daļu: datu glabāšana, datu pārraide, mijiedarbība ar platformu un noturība pret modificēšanu.

    Lietotņu drošība

  • Pirmkoda drošības pārbaude

    Manuāla pirmkoda pārbaude ar statiskās analīzes atbalstu, meklējot ievainojamības, kas no ārpuses nav redzamas.

    Lietotņu drošība

  • Mākoņa un Kubernetes drošības novērtējums

    AWS, Azure, Google Cloud un Kubernetes vides novērtējums: identitātes, tīkla atvērtība, datu krātuves un ceļi no pirmā atbalsta punkta līdz pilnai kontrolei.

    Infrastruktūra un mākonis

  • Infrastruktūras ielaušanās testēšana

    Tīklu un Active Directory ārējā un iekšējā ielaušanās testēšana: no publiski pieejama pakalpojuma vai vienas darbstacijas līdz kontrolei pār domēnu.

    Infrastruktūra un mākonis

  • Ārējās uzbrukuma virsmas novērtējums

    Visu internetā pieejamo jūsu organizācijas resursu apzināšana, gan zināmo, gan aizmirsto, ar katras vājās vietas manuālu pārbaudi.

    Infrastruktūra un mākonis

  • CI/CD un piegādes ķēdes drošība

    Ceļa no komita līdz produkcijas videi novērtējums: repozitoriji, plūsmas, izpildītāji, atkarības un būvēšanas artefakti.

    Infrastruktūra un mākonis

  • Red Team operācijas

    Uz mērķi vērsta reāla uzbrucēja simulācija pret cilvēkiem, procesiem un tehnoloģijām, lai pārbaudītu, vai uzbrukums tiktu atklāts un apturēts.

    Uzbrucēja simulācija

  • Purple Team mācības

    Kopīgas mācības: mūsu speciālisti pa vienam izpilda uzbrukuma paņēmienus, bet jūsu aizsardzības komanda pielāgo atklāšanu un reaģēšanu.

    Uzbrucēja simulācija

  • Sociālās inženierijas novērtējums

    Kontrolētas pikšķerēšanas, tālruņa zvanu un ziņojumapmaiņas kampaņas, kas mēra, kā reaģē cilvēki un procesi, ar rezultātiem pa grupām un nekad pēc vārdiem.

    Uzbrucēja simulācija

  • MI un LLM drošības testēšana

    LLM lietotņu, aģentu un MCP integrāciju testēšana no uzbrucēja pozīcijas: uzvednes injekcijas, datu noplūde, rīku ļaunprātīga izmantošana un iziešana ārpus paredzētā uzdevuma.

    MI, Web3 un kriptogrāfija

  • Viedo līgumu audits

    Viedo līgumu un protokola loģikas audits rindu pa rindai pirms izvietošanas: manuāla pārbaude, invariantu testēšana un labojumu pārbaude.

    MI, Web3 un kriptogrāfija

  • Kriptogrāfijas pārbaude

    Kriptogrāfijas risinājumu un to ieviešanas pārbaude: protokoli, atslēgu pārvaldība, paraksti un gadījumvērtību ģenerēšana.

    MI, Web3 un kriptogrāfija

  • Bug bounty programmas pārvaldība

    Jūsu bug bounty programmas izstrāde, palaišana un uzturēšana: politika, tvērums, atlīdzību tabula, ziņojumu sākotnējā izvērtēšana un saziņa ar pētniekiem.

    Programmas un kontrole

  • Ievainojamību atklāšanas programma (VDP)

    Publisks kanāls un strādājošs process ārēju ziņojumu par ievainojamībām pieņemšanai: politika, security.txt, saņemšana, sākotnējā izvērtēšana un koordinēta atklāšana.

    Programmas un kontrole

  • Nepārtraukta ielaušanās testēšana

    Pastāvīga komanda, kas viena ziņojuma gadā vietā testē katru būtisku izmaiņu un pēc grafika atkārtoti pārbauda perimetru.

    Programmas un kontrole

  • Ielaušanās testēšana atbilstībai

    Ielaušanās testēšana ar tādu tvērumu un dokumentāciju, lai tā kalpotu kā pierādījums PCI DSS, SOC 2, ISO/IEC 27001, DORA un NIS2 prasībām.

    Programmas un kontrole

04Darba gaita

No pieteikuma līdz pārbaudītam labojumam

Tā notiek maksas projekts. Katrs solis noslēdzas ar dokumentu, kas paliek jums.

  1. Pieteikums

    Jūs aprakstāt sistēmas un mērķi. Klientu vadītājs atbild 1 darbdienas laikā.

    • Pieteikuma atsauces numurs
  2. Tvēruma saskaņošana

    Vienojamies par resursiem, izņēmumiem, testēšanas logiem, kontiem un kontaktpersonām. Jūs saņemat piedāvājumu ar metodoloģiju un fiksētu cenu.

    • Piedāvājums
  3. Atļauja

    Parakstām NDA, līgumu un atļaujas vēstuli. Pārbaudām jūsu mitināšanas pakalpojumu un mākoņpakalpojumu sniedzēju testēšanas politikas.

    • Atļaujas vēstule, testēšanas noteikumi
  4. Testēšana

    Manuāla testēšana ar rīku atbalstu. Par kritiskas un augstas bīstamības konstatējumiem ziņojam 24 stundu laikā pēc apstiprināšanas, negaidot noslēguma ziņojumu.

    • Steidzami paziņojumi par konstatējumiem
  5. Ziņojums un noslēguma pārrunas

    Vadības kopsavilkums, tehniskas detaļas inženieriem un kopīgs zvans, kurā rezultātus izskaidrojam gan vadībai, gan inženieriem.

    • Ziņojums
  6. Atkārtota pārbaude

    Kad labojumi ir ieviesti, katru konstatējumu pārbaudām atkārtoti 60 dienu laikā pēc ziņojuma nodošanas un izsniedzam apliecinājuma vēstuli.

    • Atkārtotās pārbaudes ziņojums, apliecinājuma vēstule
Kā mēs strādājam

05Rezultāts

Ziņojums, pēc kura var rīkoties

Ziņojums ir mūsu produkts. Pirms tas nonāk pie jums, to pārbauda otrs speciālists.

Vadības kopsavilkums
Riski biznesa valodā, sistēmas stāvoklis un prioritātes divās lappusēs.
Tvērums un metode
Kas testēts, kad, no kurienes, ar kādiem kontiem un kas palika ārpus tvēruma.
Konstatējumi
Atsevišķs ieraksts katrai problēmai: apraksts, pierādījumi, reproducēšana, ietekme, CVSS 4.0 vektors, CWE, labojums.
Uzbrukuma ceļi
Kā atsevišķas nepilnības soli pa solim saslēdzas ķēdē, kas noved pie kompromitēšanas.
Novēršanas plāns
Labojumi, sakārtoti pēc tā, cik lielu risku tie novērš un cik daudz pūļu tie prasa.
Atkārtotās pārbaudes rezultāti
Katra konstatējuma statuss pēc labojuma un apliecinājuma vēstule.

06Sadarbības modeļi

Kā sadarboties ar mums

Modelis ir atkarīgs no sistēmas brieduma un tā, cik bieži iznāk tās jaunās versijas.

  • Bezmaksas tīmekļvietnes pārbaude

    Vienas tīmekļvietnes ārēja pārbaude. Jūs uzzināt, vai tā ir neaizsargāta pret izplatītiem uzbrukumiem, pirms kaut ko tērējat.

    Piemērots
    Pirmajam ieskatam publiskas tīmekļvietnes drošībā.
    Cena
    Bez maksas. Par ziņojumu jāmaksā tikai tad, ja tiek atrastas ievainojamības; tā cena ir atkarīga no to skaita un bīstamības.
  • Novērtējums ar fiksētu tvērumu

    Noteiktu resursu kopumu testējam vienreiz, ar ziņojumu un atkārtotu pārbaudi.

    Piemērots
    Jaunas versijas, auditi, due diligence, atbilstības termiņi.
    Cena
    Fiksēta cena par saskaņoto tvērumu.
  • Nepārtraukta testēšana

    Pastāvīga komanda testē katru būtisku izmaiņu un pēc grafika atkārtoti pārbauda perimetru.

    Piemērots
    Produkti, kuru jaunas versijas iznāk katru nedēļu.
    Cena
    Ikmēneša maksa par saskaņotu testēšanas apjomu.
  • Maksa par rezultātu

    Mūsu komandas privāta, laikā ierobežota ievainojamību meklēšana. Jūs maksājat par apstiprinātām ievainojamībām saskaņā ar iepriekš saskaņotu atlīdzību tabulu.

    Piemērots
    Nobriedušas sistēmas, kas jau ir testētas.
    Cena
    Atlīdzība par katru apstiprinātu konstatējumu budžeta robežās.
  • Programmas pārvaldība

    Izstrādājam, palaižam un vadām jūsu bug bounty vai ievainojamību atklāšanas programmu: politika, tvērums, sākotnējā izvērtēšana un saziņa ar pētniekiem.

    Piemērots
    Uzņēmumi, kas atveras ārējiem pētniekiem.
    Cena
    Ieviešanas maksa un ikmēneša pārvaldības maksa.

07Bug bounty

Platforma, kurā par ievainojamībām maksā oficiāli

Īpašnieki publicē programmas un norāda atlīdzību. Pētnieki ziņo par ievainojamībām ar mūsu starpniecību, un atlīdzību viņiem izmaksājam mēs. Verificējam īpašnieku, izskatām katru ziņojumu un atbildam par naudu.

  • Programmu publicējam tikai pēc tam, kad tās īpašnieks ar dokumentiem ir pierādījis, ka sistēma pieder viņam.
  • Atlīdzības nosaka īpašnieks. Pētnieks saņem visu atlīdzību.
  • Mūsu komisijas maksa ir 20% no katras atlīdzības, un to maksā īpašnieks.
  • Katru ziņojumu izskatām, reproducējam un novērtējam CVSS 4.0 skalā.
  • Ziņojums paliek starp pētnieku, īpašnieku un mums.

08Standarti

Metodes, ko varat pārbaudīt

Strādājam pēc publiskiem standartiem, norādām to versiju un sasaistām konstatējumus ar tiem. Standarta ievērošana nenozīmē sertifikāciju pēc tā: sertifikāciju šajā vietnē norādām tikai kopā ar saiti, kur to var pārbaudīt.

Metodoloģija

09Jautājumi

Ko jautā pirms pirmā projekta

Vai tīmekļvietnes pārbaude tiešām ir bez maksas?

Jā. Pati pārbaude neko nemaksā, un arī ziņojums ir bez maksas, ja ievainojamības netiek atrastas. Ja atrodam ievainojamības, to skaitu un bīstamību uzzināt bez maksas un izlemjat, vai iegādāties ziņojumu; tā cena ir atkarīga no konstatējumu skaita un bīstamības.

Vai ielaušanās testēšana ir likumīga?

Jā, ja sistēmas īpašnieks to ir rakstiski atļāvis. Bez atļaujas tās pašas darbības vairumā jurisdikciju ir noziedzīgs nodarījums. Tāpēc katrs projekts sākas ar atļaujas vēstuli un tvērumu, un mēs pārliecināmies, ka parakstītājam ir tiesības parakstīt.

Ar ko ielaušanās tests atšķiras no bug bounty?

Ielaušanās tests ir laikā ierobežots novērtējums, ko nolīgta komanda veic saskaņotā tvērumā, un tā ziņojums aptver visu, kas testēts. Bug bounty ir beztermiņa programma, kurā neatkarīgi pētnieki saņem atlīdzību par derīgiem konstatējumiem. Pirmais sniedz pārliecību par stāvokli noteiktā brīdī, otrais – nepārtrauktu ievainojamību meklēšanu. Nobriedušas organizācijas izmanto abus.

Vai testēšana traucēs produkcijas vides darbību?

To, kas ir atļauts, nosaka testēšanas noteikumi: testēšanas logi, pieprasījumu biežums, izslēgtie paņēmieni un apturēšanas nosacījumi. Pakalpojuma atteices (DoS) testus neveicam, ja vien jūs tos rakstiski nepieprasāt. Ja novērojam nestabilitāti, apstājamies un zvanām jūsu kontaktpersonai.

Kā tiek noteikta cena?

Pēc tvēruma lieluma un sarežģītības, testēšanas dziļuma un nodrošinātās piekļuves. Pēc tvēruma saskaņošanas saņemat fiksētu cenu; tā mainās tikai tad, ja mainās tvērums.

Kas notiek ar mūsu datiem?

Vācam tikai tik daudz pierādījumu, cik nepieciešams konstatējuma pierādīšanai. Darba datus glabājam šifrētus un iznīcinām 30 dienas pēc projekta slēgšanas. Ziņojumus nododam pa iepriekš saskaņotu drošu kanālu.

Vai parakstāt NDA?

Jā. NDA parakstām, pirms jūs sniedzat jebkādas detaļas par savām sistēmām.

BUJ

10Pieteikums

Pastāstiet, kas jātestē

  • Tīmekļvietnes pārbaude bez maksas
  • Atbilde 1 darbdienas laikā
  • NDA pirms jebkādām tehniskām detaļām
  • Fiksēta cena maksas projektiem
  • Bez saistībām

Pieteikt pārbaudi

Aprakstiet sistēmas un mērķi. Klientu vadītājs atbild 1 darbdienas laikā: uzdod precizējošus jautājumus un norāda nākamo soli.

Kam atbildēt

Atbildam uz šo adresi, ja vien neizvēlaties citu kanālu.

Individuālais komersants norāda savu vārdu un uzvārdu.

Vēlamais saziņas kanāls
Ko pārbaudīt
Interesējošie pakalpojumi

Izvēlieties visus atbilstošos.

Bezmaksas pārbaude

Jūsu tīmekļvietni pārbaudām bez maksas

Ja problēmas neatrodam, arī ziņojumu saņemat bez maksas. Par ziņojumu maksājat tikai tad, ja atrodam problēmas, un tā cena ir atkarīga no to skaita un bīstamības.

Bezmaksas tīmekļvietnes drošības pārbaudes noteikumi

Lietotņu drošība

Infrastruktūra un mākonis

Uzbrucēja simulācija

MI, Web3 un kriptogrāfija

Programmas un kontrole

Lietotņu drošība

Bezmaksas tīmekļvietnes drošības pārbaude

Aplūkojam jūsu tīmekļvietni no ārpuses, kā to dara uzbrucējs, un pārbaudām, vai tajā var ielauzties caur vājiem iestatījumiem, novecojušu programmatūru, publiski pieejamiem failiem vai nedrošām veidlapām. Pārbaude ir bez maksas.

Lietotņu drošība

Tīmekļa lietotņu ielaušanās testēšana

Mēģinām ielauzties jūsu tīmekļa lietotnē tā, kā to darītu īsts uzbrucējs: pieteikties citu cilvēku kontos, lasīt citu klientu datus, mainīt cenas vai pasūtījumus. Jūs uzzināt, kas ir iespējams, pirms to uzzina noziedznieki.

Lietotņu drošība

API drošības testēšana

API ir kanāls, pa kuru jūsu lietotne, jūsu tīmekļvietne un jūsu partneri apmainās ar datiem ar jūsu serveriem. Pārbaudām, vai kāds caur to var lasīt vai mainīt datus, kas viņam nepieder.

Lietotņu drošība

Mobilo lietotņu ielaušanās testēšana

Izpētām jūsu iOS vai Android lietotni un serverus, ar kuriem tā strādā: ko lietotne glabā tālrunī, ko no tās var iegūt un vai tās pieprasījumus var viltot.

Lietotņu drošība

Pirmkoda drošības pārbaude

Mūsu speciālisti lasa jūsu produkta pirmkodu un atrod kļūdas, kas ļauj ielauzties, arī tās, kas no ārpuses nav redzamas.

Infrastruktūra un mākonis

Mākoņa un Kubernetes drošības novērtējums

Pārbaudām, kā ir iestatīts jūsu mākonis (AWS, Azure, Google Cloud, Kubernetes): kam ir piekļuve kādiem resursiem, kuri dati ir atvērti internetam un cik tālu uzbrucējs tiek pēc pirmās kļūdas.

Infrastruktūra un mākonis

Infrastruktūras ielaušanās testēšana

Testējam jūsu serverus un biroja tīklu no ārpuses un no iekšpuses: vai uzbrucējs var iekļūt un, jau atrodoties iekšā, piekļūt grāmatvedības sistēmai, e-pastam vai rezerves kopijām.

Infrastruktūra un mākonis

Ārējās uzbrukuma virsmas novērtējums

Atrodam visu, ko jūsu uzņēmums ir padarījis pieejamu internetā, arī to, kas ir aizmirsts: vecas tīmekļvietnes, testa serverus, nopludinātas paroles. Pēc tam parādām, kam no tā var uzbrukt.

Infrastruktūra un mākonis

CI/CD un piegādes ķēdes drošība

Pārbaudām ceļu, ko jūsu kods veic no izstrādātāja līdz klientam: būvēšanas serverus, trešo pušu bibliotēkas, piekļuves atslēgas. Kas kontrolē šo ceļu, tas kontrolē jūsu produktu.

Uzbrucēja simulācija

Red Team operācijas

Pilna mēroga mācības. Mūsu komanda rīkojas kā īsts uzbrucējs ar konkrētu mērķi, piemēram, piekļūt klientu datiem, un jūs redzat, vai jūsu aizsardzība to pamana un aptur.

Uzbrucēja simulācija

Purple Team mācības

Mūsu uzbrucēji un jūsu aizsardzības komanda strādā līdzās: parādām uzbrukuma paņēmienu, jūsu komanda pārbauda, vai to redz, un uzraudzības nepilnības tiek novērstas uz vietas.

Uzbrucēja simulācija

Sociālās inženierijas novērtējums

Testējam cilvēkus, nevis datorus: pikšķerēšanas e-pastus, zvanus un ziņas, ar kuriem uzbrucēji izkrāpj paroles. Jūs uzzināt, cik darbinieku tiktu maldināti un kas viņiem jāmāca.

MI, Web3 un kriptogrāfija

MI un LLM drošības testēšana

Ja jūsu produktā ir tērzēšanas robots vai cits MI modelis, pārbaudām, vai to var pierunāt atklāt konfidenciālus datus, pārkāpt savus noteikumus vai rīkoties kāda cita vārdā.

MI, Web3 un kriptogrāfija

Viedo līgumu audits

Pirms viedais līgums sāk glabāt naudu, meklējam tā kodā kļūdas, kas ļautu kādam izņemt vai iesaldēt līdzekļus. Pēc izvietošanas šādas kļūdas vairs nevar izlabot.

MI, Web3 un kriptogrāfija

Kriptogrāfijas pārbaude

Pārbaudām, kā jūsu produkts šifrē datus un aizsargā atslēgas: vai ir izvēlēti pareizie algoritmi un vai tie tiek pareizi lietoti. Kļūda šeit padara šifrēšanu bezjēdzīgu.

Programmas un kontrole

Bug bounty programmas pārvaldība

Bug bounty ir programma, kurā neatkarīgi pētnieki meklē ievainojamības jūsu produktā un saņem atlīdzību par katru atrasto ievainojamību. Mēs šādu programmu jums palaižam un vadām.

Programmas un kontrole

Ievainojamību atklāšanas programma (VDP)

Publiska lapa un procedūra, kas pētniekiem paskaidro, kā droši ziņot jums par ievainojamību. Bez tām ziņojumi pazūd vai pienāk kā draudi. Mēs izveidojam procesu un apstrādājam ienākošos ziņojumus.

Programmas un kontrole

Nepārtraukta ielaušanās testēšana

Viena testa gadā vietā testējam katru būtisku jūsu produkta izmaiņu visa gada garumā, lai jauna ievainojamība mēnešiem negaidītu, kad to atradīs.

Programmas un kontrole

Ielaušanās testēšana atbilstībai

Ielaušanās tests, kas organizēts tā, lai tā ziņojumu pieņemtu auditors, regulators vai liels klients: PCI DSS, DORA, NIS2, ISO/IEC 27001, SOC 2.

Interesējošie pakalpojumi

Vēl nezinu

Izvēlieties šo, ja nezināt, kurš pakalpojums jums vajadzīgs. Aprakstiet uzdevumu saviem vārdiem, un speciālists atbildē ieteiks pakalpojumu.

Tīmekļvietnes vai galvenās testējamās sistēmas domēns vai URL, piemēram, app.example.com.

Kas jātestē, kāpēc tieši tagad, kā arī termiņš vai atbilstības prasība, ja tāda ir. Bez parolēm, atslēgām un ievainojamību detaļām.

Apliecinājumi

Šajā veidlapā nesūtiet piekļuves datus, atslēgas vai ievainojamības detaļas. Par drošu kanālu vienojamies pēc pirmās atbildes.

Automātiska pārbaude pret ļaunprātīgu izmantošanu