Jautājumi un atbildes

Ko klienti jautā pirms pirmā projekta. Ja jūsu jautājuma šeit nav, nosūtiet to ar pieteikuma veidlapu.

Likumība un atļauja

Vai ielaušanās testēšana ir likumīga?

Jā, ja sistēmas īpašnieks to ir rakstiski atļāvis. Bez atļaujas tās pašas darbības vairumā jurisdikciju ir noziedzīgs nodarījums. Tāpēc katrs projekts sākas ar atļaujas vēstuli un tvērumu, un mēs pārliecināmies, ka parakstītājam ir tiesības parakstīt.

Kas var atļaut testu?

Sistēmas īpašnieks vai persona, ko īpašnieks ir pilnvarojis: parasti direktors vai drošības vai tehnoloģiju vadītājs, kas rīkojas ar uzņēmuma piešķirtu pilnvarojumu. Apstiprinājumu lūdzam pa uzņēmuma oficiālu kanālu.

Mūsu sistēmas darbojas pie mākoņpakalpojumu sniedzēja. Kā atļauja ir vajadzīga?

Jūsu – par to, ko pārvaldāt jūs, un pakalpojumu sniedzēja politika – par platformu, uz kuras tas darbojas. Lielie pakalpojumu sniedzēji publicē testēšanas politikas, kas atļauj testēt jūsu pašu resursus bez iepriekšējas saskaņošanas, un uzskaita, kas ir aizliegts. Pirms katra projekta pārbaudām pašreizējo politiku.

Vai varat testēt mūsu piegādātāju sistēmas?

Tikai ar piegādātāja rakstisku piekrišanu. Jūsu līgums ar piegādātāju nedod jums tiesības atļaut uzbrukumu tā sistēmām, ja vien tas līgumā nav tieši noteikts.

Projekta gaita

Cik ilgi ilgst projekts?

Tas ir atkarīgs no tvēruma. Piedāvājumā ir norādīts testēšanas dienu skaits un kalendāra datumi; abus saskaņojam pirms līguma parakstīšanas.

Vai testēšana traucēs produkcijas vides darbību?

To, kas ir atļauts, nosaka testēšanas noteikumi: testēšanas logi, pieprasījumu biežums, izslēgtie paņēmieni un apturēšanas nosacījumi. Pakalpojuma atteices (DoS) testus neveicam, ja vien jūs tos rakstiski nepieprasāt. Ja novērojam nestabilitāti, apstājamies un zvanām jūsu kontaktpersonai.

Kas jums vajadzīgs no mums?

Kontaktpersona, testa konti, sistēmas apraksts un, ja iespējams, vide, kas atbilst produkcijas videi. Katra pakalpojuma lapā ir norādīts, kas vajadzīgs šim pakalpojumam.

Kas notiek, ja testa laikā atrodat kritisku ievainojamību?

Jūs informējam 24 stundu laikā pēc apstiprināšanas pa sākumā saskaņoto drošo kanālu un sniedzam pietiekami daudz detaļu, lai jūs varētu rīkoties. Noslēguma ziņojumu negaidām.

Rezultāti

Kas ir ziņojumā?

Vadības kopsavilkums, tvērums un metode, katrs konstatējums ar pierādījumiem, reproducēšanas soļiem, CVSS 4.0 vektoru, CWE klasi un labojumu, uzbrukuma ceļi un novēršanas plāns, sakārtots pēc prioritātes.

Vai atkārtota pārbaude ir iekļauta?

Jā. Iekļauta ir viena katra konstatējuma atkārtota pārbaude 60 dienu laikā pēc ziņojuma nodošanas. Pēc tās saņemat atjauninātu ziņojumu un apliecinājuma vēstuli.

Vai rezultātus varam rādīt klientiem un auditoriem?

Apliecinājuma vēstule ir rakstīta tieši šim nolūkam: tajā norādīts, kas, kad un ar kādu metodi testēts un kāds ir rezultāts, bez tehniskām detaļām. Pilno ziņojumu varat kopīgot pēc saviem ieskatiem.

Vai ziņojums bez konstatējumiem nozīmē, ka mūsu sistēmas ir drošas?

Nē. Tests parāda tvērumā iekļauto sistēmu stāvokli testēšanas logā saskaņotajā dziļumā. Tas samazina risku un pierāda, kas ir pārbaudīts; tas nevar pierādīt, ka ievainojamību nav. Sistēmas mainās ar katru jauno versiju, tāpēc pastāv atkārtota pārbaude un nepārtraukta testēšana.

Vai palīdzat ar labojumiem?

Katram konstatējumam ir pievienots konkrēts labojums, un noslēguma pārrunas ir paredzētas jūsu inženieru jautājumiem. Paši jūsu sistēmas nemainām: tam, kas testē, nevajadzētu būt tam, kas labo.

Cena un līgums

Vai tīmekļvietnes pārbaude tiešām ir bez maksas?

Jā. Pārbaude neko nemaksā, un arī ziņojums ir bez maksas, ja ievainojamības netiek atrastas. Ja atrodam ievainojamības, to skaitu un bīstamību uzzināt bez maksas un izlemjat, vai iegādāties ziņojumu. Tā cena ir atkarīga no konstatējumu skaita un bīstamības, un to paziņojam, pirms jūs pieņemat lēmumu.

Kas notiek, ja neiegādājamies ziņojumu?

Nekas. Jūs neko neesat parādā, un tas, ko atradām, paliek konfidenciāls: nevienam to nenododam un neko nepublicējam. Par pazīmēm, ka tīmekļvietnē jau ir ielauzušies, jums ziņojam nekavējoties un bez maksas.

Kā tiek noteikta cena?

Pēc tvēruma lieluma un sarežģītības, testēšanas dziļuma un nodrošinātās piekļuves. Pēc tvēruma saskaņošanas saņemat fiksētu cenu; tā mainās tikai tad, ja mainās tvērums.

Vai parakstāt NDA?

Jā. NDA parakstām, pirms jūs sniedzat jebkādas detaļas par savām sistēmām.

Kādās valodās jūs strādājat?

Sarakstāmies un ziņojumus rakstām angļu un krievu valodā. Pieteikumu var uzrakstīt jebkurā šīs vietnes valodā; atbildam angļu vai krievu valodā. Ziņojuma vadības kopsavilkums otrā no šīm valodām ir pieejams pēc pieprasījuma.

Kas notiek ar mūsu datiem pēc projekta?

Darba datus iznīcinām 30 dienas pēc projekta slēgšanas. Ziņojumu glabājam tik ilgi, cik noteikts līgumā, un pēc tam dzēšam.

Bug bounty

Kā darbojas jūsu bug bounty platforma?

Īpašnieki publicē programmas un nosaka atlīdzības pēc tam, kad ar dokumentiem ir pierādījuši, ka sistēma pieder viņiem. Pētnieki ziņo par ievainojamībām ar platformas starpniecību. Mēs izskatām katru ziņojumu un izmaksājam atlīdzību. Mūsu komisijas maksa ir 20% no katras atlīdzības, un to maksā īpašnieks.

Ar ko ielaušanās tests atšķiras no bug bounty?

Ielaušanās tests ir laikā ierobežots novērtējums, ko nolīgta komanda veic saskaņotā tvērumā, un tā ziņojums aptver visu, kas testēts. Bug bounty ir beztermiņa programma, kurā neatkarīgi pētnieki saņem atlīdzību par derīgiem konstatējumiem. Pirmais sniedz pārliecību par stāvokli noteiktā brīdī, otrais – nepārtrauktu ievainojamību meklēšanu.

Vai mūsu sistēmas ir gatavas publiskai bug bounty programmai?

Ja jums vēl nav bijis ielaušanās testa, nē. Sāciet ar testu un privātu programmu. Publiska programma netestētā tvērumā maksā lielas atlīdzības par konstatējumiem, ko būtu sniedzis novērtējums par fiksētu cenu.

Kāds mums atsūtīja ziņojumu par ievainojamību un prasa naudu. Ko darīt?

Nemaksājiet spiediena ietekmē un nedraudiet. Apstipriniet saņemšanu, palūdziet tehniskās detaļas un pārbaudiet apgalvojumu. Mēs varam pārbaudīt ziņojumu, novērtēt tā bīstamību un palīdzēt jums atbildēt: nosūtiet pieteikumu ar veidlapu un norādiet, ka jums ir neizskatīts ziņojums.

Pieteikums

Pastāstiet, kas jātestē

  • Tīmekļvietnes pārbaude bez maksas
  • Atbilde 1 darbdienas laikā
  • NDA pirms jebkādām tehniskām detaļām
  • Fiksēta cena maksas projektiem
  • Bez saistībām

Pieteikt pārbaudi

Aprakstiet sistēmas un mērķi. Klientu vadītājs atbild 1 darbdienas laikā: uzdod precizējošus jautājumus un norāda nākamo soli.

Kam atbildēt

Atbildam uz šo adresi, ja vien neizvēlaties citu kanālu.

Individuālais komersants norāda savu vārdu un uzvārdu.

Vēlamais saziņas kanāls
Ko pārbaudīt
Interesējošie pakalpojumi

Izvēlieties visus atbilstošos.

Bezmaksas pārbaude

Jūsu tīmekļvietni pārbaudām bez maksas

Ja problēmas neatrodam, arī ziņojumu saņemat bez maksas. Par ziņojumu maksājat tikai tad, ja atrodam problēmas, un tā cena ir atkarīga no to skaita un bīstamības.

Bezmaksas tīmekļvietnes drošības pārbaudes noteikumi

Lietotņu drošība

Infrastruktūra un mākonis

Uzbrucēja simulācija

MI, Web3 un kriptogrāfija

Programmas un kontrole

Lietotņu drošība

Bezmaksas tīmekļvietnes drošības pārbaude

Aplūkojam jūsu tīmekļvietni no ārpuses, kā to dara uzbrucējs, un pārbaudām, vai tajā var ielauzties caur vājiem iestatījumiem, novecojušu programmatūru, publiski pieejamiem failiem vai nedrošām veidlapām. Pārbaude ir bez maksas.

Lietotņu drošība

Tīmekļa lietotņu ielaušanās testēšana

Mēģinām ielauzties jūsu tīmekļa lietotnē tā, kā to darītu īsts uzbrucējs: pieteikties citu cilvēku kontos, lasīt citu klientu datus, mainīt cenas vai pasūtījumus. Jūs uzzināt, kas ir iespējams, pirms to uzzina noziedznieki.

Lietotņu drošība

API drošības testēšana

API ir kanāls, pa kuru jūsu lietotne, jūsu tīmekļvietne un jūsu partneri apmainās ar datiem ar jūsu serveriem. Pārbaudām, vai kāds caur to var lasīt vai mainīt datus, kas viņam nepieder.

Lietotņu drošība

Mobilo lietotņu ielaušanās testēšana

Izpētām jūsu iOS vai Android lietotni un serverus, ar kuriem tā strādā: ko lietotne glabā tālrunī, ko no tās var iegūt un vai tās pieprasījumus var viltot.

Lietotņu drošība

Pirmkoda drošības pārbaude

Mūsu speciālisti lasa jūsu produkta pirmkodu un atrod kļūdas, kas ļauj ielauzties, arī tās, kas no ārpuses nav redzamas.

Infrastruktūra un mākonis

Mākoņa un Kubernetes drošības novērtējums

Pārbaudām, kā ir iestatīts jūsu mākonis (AWS, Azure, Google Cloud, Kubernetes): kam ir piekļuve kādiem resursiem, kuri dati ir atvērti internetam un cik tālu uzbrucējs tiek pēc pirmās kļūdas.

Infrastruktūra un mākonis

Infrastruktūras ielaušanās testēšana

Testējam jūsu serverus un biroja tīklu no ārpuses un no iekšpuses: vai uzbrucējs var iekļūt un, jau atrodoties iekšā, piekļūt grāmatvedības sistēmai, e-pastam vai rezerves kopijām.

Infrastruktūra un mākonis

Ārējās uzbrukuma virsmas novērtējums

Atrodam visu, ko jūsu uzņēmums ir padarījis pieejamu internetā, arī to, kas ir aizmirsts: vecas tīmekļvietnes, testa serverus, nopludinātas paroles. Pēc tam parādām, kam no tā var uzbrukt.

Infrastruktūra un mākonis

CI/CD un piegādes ķēdes drošība

Pārbaudām ceļu, ko jūsu kods veic no izstrādātāja līdz klientam: būvēšanas serverus, trešo pušu bibliotēkas, piekļuves atslēgas. Kas kontrolē šo ceļu, tas kontrolē jūsu produktu.

Uzbrucēja simulācija

Red Team operācijas

Pilna mēroga mācības. Mūsu komanda rīkojas kā īsts uzbrucējs ar konkrētu mērķi, piemēram, piekļūt klientu datiem, un jūs redzat, vai jūsu aizsardzība to pamana un aptur.

Uzbrucēja simulācija

Purple Team mācības

Mūsu uzbrucēji un jūsu aizsardzības komanda strādā līdzās: parādām uzbrukuma paņēmienu, jūsu komanda pārbauda, vai to redz, un uzraudzības nepilnības tiek novērstas uz vietas.

Uzbrucēja simulācija

Sociālās inženierijas novērtējums

Testējam cilvēkus, nevis datorus: pikšķerēšanas e-pastus, zvanus un ziņas, ar kuriem uzbrucēji izkrāpj paroles. Jūs uzzināt, cik darbinieku tiktu maldināti un kas viņiem jāmāca.

MI, Web3 un kriptogrāfija

MI un LLM drošības testēšana

Ja jūsu produktā ir tērzēšanas robots vai cits MI modelis, pārbaudām, vai to var pierunāt atklāt konfidenciālus datus, pārkāpt savus noteikumus vai rīkoties kāda cita vārdā.

MI, Web3 un kriptogrāfija

Viedo līgumu audits

Pirms viedais līgums sāk glabāt naudu, meklējam tā kodā kļūdas, kas ļautu kādam izņemt vai iesaldēt līdzekļus. Pēc izvietošanas šādas kļūdas vairs nevar izlabot.

MI, Web3 un kriptogrāfija

Kriptogrāfijas pārbaude

Pārbaudām, kā jūsu produkts šifrē datus un aizsargā atslēgas: vai ir izvēlēti pareizie algoritmi un vai tie tiek pareizi lietoti. Kļūda šeit padara šifrēšanu bezjēdzīgu.

Programmas un kontrole

Bug bounty programmas pārvaldība

Bug bounty ir programma, kurā neatkarīgi pētnieki meklē ievainojamības jūsu produktā un saņem atlīdzību par katru atrasto ievainojamību. Mēs šādu programmu jums palaižam un vadām.

Programmas un kontrole

Ievainojamību atklāšanas programma (VDP)

Publiska lapa un procedūra, kas pētniekiem paskaidro, kā droši ziņot jums par ievainojamību. Bez tām ziņojumi pazūd vai pienāk kā draudi. Mēs izveidojam procesu un apstrādājam ienākošos ziņojumus.

Programmas un kontrole

Nepārtraukta ielaušanās testēšana

Viena testa gadā vietā testējam katru būtisku jūsu produkta izmaiņu visa gada garumā, lai jauna ievainojamība mēnešiem negaidītu, kad to atradīs.

Programmas un kontrole

Ielaušanās testēšana atbilstībai

Ielaušanās tests, kas organizēts tā, lai tā ziņojumu pieņemtu auditors, regulators vai liels klients: PCI DSS, DORA, NIS2, ISO/IEC 27001, SOC 2.

Interesējošie pakalpojumi

Vēl nezinu

Izvēlieties šo, ja nezināt, kurš pakalpojums jums vajadzīgs. Aprakstiet uzdevumu saviem vārdiem, un speciālists atbildē ieteiks pakalpojumu.

Tīmekļvietnes vai galvenās testējamās sistēmas domēns vai URL, piemēram, app.example.com.

Kas jātestē, kāpēc tieši tagad, kā arī termiņš vai atbilstības prasība, ja tāda ir. Bez parolēm, atslēgām un ievainojamību detaļām.

Apliecinājumi

Šajā veidlapā nesūtiet piekļuves datus, atslēgas vai ievainojamības detaļas. Par drošu kanālu vienojamies pēc pirmās atbildes.

Automātiska pārbaude pret ļaunprātīgu izmantošanu