Kā mēs testējam – atklāti

Metodi, ko nevar izskaidrot, nevar arī auditēt. Šajā lapā aprakstīts, ko darām katrā projektā, kādā secībā un kas jums ir rokās pēc katra posma.

01Posmi

Katrs posms noslēdzas ar rezultātu

Secība atbilst PTES un NIST SP 800-115. Katra posma dziļums ir atkarīgs no pakalpojuma, secība – ne.

  1. Sagatavošanās

    Saskaņojam un parakstām tvērumu, mērķus, testēšanas logus, kontaktus, apturēšanas nosacījumus un juridiskos dokumentus. Kamēr šis posms nav noslēgts, neko netestējam.

    • Atļaujas vēstule
    • Testēšanas noteikumi
    • Tvēruma apraksts
  2. Izlūkošana

    Apkopojam publiski zināmo informāciju par mērķi un kartējam uzbrukuma virsmu tvēruma robežās.

    • Resursu un ieejas punktu karte
  3. Draudu modelēšana

    Nosakām, ko uzbrucējs vēlētos iegūt un kuri ceļi uz to ved, un veltām laiku tur, kur kaitējums būtu vislielākais.

    • Testēšanas plāns ar prioritātēm
  4. Ievainojamību analīze

    Automatizēti rīki aptver zināmās klases. Katru iespējamo ievainojamību pārbaudām manuāli; nepārbaudītus skenera rezultātus ziņojumā nekad neiekļaujam.

    • Pārbaudītas iespējamās ievainojamības
  5. Ievainojamību izmantošana

    Pārbaudītās nepilnības izmantojam uzbrukumā tik dziļi, cik atļauj testēšanas noteikumi, lai ietekmi pierādītu, nevis pieņemtu.

    • Ietekmes pierādījumi
    • Steidzami paziņojumi par konstatējumiem
  6. Darbības pēc ielaušanās

    Nosakām, ko dod iegūtā piekļuve: kādus datus, kādas sistēmas, kādus tālākus soļus. Visu, kas izveidots testa laikā, noņemam.

    • Uzbrukuma ceļi
    • Sakopšanas pieraksts
  7. Ziņojums un atkārtota pārbaude

    Konstatējumus aprakstām, otrs speciālists tos pārbauda, mēs tos izskaidrojam jūsu komandai un pēc labojuma pārbaudām atkārtoti.

    • Ziņojums
    • Noslēguma pārrunas
    • Atkārtotās pārbaudes ziņojums
    • Apliecinājuma vēstule

02Bīstamība

Viena skala katram konstatējumam

Konstatējumus novērtējam pēc CVSS 4.0. Vērtējums ir sākumpunkts: skartā resursa biznesa konteksts var paaugstināt vai pazemināt prioritāti, un ziņojumā ir norādīts, kad tā notiek un kāpēc.

LīmenisVērtējumsKo tas nozīmēKā rīkojamies
Kritiska9.0–10.0Sistēmu vai tās datus var kompromitēt attālināti, bez īpašiem nosacījumiem.Ziņojam 24 stundu laikā pēc apstiprināšanas. Novērsiet pirms visa cita.
Augsta7.0–8.9Nopietna ietekme, bet izmantošanu uzbrukumā ierobežo kāds nosacījums.Ziņojam 24 stundu laikā pēc apstiprināšanas. Novērsiet pašreizējā ciklā.
Vidēja4.0–6.9Ierobežota ietekme vai izmantošana uzbrukumā, kas ir atkarīga no apstākļiem, ko uzbrucējs nekontrolē.Norādām noslēguma ziņojumā. Plānojiet labojumu.
Zema0.1–3.9Neliela ietekme; uzbrucējam noderīga galvenokārt kopā ar citiem konstatējumiem.Norādām noslēguma ziņojumā. Novērsiet kārtējās uzturēšanas laikā.
Informatīvs0.0Novirze no labās prakses bez tiešas ietekmes uz drošību.Norādām kā novērojumu.

CVSS publicē FIRST. Diapazoni atbilst CVSS 4.0 specifikācijas kvalitatīvajai bīstamības vērtējuma skalai.

03Drošība

Noteikumi, kas aizsargā produkcijas vidi

Tests nedrīkst kļūt par incidentu, kuru tam jānovērš.

  • Apturēšanas nosacījumi

    Testēšanu apturam, ja sistēma kļūst nestabila, ja reālu lietotāju dati tiek atklāti vairāk, nekā vajadzīgs minimālam pierādījumam, vai ja atrodam cita uzbrucēja pēdas. Jūsu kontaktpersonai zvanām nekavējoties.

  • Bez pakalpojuma atteices uzbrukumiem

    Pieejamību netestējam, ja vien jūs to rakstiski nepieprasāt, un tad – jūsu izvēlētā laika logā.

  • Minimāls pierādījums

    Piekļuvi pierādām ar mazāko iespējamo darbību: viens ieraksts, nevis visa tabula; nekaitīgs fails, nevis uzbrukuma kods.

  • Mūsu pašu testa dati

    Ja dati jāizveido vai jāmaina, izmantojam kontus un ierakstus, kas izveidoti testam.

  • Sakopšana

    Kontus, failus un konfigurācijas izmaiņas, kas veiktas testa laikā, noņemam un uzskaitām ziņojumā.

  • Rīcība ar pierādījumiem

    Pierādījumus glabājam šifrētus, piekļuve tiem ir tikai projekta komandai, un darba datus iznīcinām 30 dienas pēc projekta slēgšanas.

04Automatizācija un MI

Vada cilvēki, palīdz rīki

Automatizācija paplašina pārklājumu. Spriedums paliek speciālistu ziņā.

  • Ko dara rīki

    Resursu apzināšana, uzskaitīšana un zināmo ievainojamību klašu pārbaudes ir automatizētas, lai manuālais darbs tiktu veltīts tam, kam vajadzīgs spriedums.

  • Ko dara cilvēki

    Biznesa loģiku, piekļuves kontroli, ievainojamību ķēdes un ietekmi testējam manuāli. Katru ziņojumā iekļauto konstatējumu ir reproducējis speciālists.

  • MI palīdzība

    Valodas modeļi palīdz analizēt kodu un rīku rezultātus vidēs, ko kontrolējam mēs. Klientu datus nekad neiesniedzam publiskiem MI pakalpojumiem un nekad neizmantojam apmācībai.

  • Nekādu nepārbaudītu rezultātu

    Nekas, ko radījis rīks vai modelis, nenonāk ziņojumā bez manuālas pārbaudes.

05Standarti

Publiskie standarti, uz kuriem balstās metode

Versijas norādītas, kā tās pārbaudītas izdevēju tīmekļvietnēs; pārbaudes datums: 2026. gada 28. septembris. Standarta ievērošana nenozīmē, ka tā izdevējs mūs ir sertificējis, apstiprinājis vai atbalsta.

Testēšanas metodes

Verifikācijas prasības

Uzbrucēja emulācija

MI sistēmas

Programmatūras piegādes ķēde

Novērtēšana un klasifikācija

Atklāšana un apstrāde

06Pieteikums

Pastāstiet, kas jātestē

  • Tīmekļvietnes pārbaude bez maksas
  • Atbilde 1 darbdienas laikā
  • NDA pirms jebkādām tehniskām detaļām
  • Fiksēta cena maksas projektiem
  • Bez saistībām

Pieteikt pārbaudi

Aprakstiet sistēmas un mērķi. Klientu vadītājs atbild 1 darbdienas laikā: uzdod precizējošus jautājumus un norāda nākamo soli.

Kam atbildēt

Atbildam uz šo adresi, ja vien neizvēlaties citu kanālu.

Individuālais komersants norāda savu vārdu un uzvārdu.

Vēlamais saziņas kanāls
Ko pārbaudīt
Interesējošie pakalpojumi

Izvēlieties visus atbilstošos.

Bezmaksas pārbaude

Jūsu tīmekļvietni pārbaudām bez maksas

Ja problēmas neatrodam, arī ziņojumu saņemat bez maksas. Par ziņojumu maksājat tikai tad, ja atrodam problēmas, un tā cena ir atkarīga no to skaita un bīstamības.

Bezmaksas tīmekļvietnes drošības pārbaudes noteikumi

Lietotņu drošība

Infrastruktūra un mākonis

Uzbrucēja simulācija

MI, Web3 un kriptogrāfija

Programmas un kontrole

Lietotņu drošība

Bezmaksas tīmekļvietnes drošības pārbaude

Aplūkojam jūsu tīmekļvietni no ārpuses, kā to dara uzbrucējs, un pārbaudām, vai tajā var ielauzties caur vājiem iestatījumiem, novecojušu programmatūru, publiski pieejamiem failiem vai nedrošām veidlapām. Pārbaude ir bez maksas.

Lietotņu drošība

Tīmekļa lietotņu ielaušanās testēšana

Mēģinām ielauzties jūsu tīmekļa lietotnē tā, kā to darītu īsts uzbrucējs: pieteikties citu cilvēku kontos, lasīt citu klientu datus, mainīt cenas vai pasūtījumus. Jūs uzzināt, kas ir iespējams, pirms to uzzina noziedznieki.

Lietotņu drošība

API drošības testēšana

API ir kanāls, pa kuru jūsu lietotne, jūsu tīmekļvietne un jūsu partneri apmainās ar datiem ar jūsu serveriem. Pārbaudām, vai kāds caur to var lasīt vai mainīt datus, kas viņam nepieder.

Lietotņu drošība

Mobilo lietotņu ielaušanās testēšana

Izpētām jūsu iOS vai Android lietotni un serverus, ar kuriem tā strādā: ko lietotne glabā tālrunī, ko no tās var iegūt un vai tās pieprasījumus var viltot.

Lietotņu drošība

Pirmkoda drošības pārbaude

Mūsu speciālisti lasa jūsu produkta pirmkodu un atrod kļūdas, kas ļauj ielauzties, arī tās, kas no ārpuses nav redzamas.

Infrastruktūra un mākonis

Mākoņa un Kubernetes drošības novērtējums

Pārbaudām, kā ir iestatīts jūsu mākonis (AWS, Azure, Google Cloud, Kubernetes): kam ir piekļuve kādiem resursiem, kuri dati ir atvērti internetam un cik tālu uzbrucējs tiek pēc pirmās kļūdas.

Infrastruktūra un mākonis

Infrastruktūras ielaušanās testēšana

Testējam jūsu serverus un biroja tīklu no ārpuses un no iekšpuses: vai uzbrucējs var iekļūt un, jau atrodoties iekšā, piekļūt grāmatvedības sistēmai, e-pastam vai rezerves kopijām.

Infrastruktūra un mākonis

Ārējās uzbrukuma virsmas novērtējums

Atrodam visu, ko jūsu uzņēmums ir padarījis pieejamu internetā, arī to, kas ir aizmirsts: vecas tīmekļvietnes, testa serverus, nopludinātas paroles. Pēc tam parādām, kam no tā var uzbrukt.

Infrastruktūra un mākonis

CI/CD un piegādes ķēdes drošība

Pārbaudām ceļu, ko jūsu kods veic no izstrādātāja līdz klientam: būvēšanas serverus, trešo pušu bibliotēkas, piekļuves atslēgas. Kas kontrolē šo ceļu, tas kontrolē jūsu produktu.

Uzbrucēja simulācija

Red Team operācijas

Pilna mēroga mācības. Mūsu komanda rīkojas kā īsts uzbrucējs ar konkrētu mērķi, piemēram, piekļūt klientu datiem, un jūs redzat, vai jūsu aizsardzība to pamana un aptur.

Uzbrucēja simulācija

Purple Team mācības

Mūsu uzbrucēji un jūsu aizsardzības komanda strādā līdzās: parādām uzbrukuma paņēmienu, jūsu komanda pārbauda, vai to redz, un uzraudzības nepilnības tiek novērstas uz vietas.

Uzbrucēja simulācija

Sociālās inženierijas novērtējums

Testējam cilvēkus, nevis datorus: pikšķerēšanas e-pastus, zvanus un ziņas, ar kuriem uzbrucēji izkrāpj paroles. Jūs uzzināt, cik darbinieku tiktu maldināti un kas viņiem jāmāca.

MI, Web3 un kriptogrāfija

MI un LLM drošības testēšana

Ja jūsu produktā ir tērzēšanas robots vai cits MI modelis, pārbaudām, vai to var pierunāt atklāt konfidenciālus datus, pārkāpt savus noteikumus vai rīkoties kāda cita vārdā.

MI, Web3 un kriptogrāfija

Viedo līgumu audits

Pirms viedais līgums sāk glabāt naudu, meklējam tā kodā kļūdas, kas ļautu kādam izņemt vai iesaldēt līdzekļus. Pēc izvietošanas šādas kļūdas vairs nevar izlabot.

MI, Web3 un kriptogrāfija

Kriptogrāfijas pārbaude

Pārbaudām, kā jūsu produkts šifrē datus un aizsargā atslēgas: vai ir izvēlēti pareizie algoritmi un vai tie tiek pareizi lietoti. Kļūda šeit padara šifrēšanu bezjēdzīgu.

Programmas un kontrole

Bug bounty programmas pārvaldība

Bug bounty ir programma, kurā neatkarīgi pētnieki meklē ievainojamības jūsu produktā un saņem atlīdzību par katru atrasto ievainojamību. Mēs šādu programmu jums palaižam un vadām.

Programmas un kontrole

Ievainojamību atklāšanas programma (VDP)

Publiska lapa un procedūra, kas pētniekiem paskaidro, kā droši ziņot jums par ievainojamību. Bez tām ziņojumi pazūd vai pienāk kā draudi. Mēs izveidojam procesu un apstrādājam ienākošos ziņojumus.

Programmas un kontrole

Nepārtraukta ielaušanās testēšana

Viena testa gadā vietā testējam katru būtisku jūsu produkta izmaiņu visa gada garumā, lai jauna ievainojamība mēnešiem negaidītu, kad to atradīs.

Programmas un kontrole

Ielaušanās testēšana atbilstībai

Ielaušanās tests, kas organizēts tā, lai tā ziņojumu pieņemtu auditors, regulators vai liels klients: PCI DSS, DORA, NIS2, ISO/IEC 27001, SOC 2.

Interesējošie pakalpojumi

Vēl nezinu

Izvēlieties šo, ja nezināt, kurš pakalpojums jums vajadzīgs. Aprakstiet uzdevumu saviem vārdiem, un speciālists atbildē ieteiks pakalpojumu.

Tīmekļvietnes vai galvenās testējamās sistēmas domēns vai URL, piemēram, app.example.com.

Kas jātestē, kāpēc tieši tagad, kā arī termiņš vai atbilstības prasība, ja tāda ir. Bez parolēm, atslēgām un ievainojamību detaļām.

Apliecinājumi

Šajā veidlapā nesūtiet piekļuves datus, atslēgas vai ievainojamības detaļas. Par drošu kanālu vienojamies pēc pirmās atbildes.

Automātiska pārbaude pret ļaunprātīgu izmantošanu