Sikkerhetstesting · Bare med tillatelse fra eieren

Kan nettstedet ditt hackes? Vi sjekker det gratis.

Hvis vi ikke finner problemer, får du også rapporten gratis. Du betaler for rapporten bare når vi finner problemer, og prisen avhenger av hvor mange de er og hvor alvorlige de er. Vi tester nettsteder, applikasjoner, infrastruktur, KI-systemer og smartkontrakter slik en virkelig angriper ville gjort.

01Gratis sjekk

Du betaler bare når vi finner et problem

Sjekken av nettstedet ditt koster ingenting. Hvis vi ikke finner sårbarheter, er også rapporten gratis. Rapporten betales bare når vi finner sårbarheter, og prisen avhenger av hvor mange de er og hvor alvorlige de er.

  1. Du sender adressen

    Og bekrefter at nettstedet er ditt. Før sjekken signerer eieren en tillatelse med adressen og datoene.

  2. Vi sjekker nettstedet

    Utenfra, slik en angriper ser det, i løpet av 1 til 5 arbeidsdager etter at tillatelsen er signert. Uten destruktive handlinger og uten belastning på serveren.

  3. Du får resultatet

    Ingen problemer: en gratis rapport. Problemer funnet: antallet, alvorlighetsgraden og prisen på rapporten. Rapporten kommer straks etter betaling; retesten etter utbedringene er gratis.

02Prinsipper

Lovlig fra grunnen av

Offensiv sikkerhet er en tjeneste bare når det er gitt tillatelse. Disse reglene gjelder for hvert oppdrag og for hver bug bounty-rapport, uten unntak.

  • Skriftlig tillatelse først

    Testingen starter etter at eieren av systemene har signert tillatelsen og omfanget. Vi verifiserer at den som signerer, har rett til å signere.

  • Omfanget er en grense

    Vi rører det som står på listen, og ingenting annet. Tredjeparters systemer testes bare med samtykke fra den som driver dem.

  • Bare offisielle programmer

    I bug bounty arbeider vi utelukkende i offisielle programmer på etablerte plattformer, og vi følger retningslinjene i hvert program til punkt og prikke.

  • Bevis fremfor meninger

    Et funn rapporteres når det er gjenskapt. Det følges av bevis, konsekvens, en CVSS 4.0-vektor og steg for utbedring.

  • Minst mulig inngrep

    Vi beviser konsekvensen med den minst inngripende handlingen, holder oss unna produksjonsdata og stopper når et stoppkriterium er oppfylt.

  • Konfidensielt som standard

    Funnene tilhører kunden. Ingenting deles med andre eller publiseres uten skriftlig samtykke.

03Tjenester

Hva vi tester

Fra én enkelt webapplikasjon til en full angrepssimulering. Hver tjeneste har en definert metode, en definert leveranse og en pris som er fastsatt før arbeidet starter.

  • Gratis sikkerhetssjekk av nettsted

    En ekstern sikkerhetssjekk av ett nettsted, gratis, med en rapport som betales bare når det blir funnet sårbarheter.

    Applikasjonssikkerhet

  • Sikkerhetstesting av API-er

    Testing av REST-, GraphQL-, gRPC- og WebSocket-grensesnitt for mangelfull autorisasjon, dataeksponering og misbruk av forretningsflyter.

    Applikasjonssikkerhet

  • Penetrasjonstesting av mobilapper

    Testing av iOS- og Android-apper sammen med backend: lagring, transport, samspill med plattformen og motstand mot manipulering.

    Applikasjonssikkerhet

  • Sikkerhetsvurdering av sky og Kubernetes

    Vurdering av AWS-, Azure-, Google Cloud- og Kubernetes-miljøer: identiteter, eksponering i nettverket, datalagre og veier fra et første fotfeste til full kontroll.

    Infrastruktur og sky

  • Penetrasjonstesting av infrastruktur

    Ekstern og intern penetrasjonstesting av nettverk og Active Directory: fra en eksponert tjeneste eller én arbeidsstasjon til kontroll over domenet.

    Infrastruktur og sky

  • Vurdering av ekstern angrepsflate

    Kartlegging av alt virksomheten din eksponerer mot internett, både det kjente og det glemte, der hver eksponering verifiseres manuelt.

    Infrastruktur og sky

  • Red Team-operasjoner

    En målstyrt simulering av en reell angriper mot mennesker, prosesser og teknologi, for å teste om et angrep ville blitt oppdaget og stoppet.

    Angrepssimulering

  • Purple Team-øvelser

    En felles øvelse: Spesialistene våre utfører angrepsteknikker én etter én, mens forsvarerne dine justerer deteksjon og respons.

    Angrepssimulering

  • Testing med sosial manipulering

    Kontrollerte kampanjer med phishing, telefonsamtaler og meldinger som måler hvordan mennesker og prosesser reagerer, med resultater per gruppe og aldri per navn.

    Angrepssimulering

  • Sikkerhetstesting av KI og LLM

    Angrepstesting av LLM-applikasjoner, agenter og MCP-integrasjoner: prompt injection, datalekkasje, misbruk av verktøy og handlinger utenfor den tiltenkte oppgaven.

    KI, Web3 og kryptografi

  • Revisjon av smartkontrakter

    Revisjon av smartkontrakter og protokollogikk linje for linje før utrulling: manuell gjennomgang, testing av invarianter og gjennomgang av utbedringene.

    KI, Web3 og kryptografi

  • Gjennomgang av kryptografi

    Gjennomgang av kryptografisk design og implementasjon: protokoller, nøkkelhåndtering, signaturer og generering av tilfeldige verdier.

    KI, Web3 og kryptografi

  • Forvaltning av bug bounty-program

    Utforming, lansering og drift av bug bounty-programmet ditt: retningslinjer, omfang, belønningstabell, triage og kommunikasjon med sikkerhetsforskere.

    Programmer og kontroll

  • Program for sårbarhetsrapportering (VDP)

    En offentlig kanal og en fungerende prosess for sårbarhetsrapporter utenfra: retningslinjer, security.txt, mottak, triage og koordinert offentliggjøring.

    Programmer og kontroll

  • Kontinuerlig penetrasjonstesting

    Et fast team som tester hver vesentlige endring og undersøker perimeteren på nytt etter en fast plan, i stedet for én rapport i året.

    Programmer og kontroll

  • Penetrasjonstesting for etterlevelse

    Penetrasjonstesting med et omfang og en dokumentasjon som gjør den egnet som bevis for PCI DSS, SOC 2, ISO/IEC 27001, DORA og NIS2.

    Programmer og kontroll

04Gangen i et oppdrag

Fra forespørsel til verifisert utbedring

Slik foregår et betalt oppdrag. Hvert steg ender med et dokument du beholder.

  1. Forespørsel

    Du beskriver systemene og målet. En kundeansvarlig svarer innen 1 arbeidsdag.

    • Referanse for forespørselen
  2. Avklaring av omfanget

    Vi avtaler systemer, unntak, testvinduer, kontoer og kontaktpersoner. Du får et tilbud med metodikk og fast pris.

    • Tilbud
  3. Tillatelse

    NDA-en, avtalen og den skriftlige tillatelsen signeres. Vi kontrollerer retningslinjene for testing hos hosting- og skyleverandørene dine.

    • Skriftlig tillatelse, regler for gjennomføring
  4. Testing

    Manuell testing med støtte fra verktøy. Funn med kritisk eller høy alvorlighetsgrad rapporteres innen 24 timer etter bekreftelse og holdes ikke tilbake til sluttrapporten.

    • Hastevarsler om funn
  5. Rapport og gjennomgang

    Et ledersammendrag for ledelsen, tekniske detaljer for ingeniørene og et gjennomgangsmøte med begge.

    • Rapport
  6. Retest

    Når utbedringene er satt i drift, tester vi hvert funn på nytt innen 60 dager etter at rapporten er levert, og vi utsteder et bekreftelsesbrev.

    • Retestrapport, bekreftelsesbrev
Se hvordan vi arbeider

05Leveranse

En rapport skrevet for å bli fulgt opp

Rapporten er produktet. En annen spesialist går gjennom den før den når deg.

Ledersammendrag
Risiko uttrykt i forretningsspråk, tilstanden til systemet og prioriteringene, på to sider.
Omfang og metode
Hva som ble testet, når, hvorfra, med hvilke kontoer, og hva som var utenfor omfanget.
Funn
Én oppføring per problem: beskrivelse, bevis, steg for å gjenskape, konsekvens, CVSS 4.0-vektor, CWE, utbedring.
Angrepsveier
Hvordan enkeltstående svakheter kjedes sammen til en kompromittering, steg for steg.
Utbedringsplan
Utbedringer ordnet etter risikoen de fjerner, og innsatsen de krever.
Resultater av retesten
Statusen til hvert funn etter utbedringen, og bekreftelsesbrevet.

06Oppdragsmodeller

Måter å arbeide med oss på

Modellen retter seg etter modenheten til systemet og takten i utgivelsene.

  • Gratis sjekk av nettsted

    En ekstern sjekk av ett nettsted. Du får vite om det er åpent for vanlige angrep, før du bruker penger.

    Passer for
    Et første blikk på sikkerheten til et offentlig nettsted.
    Pris
    Gratis. Rapporten betales bare når vi finner sårbarheter; prisen avhenger av hvor mange de er og hvor alvorlige de er.
  • Vurdering med fast omfang

    Et definert sett med systemer testes én gang, med rapport og retest.

    Passer for
    Utgivelser, revisjoner, due diligence, frister for etterlevelse.
    Pris
    Fast pris for det avtalte omfanget.
  • Kontinuerlig testing

    Et fast team tester hver vesentlige endring og undersøker perimeteren på nytt etter en fast plan.

    Passer for
    Produkter med nye utgivelser hver uke.
    Pris
    Månedspris for et avtalt volum av testing.
  • Betaling for resultater

    En privat, tidsavgrenset jakt utført av teamet vårt. Du betaler for bekreftede sårbarheter etter en belønningstabell som er avtalt på forhånd.

    Passer for
    Modne systemer som er testet før.
    Pris
    Belønning per bekreftet funn, med et budsjettak.
  • Programforvaltning

    Vi utformer, lanserer og driver bug bounty-programmet ditt eller programmet ditt for sårbarhetsrapportering: retningslinjer, omfang, triage og kommunikasjon med sikkerhetsforskere.

    Passer for
    Selskaper som åpner seg for eksterne sikkerhetsforskere.
    Pris
    Et honorar for oppstart og et månedlig honorar for forvaltning.

07Bug bounty

En plattform der det betales offisielt for sårbarheter

Eiere publiserer programmer og oppgir belønningen. Sikkerhetsforskere rapporterer sårbarheter gjennom oss og får betalt av oss. Vi verifiserer eieren, undersøker hver rapport og har ansvaret for pengene.

  • Et program publiseres først etter at eieren har bevist eierskapet til systemet med dokumenter.
  • Eieren fastsetter belønningene. Sikkerhetsforskeren får hele belønningen.
  • Provisjonen vår er 20 % av hver belønning og betales av eieren.
  • Hver rapport undersøkes, gjenskapes og vurderes etter CVSS 4.0-skalaen.
  • En rapport blir mellom sikkerhetsforskeren, eieren og oss.

08Standarder

Metoder du kan slå opp

Vi arbeider etter offentlige standarder, oppgir versjonen og knytter funnene til dem. Å følge en standard er ikke det samme som å være sertifisert etter den: En sertifisering står på dette nettstedet bare sammen med en lenke der den kan verifiseres.

Metodikk

09Spørsmål

Dette blir vi spurt om før hvert første oppdrag

Er sjekken av nettstedet virkelig gratis?

Ja. Selve sjekken koster ingenting, og det gjør heller ikke rapporten når vi ikke finner sårbarheter. Når vi finner sårbarheter, får du vite antallet og alvorlighetsgraden gratis, og du bestemmer om du vil kjøpe rapporten; prisen avhenger av antallet funn og alvorlighetsgraden til funnene.

Er penetrasjonstesting lovlig?

Ja, når eieren av systemet har gitt skriftlig tillatelse. Uten tillatelse er de samme handlingene straffbare i de fleste jurisdiksjoner. Derfor starter hvert oppdrag med en skriftlig tillatelse og et omfang, og derfor verifiserer vi at den som signerer, har fullmakt til å signere.

Hva er forskjellen på en penetrasjonstest og bug bounty?

En penetrasjonstest er en tidsavgrenset vurdering som et innleid team utfører innenfor et avtalt omfang, med en rapport som dekker alt som ble testet. Bug bounty er et program uten sluttdato, der uavhengige sikkerhetsforskere belønnes for gyldige funn. Det første gir trygghet på et gitt tidspunkt, det andre gir kontinuerlig oppdagelse. Modne virksomheter bruker begge deler.

Vil testingen forstyrre produksjonen?

Reglene for gjennomføring fastsetter hva som er tillatt: testvinduer, forespørselsfrekvens, utelukkede teknikker og stoppkriterier. Testing med tjenestenektangrep utføres aldri med mindre du ber om det skriftlig. Hvis vi ser tegn til ustabilitet, stopper vi og ringer kontaktpersonen din.

Hvordan fastsettes prisen?

Ut fra hvor stort og komplekst omfanget er, hvor dypt vi tester og hvilken tilgang vi får. Etter avklaringen av omfanget får du en fast pris; den endres bare hvis omfanget endres.

Hva skjer med dataene våre?

Vi samler inn det minimum av bevis som trengs for å bevise et funn. Arbeidsdata lagres kryptert og destrueres 30 dager etter at oppdraget er avsluttet. Rapporter leveres gjennom en sikker kanal som er avtalt på forhånd.

Signerer dere en konfidensialitetsavtale (NDA)?

Ja. NDA-en signeres før du deler noen detaljer om systemene dine.

Spørsmål og svar

10Forespørsel

Fortell oss hva som skal testes

  • Gratis sjekk av nettstedet
  • Svar innen 1 arbeidsdag
  • NDA før tekniske detaljer
  • Fast pris for betalte oppdrag
  • Uforpliktende

Be om en vurdering

Beskriv systemene og målet. En kundeansvarlig svarer innen 1 arbeidsdag med oppklarende spørsmål og neste steg.

Hvem vi skal svare

Vi svarer til denne adressen med mindre du velger en annen kanal.

Driver du et enkeltpersonforetak, skriver du ditt eget navn.

Foretrukket kanal
Hva vi skal vurdere
Aktuelle tjenester

Velg alle som passer.

Gratis sjekk

Vi sjekker nettstedet ditt gratis

Hvis vi ikke finner problemer, får du også rapporten gratis. Du betaler for rapporten bare når vi finner problemer, og prisen avhenger av hvor mange de er og hvor alvorlige de er.

Vilkår for gratis sikkerhetssjekk av nettsted

Applikasjonssikkerhet

Infrastruktur og sky

Angrepssimulering

KI, Web3 og kryptografi

Programmer og kontroll

Applikasjonssikkerhet

Gratis sikkerhetssjekk av nettsted

Vi ser på nettstedet ditt utenfra, slik en angriper gjør, og sjekker om noen kan bryte seg inn i det: svake innstillinger, utdatert programvare, åpent tilgjengelige filer, usikre skjemaer. Sjekken er gratis.

Applikasjonssikkerhet

Penetrasjonstesting av webapplikasjoner

Vi prøver å bryte oss inn i webapplikasjonen din slik en virkelig angriper ville gjort: logge inn på andres kontoer, lese dataene til andre kunder, endre priser eller bestillinger. Du får vite hva som er mulig, før kriminelle gjør det.

Applikasjonssikkerhet

Sikkerhetstesting av API-er

Et API er kanalen som appen din, nettstedet ditt og partnerne dine bruker til å utveksle data med serverne dine. Vi kontrollerer at ingen kan bruke det til å lese eller endre data som tilhører andre.

Applikasjonssikkerhet

Penetrasjonstesting av mobilapper

Vi undersøker iOS- eller Android-appen din og serverne bak den: hva appen lagrer på telefonen, hva som kan hentes ut av den, og om forespørslene den sender, kan manipuleres.

Applikasjonssikkerhet

Sikkerhetsgjennomgang av kildekode

Spesialistene våre leser kildekoden til produktet ditt og finner feilene som fører til et innbrudd, også dem som ikke kan ses utenfra.

Infrastruktur og sky

Sikkerhetsvurdering av sky og Kubernetes

Vi undersøker hvordan skyen din er satt opp (AWS, Azure, Google Cloud, Kubernetes): hvem som har tilgang til hva, hvilke data som er åpne mot internett, og hvor langt en angriper kommer etter den første feilen.

Infrastruktur og sky

Penetrasjonstesting av infrastruktur

Vi tester serverne og kontornettverket ditt utenfra og innenfra: om en angriper kan komme seg inn, og om angriperen derfra kan nå regnskapssystemet, e-posten eller sikkerhetskopiene.

Infrastruktur og sky

Vurdering av ekstern angrepsflate

Vi finner alt selskapet ditt eksponerer mot internett, også det som er glemt: gamle nettsteder, testservere, lekkede passord. Deretter viser vi hva av dette som kan angripes.

Infrastruktur og sky

Sikkerhet i CI/CD og leverandørkjeden

Vi undersøker veien koden din tar fra utvikleren til kunden: byggeservere, biblioteker fra tredjeparter, tilgangsnøkler. Den som kontrollerer denne veien, kontrollerer produktet ditt.

Angrepssimulering

Red Team-operasjoner

En øvelse i full skala. Teamet vårt spiller en virkelig angriper med et mål, for eksempel å få tak i kundedata, og du ser om forsvaret ditt oppdager og stopper angrepet.

Angrepssimulering

Purple Team-øvelser

Angriperne våre og forsvarerne dine arbeider side om side: Vi viser en angrepsteknikk, teamet ditt kontrollerer om det ser den, og hullene i overvåkingen tettes på stedet.

Angrepssimulering

Testing med sosial manipulering

Vi tester mennesker, ikke maskiner: phishing-e-postene, samtalene og meldingene som angripere bruker for å få tak i passord. Du får vite hvor mange ansatte som ville blitt lurt, og hva de trenger opplæring i.

KI, Web3 og kryptografi

Sikkerhetstesting av KI og LLM

Hvis produktet ditt har en chatbot eller en annen KI-modell, undersøker vi om den kan overtales til å avsløre konfidensielle data, bryte sine egne regler eller handle på vegne av noen andre.

KI, Web3 og kryptografi

Revisjon av smartkontrakter

Før en smartkontrakt skal holde penger, leter vi etter feil i koden som ville latt noen ta ut eller fryse midlene. Etter utrulling kan slike feil ikke rettes.

KI, Web3 og kryptografi

Gjennomgang av kryptografi

Vi undersøker hvordan produktet ditt krypterer data og beskytter nøkler: om de riktige algoritmene er valgt, og om de brukes riktig. En feil her gjør krypteringen verdiløs.

Programmer og kontroll

Forvaltning av bug bounty-program

Bug bounty er et program der uavhengige sikkerhetsforskere leter etter sårbarheter i produktet ditt og får betalt for hver av dem de finner. Vi lanserer og driver et slikt program for deg.

Programmer og kontroll

Program for sårbarhetsrapportering (VDP)

En offentlig side og en fremgangsmåte som forteller sikkerhetsforskere hvordan de trygt kan rapportere en sårbarhet til deg. Uten dem blir rapporter borte eller kommer som trusler. Vi setter opp prosessen og håndterer rapportene som kommer inn.

Programmer og kontroll

Kontinuerlig penetrasjonstesting

I stedet for én test i året tester vi hver vesentlige endring i produktet ditt gjennom hele året, slik at en ny sårbarhet ikke venter i månedsvis på å bli funnet.

Programmer og kontroll

Penetrasjonstesting for etterlevelse

En penetrasjonstest lagt opp slik at en revisor, en tilsynsmyndighet eller en stor kunde godtar rapporten: PCI DSS, DORA, NIS2, ISO/IEC 27001, SOC 2.

Aktuelle tjenester

Vet ikke ennå

Velg dette hvis du ikke vet hvilken tjeneste du trenger. Beskriv oppgaven med egne ord, så foreslår en spesialist en tjeneste i svaret.

Domene eller URL til nettstedet eller til hovedsystemet som skal testes, for eksempel app.example.com.

Hva som skal testes, hvorfor nå, og eventuelle frister eller krav til etterlevelse. Ingen passord, nøkler eller detaljer om sårbarheter.

Bekreftelser

Ikke send påloggingsinformasjon, nøkler eller detaljer om en sårbarhet gjennom dette skjemaet. En sikker kanal avtales etter det første svaret.

Automatisk kontroll mot misbruk