Jautājumi un atbildes
Ko klienti jautā pirms pirmā projekta. Ja jūsu jautājuma šeit nav, nosūtiet to ar pieteikuma veidlapu.
Likumība un atļauja
Vai ielaušanās testēšana ir likumīga?
Jā, ja sistēmas īpašnieks to ir rakstiski atļāvis. Bez atļaujas tās pašas darbības vairumā jurisdikciju ir noziedzīgs nodarījums. Tāpēc katrs projekts sākas ar atļaujas vēstuli un tvērumu, un mēs pārliecināmies, ka parakstītājam ir tiesības parakstīt.
Kas var atļaut testu?
Sistēmas īpašnieks vai persona, ko īpašnieks ir pilnvarojis: parasti direktors vai drošības vai tehnoloģiju vadītājs, kas rīkojas ar uzņēmuma piešķirtu pilnvarojumu. Apstiprinājumu lūdzam pa uzņēmuma oficiālu kanālu.
Mūsu sistēmas darbojas pie mākoņpakalpojumu sniedzēja. Kā atļauja ir vajadzīga?
Jūsu – par to, ko pārvaldāt jūs, un pakalpojumu sniedzēja politika – par platformu, uz kuras tas darbojas. Lielie pakalpojumu sniedzēji publicē testēšanas politikas, kas atļauj testēt jūsu pašu resursus bez iepriekšējas saskaņošanas, un uzskaita, kas ir aizliegts. Pirms katra projekta pārbaudām pašreizējo politiku.
Vai varat testēt mūsu piegādātāju sistēmas?
Tikai ar piegādātāja rakstisku piekrišanu. Jūsu līgums ar piegādātāju nedod jums tiesības atļaut uzbrukumu tā sistēmām, ja vien tas līgumā nav tieši noteikts.
Projekta gaita
Cik ilgi ilgst projekts?
Tas ir atkarīgs no tvēruma. Piedāvājumā ir norādīts testēšanas dienu skaits un kalendāra datumi; abus saskaņojam pirms līguma parakstīšanas.
Vai testēšana traucēs produkcijas vides darbību?
To, kas ir atļauts, nosaka testēšanas noteikumi: testēšanas logi, pieprasījumu biežums, izslēgtie paņēmieni un apturēšanas nosacījumi. Pakalpojuma atteices (DoS) testus neveicam, ja vien jūs tos rakstiski nepieprasāt. Ja novērojam nestabilitāti, apstājamies un zvanām jūsu kontaktpersonai.
Kas jums vajadzīgs no mums?
Kontaktpersona, testa konti, sistēmas apraksts un, ja iespējams, vide, kas atbilst produkcijas videi. Katra pakalpojuma lapā ir norādīts, kas vajadzīgs šim pakalpojumam.
Kas notiek, ja testa laikā atrodat kritisku ievainojamību?
Jūs informējam 24 stundu laikā pēc apstiprināšanas pa sākumā saskaņoto drošo kanālu un sniedzam pietiekami daudz detaļu, lai jūs varētu rīkoties. Noslēguma ziņojumu negaidām.
Rezultāti
Kas ir ziņojumā?
Vadības kopsavilkums, tvērums un metode, katrs konstatējums ar pierādījumiem, reproducēšanas soļiem, CVSS 4.0 vektoru, CWE klasi un labojumu, uzbrukuma ceļi un novēršanas plāns, sakārtots pēc prioritātes.
Vai atkārtota pārbaude ir iekļauta?
Jā. Iekļauta ir viena katra konstatējuma atkārtota pārbaude 60 dienu laikā pēc ziņojuma nodošanas. Pēc tās saņemat atjauninātu ziņojumu un apliecinājuma vēstuli.
Vai rezultātus varam rādīt klientiem un auditoriem?
Apliecinājuma vēstule ir rakstīta tieši šim nolūkam: tajā norādīts, kas, kad un ar kādu metodi testēts un kāds ir rezultāts, bez tehniskām detaļām. Pilno ziņojumu varat kopīgot pēc saviem ieskatiem.
Vai ziņojums bez konstatējumiem nozīmē, ka mūsu sistēmas ir drošas?
Nē. Tests parāda tvērumā iekļauto sistēmu stāvokli testēšanas logā saskaņotajā dziļumā. Tas samazina risku un pierāda, kas ir pārbaudīts; tas nevar pierādīt, ka ievainojamību nav. Sistēmas mainās ar katru jauno versiju, tāpēc pastāv atkārtota pārbaude un nepārtraukta testēšana.
Vai palīdzat ar labojumiem?
Katram konstatējumam ir pievienots konkrēts labojums, un noslēguma pārrunas ir paredzētas jūsu inženieru jautājumiem. Paši jūsu sistēmas nemainām: tam, kas testē, nevajadzētu būt tam, kas labo.
Cena un līgums
Vai tīmekļvietnes pārbaude tiešām ir bez maksas?
Jā. Pārbaude neko nemaksā, un arī ziņojums ir bez maksas, ja ievainojamības netiek atrastas. Ja atrodam ievainojamības, to skaitu un bīstamību uzzināt bez maksas un izlemjat, vai iegādāties ziņojumu. Tā cena ir atkarīga no konstatējumu skaita un bīstamības, un to paziņojam, pirms jūs pieņemat lēmumu.
Kas notiek, ja neiegādājamies ziņojumu?
Nekas. Jūs neko neesat parādā, un tas, ko atradām, paliek konfidenciāls: nevienam to nenododam un neko nepublicējam. Par pazīmēm, ka tīmekļvietnē jau ir ielauzušies, jums ziņojam nekavējoties un bez maksas.
Kā tiek noteikta cena?
Pēc tvēruma lieluma un sarežģītības, testēšanas dziļuma un nodrošinātās piekļuves. Pēc tvēruma saskaņošanas saņemat fiksētu cenu; tā mainās tikai tad, ja mainās tvērums.
Vai parakstāt NDA?
Jā. NDA parakstām, pirms jūs sniedzat jebkādas detaļas par savām sistēmām.
Kādās valodās jūs strādājat?
Sarakstāmies un ziņojumus rakstām angļu un krievu valodā. Pieteikumu var uzrakstīt jebkurā šīs vietnes valodā; atbildam angļu vai krievu valodā. Ziņojuma vadības kopsavilkums otrā no šīm valodām ir pieejams pēc pieprasījuma.
Kas notiek ar mūsu datiem pēc projekta?
Darba datus iznīcinām 30 dienas pēc projekta slēgšanas. Ziņojumu glabājam tik ilgi, cik noteikts līgumā, un pēc tam dzēšam.
Bug bounty
Kā darbojas jūsu bug bounty platforma?
Īpašnieki publicē programmas un nosaka atlīdzības pēc tam, kad ar dokumentiem ir pierādījuši, ka sistēma pieder viņiem. Pētnieki ziņo par ievainojamībām ar platformas starpniecību. Mēs izskatām katru ziņojumu un izmaksājam atlīdzību. Mūsu komisijas maksa ir 20% no katras atlīdzības, un to maksā īpašnieks.
Ar ko ielaušanās tests atšķiras no bug bounty?
Ielaušanās tests ir laikā ierobežots novērtējums, ko nolīgta komanda veic saskaņotā tvērumā, un tā ziņojums aptver visu, kas testēts. Bug bounty ir beztermiņa programma, kurā neatkarīgi pētnieki saņem atlīdzību par derīgiem konstatējumiem. Pirmais sniedz pārliecību par stāvokli noteiktā brīdī, otrais – nepārtrauktu ievainojamību meklēšanu.
Vai mūsu sistēmas ir gatavas publiskai bug bounty programmai?
Ja jums vēl nav bijis ielaušanās testa, nē. Sāciet ar testu un privātu programmu. Publiska programma netestētā tvērumā maksā lielas atlīdzības par konstatējumiem, ko būtu sniedzis novērtējums par fiksētu cenu.
Kāds mums atsūtīja ziņojumu par ievainojamību un prasa naudu. Ko darīt?
Nemaksājiet spiediena ietekmē un nedraudiet. Apstipriniet saņemšanu, palūdziet tehniskās detaļas un pārbaudiet apgalvojumu. Mēs varam pārbaudīt ziņojumu, novērtēt tā bīstamību un palīdzēt jums atbildēt: nosūtiet pieteikumu ar veidlapu un norādiet, ka jums ir neizskatīts ziņojums.
Pieteikums
Pastāstiet, kas jātestē
- Tīmekļvietnes pārbaude bez maksas
- Atbilde 1 darbdienas laikā
- NDA pirms jebkādām tehniskām detaļām
- Fiksēta cena maksas projektiem
- Bez saistībām
Pieteikums saņemts
Atsauces numurs
Saglabājiet atsauces numuru: mēs to norādām visā turpmākajā saziņā ar jums.
Kas notiks tālāk
- Klientu vadītājs izskata pieteikumu un atbild 1 darbdienas laikā.
- Vienojamies par tvērumu, testēšanas noteikumiem un drošu kanālu sensitīviem materiāliem.
- Jūs saņemat piedāvājumu ar metodi, grafiku un fiksētu cenu. Bezmaksas tīmekļvietnes pārbaudei saņemat atļauju parakstīšanai.
Pirmajā atbildē nekad nelūdzam maksājumu, paroles vai attālo piekļuvi.