Gratis sikkerhetssjekk av nettsted
En ekstern sikkerhetssjekk av ett nettsted, gratis, med en rapport som betales bare når det blir funnet sårbarheter.
Applikasjonssikkerhet
Sikkerhetstesting · Bare med tillatelse fra eieren
Hvis vi ikke finner problemer, får du også rapporten gratis. Du betaler for rapporten bare når vi finner problemer, og prisen avhenger av hvor mange de er og hvor alvorlige de er. Vi tester nettsteder, applikasjoner, infrastruktur, KI-systemer og smartkontrakter slik en virkelig angriper ville gjort.
01Gratis sjekk
Sjekken av nettstedet ditt koster ingenting. Hvis vi ikke finner sårbarheter, er også rapporten gratis. Rapporten betales bare når vi finner sårbarheter, og prisen avhenger av hvor mange de er og hvor alvorlige de er.
Og bekrefter at nettstedet er ditt. Før sjekken signerer eieren en tillatelse med adressen og datoene.
Utenfra, slik en angriper ser det, i løpet av 1 til 5 arbeidsdager etter at tillatelsen er signert. Uten destruktive handlinger og uten belastning på serveren.
Ingen problemer: en gratis rapport. Problemer funnet: antallet, alvorlighetsgraden og prisen på rapporten. Rapporten kommer straks etter betaling; retesten etter utbedringene er gratis.
02Prinsipper
Offensiv sikkerhet er en tjeneste bare når det er gitt tillatelse. Disse reglene gjelder for hvert oppdrag og for hver bug bounty-rapport, uten unntak.
Testingen starter etter at eieren av systemene har signert tillatelsen og omfanget. Vi verifiserer at den som signerer, har rett til å signere.
Vi rører det som står på listen, og ingenting annet. Tredjeparters systemer testes bare med samtykke fra den som driver dem.
I bug bounty arbeider vi utelukkende i offisielle programmer på etablerte plattformer, og vi følger retningslinjene i hvert program til punkt og prikke.
Et funn rapporteres når det er gjenskapt. Det følges av bevis, konsekvens, en CVSS 4.0-vektor og steg for utbedring.
Vi beviser konsekvensen med den minst inngripende handlingen, holder oss unna produksjonsdata og stopper når et stoppkriterium er oppfylt.
Funnene tilhører kunden. Ingenting deles med andre eller publiseres uten skriftlig samtykke.
03Tjenester
Fra én enkelt webapplikasjon til en full angrepssimulering. Hver tjeneste har en definert metode, en definert leveranse og en pris som er fastsatt før arbeidet starter.
En ekstern sikkerhetssjekk av ett nettsted, gratis, med en rapport som betales bare når det blir funnet sårbarheter.
Applikasjonssikkerhet
Manuell testing av webapplikasjoner for svakheter i autentisering, tilgangskontroll, forretningslogikk og håndtering av data.
Applikasjonssikkerhet
Testing av REST-, GraphQL-, gRPC- og WebSocket-grensesnitt for mangelfull autorisasjon, dataeksponering og misbruk av forretningsflyter.
Applikasjonssikkerhet
Testing av iOS- og Android-apper sammen med backend: lagring, transport, samspill med plattformen og motstand mot manipulering.
Applikasjonssikkerhet
Manuell gjennomgang av kildekode, støttet av statisk analyse, for å finne sårbarheter som ikke kan ses utenfra.
Applikasjonssikkerhet
Vurdering av AWS-, Azure-, Google Cloud- og Kubernetes-miljøer: identiteter, eksponering i nettverket, datalagre og veier fra et første fotfeste til full kontroll.
Infrastruktur og sky
Ekstern og intern penetrasjonstesting av nettverk og Active Directory: fra en eksponert tjeneste eller én arbeidsstasjon til kontroll over domenet.
Infrastruktur og sky
Kartlegging av alt virksomheten din eksponerer mot internett, både det kjente og det glemte, der hver eksponering verifiseres manuelt.
Infrastruktur og sky
Vurdering av veien fra en commit til produksjon: repositorier, pipeliner, runnere, avhengigheter og byggeartefakter.
Infrastruktur og sky
En målstyrt simulering av en reell angriper mot mennesker, prosesser og teknologi, for å teste om et angrep ville blitt oppdaget og stoppet.
Angrepssimulering
En felles øvelse: Spesialistene våre utfører angrepsteknikker én etter én, mens forsvarerne dine justerer deteksjon og respons.
Angrepssimulering
Kontrollerte kampanjer med phishing, telefonsamtaler og meldinger som måler hvordan mennesker og prosesser reagerer, med resultater per gruppe og aldri per navn.
Angrepssimulering
Angrepstesting av LLM-applikasjoner, agenter og MCP-integrasjoner: prompt injection, datalekkasje, misbruk av verktøy og handlinger utenfor den tiltenkte oppgaven.
KI, Web3 og kryptografi
Revisjon av smartkontrakter og protokollogikk linje for linje før utrulling: manuell gjennomgang, testing av invarianter og gjennomgang av utbedringene.
KI, Web3 og kryptografi
Gjennomgang av kryptografisk design og implementasjon: protokoller, nøkkelhåndtering, signaturer og generering av tilfeldige verdier.
KI, Web3 og kryptografi
Utforming, lansering og drift av bug bounty-programmet ditt: retningslinjer, omfang, belønningstabell, triage og kommunikasjon med sikkerhetsforskere.
Programmer og kontroll
En offentlig kanal og en fungerende prosess for sårbarhetsrapporter utenfra: retningslinjer, security.txt, mottak, triage og koordinert offentliggjøring.
Programmer og kontroll
Et fast team som tester hver vesentlige endring og undersøker perimeteren på nytt etter en fast plan, i stedet for én rapport i året.
Programmer og kontroll
Penetrasjonstesting med et omfang og en dokumentasjon som gjør den egnet som bevis for PCI DSS, SOC 2, ISO/IEC 27001, DORA og NIS2.
Programmer og kontroll
04Gangen i et oppdrag
Slik foregår et betalt oppdrag. Hvert steg ender med et dokument du beholder.
Du beskriver systemene og målet. En kundeansvarlig svarer innen 1 arbeidsdag.
Vi avtaler systemer, unntak, testvinduer, kontoer og kontaktpersoner. Du får et tilbud med metodikk og fast pris.
NDA-en, avtalen og den skriftlige tillatelsen signeres. Vi kontrollerer retningslinjene for testing hos hosting- og skyleverandørene dine.
Manuell testing med støtte fra verktøy. Funn med kritisk eller høy alvorlighetsgrad rapporteres innen 24 timer etter bekreftelse og holdes ikke tilbake til sluttrapporten.
Et ledersammendrag for ledelsen, tekniske detaljer for ingeniørene og et gjennomgangsmøte med begge.
Når utbedringene er satt i drift, tester vi hvert funn på nytt innen 60 dager etter at rapporten er levert, og vi utsteder et bekreftelsesbrev.
05Leveranse
Rapporten er produktet. En annen spesialist går gjennom den før den når deg.
06Oppdragsmodeller
Modellen retter seg etter modenheten til systemet og takten i utgivelsene.
En ekstern sjekk av ett nettsted. Du får vite om det er åpent for vanlige angrep, før du bruker penger.
Et definert sett med systemer testes én gang, med rapport og retest.
Et fast team tester hver vesentlige endring og undersøker perimeteren på nytt etter en fast plan.
En privat, tidsavgrenset jakt utført av teamet vårt. Du betaler for bekreftede sårbarheter etter en belønningstabell som er avtalt på forhånd.
Vi utformer, lanserer og driver bug bounty-programmet ditt eller programmet ditt for sårbarhetsrapportering: retningslinjer, omfang, triage og kommunikasjon med sikkerhetsforskere.
07Bug bounty
Eiere publiserer programmer og oppgir belønningen. Sikkerhetsforskere rapporterer sårbarheter gjennom oss og får betalt av oss. Vi verifiserer eieren, undersøker hver rapport og har ansvaret for pengene.
08Standarder
Vi arbeider etter offentlige standarder, oppgir versjonen og knytter funnene til dem. Å følge en standard er ikke det samme som å være sertifisert etter den: En sertifisering står på dette nettstedet bare sammen med en lenke der den kan verifiseres.
Testtilfeller for webapplikasjoner og API-er.
OWASP Foundation
Krav som en applikasjon verifiseres mot.
OWASP Foundation
Testprosedyrer for iOS- og Android-apper.
OWASP Foundation
De mest kritiske risikoene for API-er.
OWASP Foundation
PTESv1.0
Fasene i et oppdrag, fra forberedelser til rapportering.
PTES Team
Planlegging, regler for gjennomføring og utførelse av teknisk testing.
NIST
Katalog over angrepsteknikker; brukes til å planlegge operasjoner og til å rapportere deteksjonsdekning.
The MITRE Corporation
Struktur for trusselbaserte Red Team-tester: trusseletterretning, Red Team-fase, avslutning.
European Central Bank
De mest kritiske risikoene for applikasjoner bygget på språkmodeller.
OWASP Gen AI Security Project
Katalog over angrepsteknikker mot KI-systemer.
The MITRE Corporation
Poengsum og vektor for alvorlighetsgraden til hvert funn.
FIRST
Svakhetsklassen bak hvert funn.
The MITRE Corporation
09Spørsmål
Ja. Selve sjekken koster ingenting, og det gjør heller ikke rapporten når vi ikke finner sårbarheter. Når vi finner sårbarheter, får du vite antallet og alvorlighetsgraden gratis, og du bestemmer om du vil kjøpe rapporten; prisen avhenger av antallet funn og alvorlighetsgraden til funnene.
Ja, når eieren av systemet har gitt skriftlig tillatelse. Uten tillatelse er de samme handlingene straffbare i de fleste jurisdiksjoner. Derfor starter hvert oppdrag med en skriftlig tillatelse og et omfang, og derfor verifiserer vi at den som signerer, har fullmakt til å signere.
En penetrasjonstest er en tidsavgrenset vurdering som et innleid team utfører innenfor et avtalt omfang, med en rapport som dekker alt som ble testet. Bug bounty er et program uten sluttdato, der uavhengige sikkerhetsforskere belønnes for gyldige funn. Det første gir trygghet på et gitt tidspunkt, det andre gir kontinuerlig oppdagelse. Modne virksomheter bruker begge deler.
Reglene for gjennomføring fastsetter hva som er tillatt: testvinduer, forespørselsfrekvens, utelukkede teknikker og stoppkriterier. Testing med tjenestenektangrep utføres aldri med mindre du ber om det skriftlig. Hvis vi ser tegn til ustabilitet, stopper vi og ringer kontaktpersonen din.
Ut fra hvor stort og komplekst omfanget er, hvor dypt vi tester og hvilken tilgang vi får. Etter avklaringen av omfanget får du en fast pris; den endres bare hvis omfanget endres.
Vi samler inn det minimum av bevis som trengs for å bevise et funn. Arbeidsdata lagres kryptert og destrueres 30 dager etter at oppdraget er avsluttet. Rapporter leveres gjennom en sikker kanal som er avtalt på forhånd.
Ja. NDA-en signeres før du deler noen detaljer om systemene dine.
10Forespørsel
Referanse
Ta vare på referansen: Vi oppgir den i all videre kommunikasjon med deg.
Vi ber aldri om betaling, passord eller fjerntilgang i det første svaret.