Hva som skjer etter at du trykker på send

Ingen overraskelser: hvert steg, hvem som gjør hva, og dokumentet som avslutter steget.

01Steg

Steg for steg: hvem som gjør hva

  1. Forespørsel

    Du beskriver systemene og målet i skjemaet på dette nettstedet.

    Du
    Beskriver systemet, målet og fristen.
    Vi
    Svarer innen 1 arbeidsdag med spørsmål og et tidspunkt for en samtale.
  2. Samtale om omfanget

    En samtale med en teknisk spesialist, under NDA hvis du ønsker det.

    Du
    Viser systemet og oppgir begrensningene.
    Vi
    Foreslår omfanget, dybden og typen test.
  3. Tilbud

    Et dokument med omfang, metode, tidsplan, team og fast pris.

    Du
    Går gjennom tilbudet og godkjenner det.
    Vi
    Svarer på spørsmål og tilpasser omfanget til budsjettet.
  4. Tillatelse

    Avtalen, NDA-en, den skriftlige tillatelsen og reglene for gjennomføring signeres. Samtykker fra tredjeparter innhentes.

    Du
    Signerer som eier av systemene; gir oss kontoer og kontaktpersoner.
    Vi
    Verifiserer retten til å signere; kontrollerer retningslinjene for testing hos leverandørene dine.
  5. Testing

    Arbeidet starter på den avtalte datoen. Du har en direkte kanal til testlederen.

    Du
    Sørger for at kontaktpersonene kan nås; gir oss beskjed om endringer i systemet.
    Vi
    Tester, sender hastevarsler om funn innen 24 timer etter bekreftelse, sender statusoppdateringer.
  6. Rapport, gjennomgang og retest

    Rapporten leveres gjennom en sikker kanal og presenteres i et gjennomgangsmøte. Etter utbedringene dine testes hvert funn på nytt.

    Du
    Utbedrer og ber om retesten innen 60 dager etter at rapporten er levert.
    Vi
    Tester på nytt, utsteder bekreftelsesbrevet, destruerer arbeidsdata 30 dager etter at oppdraget er avsluttet.

02Modeller

Oppdragsmodeller

Modellen retter seg etter modenheten til systemet og takten i utgivelsene.

  • Gratis sjekk av nettsted

    En ekstern sjekk av ett nettsted. Du får vite om det er åpent for vanlige angrep, før du bruker penger.

    Passer for
    Et første blikk på sikkerheten til et offentlig nettsted.
    Pris
    Gratis. Rapporten betales bare når vi finner sårbarheter; prisen avhenger av hvor mange de er og hvor alvorlige de er.
  • Vurdering med fast omfang

    Et definert sett med systemer testes én gang, med rapport og retest.

    Passer for
    Utgivelser, revisjoner, due diligence, frister for etterlevelse.
    Pris
    Fast pris for det avtalte omfanget.
  • Kontinuerlig testing

    Et fast team tester hver vesentlige endring og undersøker perimeteren på nytt etter en fast plan.

    Passer for
    Produkter med nye utgivelser hver uke.
    Pris
    Månedspris for et avtalt volum av testing.
  • Betaling for resultater

    En privat, tidsavgrenset jakt utført av teamet vårt. Du betaler for bekreftede sårbarheter etter en belønningstabell som er avtalt på forhånd.

    Passer for
    Modne systemer som er testet før.
    Pris
    Belønning per bekreftet funn, med et budsjettak.
  • Programforvaltning

    Vi utformer, lanserer og driver bug bounty-programmet ditt eller programmet ditt for sårbarhetsrapportering: retningslinjer, omfang, triage og kommunikasjon med sikkerhetsforskere.

    Passer for
    Selskaper som åpner seg for eksterne sikkerhetsforskere.
    Pris
    Et honorar for oppstart og et månedlig honorar for forvaltning.

03Pris

Hva som avgjør prisen

Vi publiserer ingen prisliste, fordi størrelsen på to applikasjoner av samme type kan skille seg med en faktor på ti. Disse faktorene avgjør. Etter avklaringen av omfanget er prisen fast.

  • Størrelsen på omfanget

    Antallet applikasjoner, roller, endepunkter, verter, kontrakter eller kodelinjer.

  • Dybde

    En grunnleggende vurdering av vanlige svakheter, eller en grundig test som omfatter logikk og sammenkjeding.

  • Tilgang

    Testing med kontoer, dokumentasjon og kildekode finner mer per dag enn testing i blinde.

  • Begrensninger

    Testvinduer om natten, testing bare i produksjon og arbeid på stedet øker innsatsen.

  • Bevis

    Avsnitt for etterlevelse, segmenteringstester og bekreftelsesbrev til tredjeparter.

  • Hastverk

    Oppstart innen få dager betyr at annet arbeid må omorganiseres.

Prisen i tilbudet er fast. Den endres bare hvis omfanget endres, og bare med skriftlig godkjenning fra deg. Sjekken av nettstedet er gratis: Hvilke vilkår som gjelder for den, og hva rapporten koster, er fastsatt i vilkårene for gratis sikkerhetssjekk av nettsted.

04Dokumenter

Hva du signerer, og hvorfor

Dokumentene er det som skiller en penetrasjonstest fra et innbrudd.

  • Konfidensialitetsavtale

    Signeres før du deler noen detaljer. Den dekker alt vi får vite, også det at du er kunde hos oss.

  • Avtale

    Omfang, tidsplan, pris, ansvar, konfidensialitet og personvern.

  • Skriftlig tillatelse

    Erklæringen fra eieren av systemene som tillater testen. Den oppgir systemene, datoene og testerne, og det er den som gjør testen lovlig.

  • Regler for gjennomføring

    Tillatte og utelukkede teknikker, testvinduer, stoppkriterier, kontaktpersoner og håndtering av sensitive data.

  • Samtykker fra tredjeparter

    Hosting-, sky- og SaaS-leverandører hvis systemer berøres. Vi kontrollerer retningslinjene deres for testing og innhenter samtykke der det kreves.

  • Databehandleravtale

    Der vi kan komme over personopplysninger: vilkårene for behandlingen etter personvernlovgivningen som gjelder for deg.

05Forespørsel

Fortell oss hva som skal testes

  • Gratis sjekk av nettstedet
  • Svar innen 1 arbeidsdag
  • NDA før tekniske detaljer
  • Fast pris for betalte oppdrag
  • Uforpliktende

Be om en vurdering

Beskriv systemene og målet. En kundeansvarlig svarer innen 1 arbeidsdag med oppklarende spørsmål og neste steg.

Hvem vi skal svare

Vi svarer til denne adressen med mindre du velger en annen kanal.

Driver du et enkeltpersonforetak, skriver du ditt eget navn.

Foretrukket kanal
Hva vi skal vurdere
Aktuelle tjenester

Velg alle som passer.

Gratis sjekk

Vi sjekker nettstedet ditt gratis

Hvis vi ikke finner problemer, får du også rapporten gratis. Du betaler for rapporten bare når vi finner problemer, og prisen avhenger av hvor mange de er og hvor alvorlige de er.

Vilkår for gratis sikkerhetssjekk av nettsted

Applikasjonssikkerhet

Infrastruktur og sky

Angrepssimulering

KI, Web3 og kryptografi

Programmer og kontroll

Applikasjonssikkerhet

Gratis sikkerhetssjekk av nettsted

Vi ser på nettstedet ditt utenfra, slik en angriper gjør, og sjekker om noen kan bryte seg inn i det: svake innstillinger, utdatert programvare, åpent tilgjengelige filer, usikre skjemaer. Sjekken er gratis.

Applikasjonssikkerhet

Penetrasjonstesting av webapplikasjoner

Vi prøver å bryte oss inn i webapplikasjonen din slik en virkelig angriper ville gjort: logge inn på andres kontoer, lese dataene til andre kunder, endre priser eller bestillinger. Du får vite hva som er mulig, før kriminelle gjør det.

Applikasjonssikkerhet

Sikkerhetstesting av API-er

Et API er kanalen som appen din, nettstedet ditt og partnerne dine bruker til å utveksle data med serverne dine. Vi kontrollerer at ingen kan bruke det til å lese eller endre data som tilhører andre.

Applikasjonssikkerhet

Penetrasjonstesting av mobilapper

Vi undersøker iOS- eller Android-appen din og serverne bak den: hva appen lagrer på telefonen, hva som kan hentes ut av den, og om forespørslene den sender, kan manipuleres.

Applikasjonssikkerhet

Sikkerhetsgjennomgang av kildekode

Spesialistene våre leser kildekoden til produktet ditt og finner feilene som fører til et innbrudd, også dem som ikke kan ses utenfra.

Infrastruktur og sky

Sikkerhetsvurdering av sky og Kubernetes

Vi undersøker hvordan skyen din er satt opp (AWS, Azure, Google Cloud, Kubernetes): hvem som har tilgang til hva, hvilke data som er åpne mot internett, og hvor langt en angriper kommer etter den første feilen.

Infrastruktur og sky

Penetrasjonstesting av infrastruktur

Vi tester serverne og kontornettverket ditt utenfra og innenfra: om en angriper kan komme seg inn, og om angriperen derfra kan nå regnskapssystemet, e-posten eller sikkerhetskopiene.

Infrastruktur og sky

Vurdering av ekstern angrepsflate

Vi finner alt selskapet ditt eksponerer mot internett, også det som er glemt: gamle nettsteder, testservere, lekkede passord. Deretter viser vi hva av dette som kan angripes.

Infrastruktur og sky

Sikkerhet i CI/CD og leverandørkjeden

Vi undersøker veien koden din tar fra utvikleren til kunden: byggeservere, biblioteker fra tredjeparter, tilgangsnøkler. Den som kontrollerer denne veien, kontrollerer produktet ditt.

Angrepssimulering

Red Team-operasjoner

En øvelse i full skala. Teamet vårt spiller en virkelig angriper med et mål, for eksempel å få tak i kundedata, og du ser om forsvaret ditt oppdager og stopper angrepet.

Angrepssimulering

Purple Team-øvelser

Angriperne våre og forsvarerne dine arbeider side om side: Vi viser en angrepsteknikk, teamet ditt kontrollerer om det ser den, og hullene i overvåkingen tettes på stedet.

Angrepssimulering

Testing med sosial manipulering

Vi tester mennesker, ikke maskiner: phishing-e-postene, samtalene og meldingene som angripere bruker for å få tak i passord. Du får vite hvor mange ansatte som ville blitt lurt, og hva de trenger opplæring i.

KI, Web3 og kryptografi

Sikkerhetstesting av KI og LLM

Hvis produktet ditt har en chatbot eller en annen KI-modell, undersøker vi om den kan overtales til å avsløre konfidensielle data, bryte sine egne regler eller handle på vegne av noen andre.

KI, Web3 og kryptografi

Revisjon av smartkontrakter

Før en smartkontrakt skal holde penger, leter vi etter feil i koden som ville latt noen ta ut eller fryse midlene. Etter utrulling kan slike feil ikke rettes.

KI, Web3 og kryptografi

Gjennomgang av kryptografi

Vi undersøker hvordan produktet ditt krypterer data og beskytter nøkler: om de riktige algoritmene er valgt, og om de brukes riktig. En feil her gjør krypteringen verdiløs.

Programmer og kontroll

Forvaltning av bug bounty-program

Bug bounty er et program der uavhengige sikkerhetsforskere leter etter sårbarheter i produktet ditt og får betalt for hver av dem de finner. Vi lanserer og driver et slikt program for deg.

Programmer og kontroll

Program for sårbarhetsrapportering (VDP)

En offentlig side og en fremgangsmåte som forteller sikkerhetsforskere hvordan de trygt kan rapportere en sårbarhet til deg. Uten dem blir rapporter borte eller kommer som trusler. Vi setter opp prosessen og håndterer rapportene som kommer inn.

Programmer og kontroll

Kontinuerlig penetrasjonstesting

I stedet for én test i året tester vi hver vesentlige endring i produktet ditt gjennom hele året, slik at en ny sårbarhet ikke venter i månedsvis på å bli funnet.

Programmer og kontroll

Penetrasjonstesting for etterlevelse

En penetrasjonstest lagt opp slik at en revisor, en tilsynsmyndighet eller en stor kunde godtar rapporten: PCI DSS, DORA, NIS2, ISO/IEC 27001, SOC 2.

Aktuelle tjenester

Vet ikke ennå

Velg dette hvis du ikke vet hvilken tjeneste du trenger. Beskriv oppgaven med egne ord, så foreslår en spesialist en tjeneste i svaret.

Domene eller URL til nettstedet eller til hovedsystemet som skal testes, for eksempel app.example.com.

Hva som skal testes, hvorfor nå, og eventuelle frister eller krav til etterlevelse. Ingen passord, nøkler eller detaljer om sårbarheter.

Bekreftelser

Ikke send påloggingsinformasjon, nøkler eller detaljer om en sårbarhet gjennom dette skjemaet. En sikker kanal avtales etter det første svaret.

Automatisk kontroll mot misbruk