Kas notiek pēc pieteikuma nosūtīšanas

Bez pārsteigumiem: katrs solis, kurš ko dara un kurš dokuments to noslēdz.

01Soļi

Soli pa solim: kurš ko dara

  1. Pieteikums

    Jūs aprakstāt sistēmas un mērķi, izmantojot šīs vietnes veidlapu.

    Jūs
    Aprakstāt sistēmu, mērķi un termiņu.
    Mēs
    Atbildam 1 darbdienas laikā, uzdodam jautājumus un piedāvājam laiku sarunai.
  2. Tvēruma saruna

    Saruna ar tehnisko speciālistu, pēc jūsu vēlēšanās – ar NDA.

    Jūs
    Parādāt sistēmu un nosaucat ierobežojumus.
    Mēs
    Piedāvājam tvērumu, dziļumu un testa veidu.
  3. Piedāvājums

    Dokuments ar tvērumu, metodi, grafiku, komandu un fiksētu cenu.

    Jūs
    Izskatāt un apstiprināt.
    Mēs
    Atbildam uz jautājumiem un pielāgojam tvērumu budžetam.
  4. Atļauja

    Parakstām līgumu, NDA, atļaujas vēstuli un testēšanas noteikumus. Saņemam trešo personu piekrišanas.

    Jūs
    Parakstāt kā resursu īpašnieks; nododat kontus un kontaktus.
    Mēs
    Verificējam tiesības parakstīt; pārbaudām jūsu pakalpojumu sniedzēju testēšanas politikas.
  5. Testēšana

    Darbs sākas saskaņotajā datumā. Jums ir tiešs kanāls saziņai ar vadošo testētāju.

    Jūs
    Rūpējaties, lai kontaktpersonas būtu sasniedzamas; informējat mūs par izmaiņām sistēmā.
    Mēs
    Testējam, par steidzamiem konstatējumiem ziņojam 24 stundu laikā pēc apstiprināšanas, sūtām informāciju par darba gaitu.
  6. Ziņojums, noslēguma pārrunas un atkārtota pārbaude

    Ziņojumu nododam pa drošu kanālu un izskaidrojam zvanā. Pēc jūsu labojumiem katru konstatējumu pārbaudām atkārtoti.

    Jūs
    Novēršat ievainojamības un piesakāt atkārtotu pārbaudi 60 dienu laikā pēc ziņojuma nodošanas.
    Mēs
    Pārbaudām atkārtoti, izsniedzam apliecinājuma vēstuli, darba datus iznīcinām 30 dienas pēc projekta slēgšanas.

02Modeļi

Sadarbības modeļi

Modelis ir atkarīgs no sistēmas brieduma un tā, cik bieži iznāk tās jaunās versijas.

  • Bezmaksas tīmekļvietnes pārbaude

    Vienas tīmekļvietnes ārēja pārbaude. Jūs uzzināt, vai tā ir neaizsargāta pret izplatītiem uzbrukumiem, pirms kaut ko tērējat.

    Piemērots
    Pirmajam ieskatam publiskas tīmekļvietnes drošībā.
    Cena
    Bez maksas. Par ziņojumu jāmaksā tikai tad, ja tiek atrastas ievainojamības; tā cena ir atkarīga no to skaita un bīstamības.
  • Novērtējums ar fiksētu tvērumu

    Noteiktu resursu kopumu testējam vienreiz, ar ziņojumu un atkārtotu pārbaudi.

    Piemērots
    Jaunas versijas, auditi, due diligence, atbilstības termiņi.
    Cena
    Fiksēta cena par saskaņoto tvērumu.
  • Nepārtraukta testēšana

    Pastāvīga komanda testē katru būtisku izmaiņu un pēc grafika atkārtoti pārbauda perimetru.

    Piemērots
    Produkti, kuru jaunas versijas iznāk katru nedēļu.
    Cena
    Ikmēneša maksa par saskaņotu testēšanas apjomu.
  • Maksa par rezultātu

    Mūsu komandas privāta, laikā ierobežota ievainojamību meklēšana. Jūs maksājat par apstiprinātām ievainojamībām saskaņā ar iepriekš saskaņotu atlīdzību tabulu.

    Piemērots
    Nobriedušas sistēmas, kas jau ir testētas.
    Cena
    Atlīdzība par katru apstiprinātu konstatējumu budžeta robežās.
  • Programmas pārvaldība

    Izstrādājam, palaižam un vadām jūsu bug bounty vai ievainojamību atklāšanas programmu: politika, tvērums, sākotnējā izvērtēšana un saziņa ar pētniekiem.

    Piemērots
    Uzņēmumi, kas atveras ārējiem pētniekiem.
    Cena
    Ieviešanas maksa un ikmēneša pārvaldības maksa.

03Cena

Kas nosaka cenu

Cenrādi nepublicējam, jo divas viena veida lietotnes pēc apjoma var atšķirties desmitkārt. Cenu nosaka šie faktori. Pēc tvēruma saskaņošanas cena tiek fiksēta.

  • Tvēruma lielums

    Lietotņu, lomu, galapunktu, resursdatoru, viedo līgumu vai koda rindu skaits.

  • Dziļums

    Izplatītu nepilnību bāzes novērtējums vai padziļināts tests, kas aptver arī biznesa loģiku un ievainojamību ķēdes.

  • Piekļuve

    Testēšana ar kontiem, dokumentāciju un pirmkodu vienā dienā atrod vairāk nekā testēšana bez tiem.

  • Ierobežojumi

    Nakts testēšanas logi, testēšana tikai produkcijas vidē un darbs klātienē prasa vairāk pūļu.

  • Pierādījumi

    Atbilstības sadaļas, segmentācijas testi un apliecinājuma vēstules trešajām personām.

  • Steidzamība

    Sākums dažu dienu laikā nozīmē, ka jāpārkārto cits darbs.

Cena piedāvājumā ir fiksēta. Tā mainās tikai tad, ja mainās tvērums, un tikai ar jūsu rakstisku piekrišanu. Tīmekļvietnes pārbaude ir bez maksas: tās noteikumus un tās ziņojuma cenu nosaka bezmaksas tīmekļvietnes drošības pārbaudes noteikumi.

04Dokumenti

Ko jūs parakstāt un kāpēc

Tieši dokumenti atšķir ielaušanās testu no ielaušanās.

  • Konfidencialitātes līgums

    Tiek parakstīts, pirms jūs sniedzat jebkādas detaļas. Tas aptver visu, ko uzzinām, arī to, ka esat mūsu klients.

  • Līgums

    Tvērums, grafiks, cena, atbildība, konfidencialitāte un datu aizsardzība.

  • Atļaujas vēstule

    Resursu īpašnieka paziņojums, kas atļauj testu. Tajā ir nosaukti resursi, datumi un testētāji, un tieši tā padara testu likumīgu.

  • Testēšanas noteikumi

    Atļautie un izslēgtie paņēmieni, testēšanas logi, apturēšanas nosacījumi, kontakti un rīcība ar sensitīviem datiem.

  • Trešo personu piekrišanas

    Mitināšanas, mākoņa un SaaS pakalpojumu sniedzēji, kuru sistēmas tiek skartas. Pārbaudām to testēšanas politikas un saņemam piekrišanu, ja tā ir nepieciešama.

  • Datu apstrādes līgums

    Ja var nākties saskarties ar personas datiem: apstrādes noteikumi saskaņā ar datu aizsardzības tiesību aktiem, kas attiecas uz jums.

05Pieteikums

Pastāstiet, kas jātestē

  • Tīmekļvietnes pārbaude bez maksas
  • Atbilde 1 darbdienas laikā
  • NDA pirms jebkādām tehniskām detaļām
  • Fiksēta cena maksas projektiem
  • Bez saistībām

Pieteikt pārbaudi

Aprakstiet sistēmas un mērķi. Klientu vadītājs atbild 1 darbdienas laikā: uzdod precizējošus jautājumus un norāda nākamo soli.

Kam atbildēt

Atbildam uz šo adresi, ja vien neizvēlaties citu kanālu.

Individuālais komersants norāda savu vārdu un uzvārdu.

Vēlamais saziņas kanāls
Ko pārbaudīt
Interesējošie pakalpojumi

Izvēlieties visus atbilstošos.

Bezmaksas pārbaude

Jūsu tīmekļvietni pārbaudām bez maksas

Ja problēmas neatrodam, arī ziņojumu saņemat bez maksas. Par ziņojumu maksājat tikai tad, ja atrodam problēmas, un tā cena ir atkarīga no to skaita un bīstamības.

Bezmaksas tīmekļvietnes drošības pārbaudes noteikumi

Lietotņu drošība

Infrastruktūra un mākonis

Uzbrucēja simulācija

MI, Web3 un kriptogrāfija

Programmas un kontrole

Lietotņu drošība

Bezmaksas tīmekļvietnes drošības pārbaude

Aplūkojam jūsu tīmekļvietni no ārpuses, kā to dara uzbrucējs, un pārbaudām, vai tajā var ielauzties caur vājiem iestatījumiem, novecojušu programmatūru, publiski pieejamiem failiem vai nedrošām veidlapām. Pārbaude ir bez maksas.

Lietotņu drošība

Tīmekļa lietotņu ielaušanās testēšana

Mēģinām ielauzties jūsu tīmekļa lietotnē tā, kā to darītu īsts uzbrucējs: pieteikties citu cilvēku kontos, lasīt citu klientu datus, mainīt cenas vai pasūtījumus. Jūs uzzināt, kas ir iespējams, pirms to uzzina noziedznieki.

Lietotņu drošība

API drošības testēšana

API ir kanāls, pa kuru jūsu lietotne, jūsu tīmekļvietne un jūsu partneri apmainās ar datiem ar jūsu serveriem. Pārbaudām, vai kāds caur to var lasīt vai mainīt datus, kas viņam nepieder.

Lietotņu drošība

Mobilo lietotņu ielaušanās testēšana

Izpētām jūsu iOS vai Android lietotni un serverus, ar kuriem tā strādā: ko lietotne glabā tālrunī, ko no tās var iegūt un vai tās pieprasījumus var viltot.

Lietotņu drošība

Pirmkoda drošības pārbaude

Mūsu speciālisti lasa jūsu produkta pirmkodu un atrod kļūdas, kas ļauj ielauzties, arī tās, kas no ārpuses nav redzamas.

Infrastruktūra un mākonis

Mākoņa un Kubernetes drošības novērtējums

Pārbaudām, kā ir iestatīts jūsu mākonis (AWS, Azure, Google Cloud, Kubernetes): kam ir piekļuve kādiem resursiem, kuri dati ir atvērti internetam un cik tālu uzbrucējs tiek pēc pirmās kļūdas.

Infrastruktūra un mākonis

Infrastruktūras ielaušanās testēšana

Testējam jūsu serverus un biroja tīklu no ārpuses un no iekšpuses: vai uzbrucējs var iekļūt un, jau atrodoties iekšā, piekļūt grāmatvedības sistēmai, e-pastam vai rezerves kopijām.

Infrastruktūra un mākonis

Ārējās uzbrukuma virsmas novērtējums

Atrodam visu, ko jūsu uzņēmums ir padarījis pieejamu internetā, arī to, kas ir aizmirsts: vecas tīmekļvietnes, testa serverus, nopludinātas paroles. Pēc tam parādām, kam no tā var uzbrukt.

Infrastruktūra un mākonis

CI/CD un piegādes ķēdes drošība

Pārbaudām ceļu, ko jūsu kods veic no izstrādātāja līdz klientam: būvēšanas serverus, trešo pušu bibliotēkas, piekļuves atslēgas. Kas kontrolē šo ceļu, tas kontrolē jūsu produktu.

Uzbrucēja simulācija

Red Team operācijas

Pilna mēroga mācības. Mūsu komanda rīkojas kā īsts uzbrucējs ar konkrētu mērķi, piemēram, piekļūt klientu datiem, un jūs redzat, vai jūsu aizsardzība to pamana un aptur.

Uzbrucēja simulācija

Purple Team mācības

Mūsu uzbrucēji un jūsu aizsardzības komanda strādā līdzās: parādām uzbrukuma paņēmienu, jūsu komanda pārbauda, vai to redz, un uzraudzības nepilnības tiek novērstas uz vietas.

Uzbrucēja simulācija

Sociālās inženierijas novērtējums

Testējam cilvēkus, nevis datorus: pikšķerēšanas e-pastus, zvanus un ziņas, ar kuriem uzbrucēji izkrāpj paroles. Jūs uzzināt, cik darbinieku tiktu maldināti un kas viņiem jāmāca.

MI, Web3 un kriptogrāfija

MI un LLM drošības testēšana

Ja jūsu produktā ir tērzēšanas robots vai cits MI modelis, pārbaudām, vai to var pierunāt atklāt konfidenciālus datus, pārkāpt savus noteikumus vai rīkoties kāda cita vārdā.

MI, Web3 un kriptogrāfija

Viedo līgumu audits

Pirms viedais līgums sāk glabāt naudu, meklējam tā kodā kļūdas, kas ļautu kādam izņemt vai iesaldēt līdzekļus. Pēc izvietošanas šādas kļūdas vairs nevar izlabot.

MI, Web3 un kriptogrāfija

Kriptogrāfijas pārbaude

Pārbaudām, kā jūsu produkts šifrē datus un aizsargā atslēgas: vai ir izvēlēti pareizie algoritmi un vai tie tiek pareizi lietoti. Kļūda šeit padara šifrēšanu bezjēdzīgu.

Programmas un kontrole

Bug bounty programmas pārvaldība

Bug bounty ir programma, kurā neatkarīgi pētnieki meklē ievainojamības jūsu produktā un saņem atlīdzību par katru atrasto ievainojamību. Mēs šādu programmu jums palaižam un vadām.

Programmas un kontrole

Ievainojamību atklāšanas programma (VDP)

Publiska lapa un procedūra, kas pētniekiem paskaidro, kā droši ziņot jums par ievainojamību. Bez tām ziņojumi pazūd vai pienāk kā draudi. Mēs izveidojam procesu un apstrādājam ienākošos ziņojumus.

Programmas un kontrole

Nepārtraukta ielaušanās testēšana

Viena testa gadā vietā testējam katru būtisku jūsu produkta izmaiņu visa gada garumā, lai jauna ievainojamība mēnešiem negaidītu, kad to atradīs.

Programmas un kontrole

Ielaušanās testēšana atbilstībai

Ielaušanās tests, kas organizēts tā, lai tā ziņojumu pieņemtu auditors, regulators vai liels klients: PCI DSS, DORA, NIS2, ISO/IEC 27001, SOC 2.

Interesējošie pakalpojumi

Vēl nezinu

Izvēlieties šo, ja nezināt, kurš pakalpojums jums vajadzīgs. Aprakstiet uzdevumu saviem vārdiem, un speciālists atbildē ieteiks pakalpojumu.

Tīmekļvietnes vai galvenās testējamās sistēmas domēns vai URL, piemēram, app.example.com.

Kas jātestē, kāpēc tieši tagad, kā arī termiņš vai atbilstības prasība, ja tāda ir. Bez parolēm, atslēgām un ievainojamību detaļām.

Apliecinājumi

Šajā veidlapā nesūtiet piekļuves datus, atslēgas vai ievainojamības detaļas. Par drošu kanālu vienojamies pēc pirmās atbildes.

Automātiska pārbaude pret ļaunprātīgu izmantošanu