Spørsmål og svar

Dette spør kunder om før det første oppdraget. Hvis spørsmålet ditt mangler, send det gjennom forespørselsskjemaet.

Lovlighet og tillatelse

Er penetrasjonstesting lovlig?

Ja, når eieren av systemet har gitt skriftlig tillatelse. Uten tillatelse er de samme handlingene straffbare i de fleste jurisdiksjoner. Derfor starter hvert oppdrag med en skriftlig tillatelse og et omfang, og derfor verifiserer vi at den som signerer, har fullmakt til å signere.

Hvem kan gi tillatelse til en test?

Eieren av systemet eller en person eieren har gitt fullmakt: vanligvis en direktør, eller en sikkerhets- eller teknologiansvarlig som handler etter en fullmakt selskapet har gitt. Vi ber om bekreftelse gjennom en offisiell kanal hos selskapet.

Systemene våre kjører hos en skyleverandør. Hvem må gi tillatelse?

Du, for det du selv drifter, og for plattformen under gjelder leverandørens retningslinjer. De store leverandørene publiserer retningslinjer for testing som tillater testing av dine egne ressurser uten forhåndsgodkjenning, og som lister opp hva som er forbudt. Vi kontrollerer de gjeldende retningslinjene før hvert oppdrag.

Kan dere teste systemene til leverandørene våre?

Bare med skriftlig samtykke fra leverandøren. Avtalen din med en leverandør gir deg ikke rett til å tillate et angrep på leverandørens systemer, med mindre avtalen sier det.

Gangen i et oppdrag

Hvor lang tid tar et oppdrag?

Det avhenger av omfanget. Tilbudet oppgir antallet testdager og datoene i kalenderen; begge deler fastsettes før avtalen signeres.

Vil testingen forstyrre produksjonen?

Reglene for gjennomføring fastsetter hva som er tillatt: testvinduer, forespørselsfrekvens, utelukkede teknikker og stoppkriterier. Testing med tjenestenektangrep utføres aldri med mindre du ber om det skriftlig. Hvis vi ser tegn til ustabilitet, stopper vi og ringer kontaktpersonen din.

Hva trenger dere fra oss?

En kontaktperson, testkontoer, en beskrivelse av systemet og helst et miljø som tilsvarer produksjonen. Siden for hver tjeneste viser hva den tjenesten trenger.

Hva skjer når dere finner en kritisk sårbarhet under testen?

Du får beskjed innen 24 timer etter bekreftelse, gjennom den sikre kanalen som ble avtalt ved oppstart, med nok detaljer til å handle. Vi venter ikke på sluttrapporten.

Resultater

Hva inneholder rapporten?

Et ledersammendrag, omfanget og metoden, hvert funn med bevis, steg for å gjenskape, CVSS 4.0-vektor, CWE-klasse og utbedring, angrepsveiene og en utbedringsplan ordnet etter prioritet.

Er en retest inkludert?

Ja. Én retest av hvert funn innen 60 dager etter at rapporten er levert er inkludert. Etterpå får du en oppdatert rapport og et bekreftelsesbrev.

Kan vi vise resultatene til kunder og revisorer?

Bekreftelsesbrevet er skrevet for det formålet: Det oppgir hva som ble testet, når, med hvilken metode og med hvilket resultat, uten tekniske detaljer. Den fullstendige rapporten er din, og du deler den slik du selv finner riktig.

Betyr en rapport uten funn at vi er sikret?

Nei. En test viser tilstanden til systemene innenfor omfanget i testvinduet, med den avtalte dybden. Den reduserer risikoen og beviser hva som ble kontrollert; den kan ikke bevise at det ikke finnes sårbarheter. Systemene endres med hver utgivelse, og derfor finnes retesten og kontinuerlig testing.

Hjelper dere med utbedringene?

Hvert funn kommer med en konkret utbedring, og gjennomgangsmøtet er der for spørsmålene fra ingeniørene dine. Vi endrer ikke systemene dine selv: Den som tester, bør ikke være den som utbedrer.

Pris og avtale

Er sjekken av nettstedet virkelig gratis?

Ja. Sjekken koster ingenting, og det gjør heller ikke rapporten når vi ikke finner sårbarheter. Når vi finner sårbarheter, får du vite antallet og alvorlighetsgraden gratis, og du bestemmer om du vil kjøpe rapporten. Prisen avhenger av antallet funn og hvor alvorlige de er, og den oppgis før du bestemmer deg.

Hva skjer hvis vi ikke kjøper rapporten?

Ingenting. Du skylder ingenting, og det vi fant, forblir konfidensielt: Vi gir det ikke videre til noen og publiserer ingenting. Tegn på at noen allerede har brutt seg inn i nettstedet, rapporteres til deg straks og gratis.

Hvordan fastsettes prisen?

Ut fra hvor stort og komplekst omfanget er, hvor dypt vi tester og hvilken tilgang vi får. Etter avklaringen av omfanget får du en fast pris; den endres bare hvis omfanget endres.

Signerer dere en konfidensialitetsavtale (NDA)?

Ja. NDA-en signeres før du deler noen detaljer om systemene dine.

Hvilke språk arbeider dere på?

Vi korresponderer og skriver rapporter på engelsk og russisk. En forespørsel kan skrives på alle språkene på dette nettstedet; svaret kommer på engelsk eller russisk. Et ledersammendrag av rapporten på det andre av de to språkene får du på forespørsel.

Hva skjer med dataene våre etter oppdraget?

Arbeidsdata destrueres 30 dager etter at oppdraget er avsluttet. Rapporten oppbevares så lenge avtalen sier, og slettes deretter.

Bug bounty

Hvordan fungerer bug bounty-plattformen deres?

Eiere publiserer programmer og oppgir belønningene etter at de har bevist eierskapet til systemet med dokumenter. Sikkerhetsforskere rapporterer sårbarheter gjennom plattformen. Vi undersøker hver rapport og utbetaler belønningen. Provisjonen vår er 20 % av hver belønning og betales av eieren.

Hva er forskjellen på en penetrasjonstest og bug bounty?

En penetrasjonstest er en tidsavgrenset vurdering som et innleid team utfører innenfor et avtalt omfang, med en rapport som dekker alt som ble testet. Bug bounty er et program uten sluttdato, der uavhengige sikkerhetsforskere belønnes for gyldige funn. Det første gir trygghet på et gitt tidspunkt, det andre gir kontinuerlig oppdagelse.

Er vi klare for et offentlig bug bounty-program?

Ikke før du har fått gjennomført en penetrasjonstest. Start med en test og et privat program. En offentlig lansering med et omfang som ikke er testet, betaler høye belønninger for funn som en vurdering til fast pris ville ha levert.

Noen har sendt oss en sårbarhetsrapport og ber om penger. Hva gjør vi?

Ikke betal under press, og ikke kom med trusler. Bekreft mottaket, be om de tekniske detaljene, og verifiser påstanden. Vi kan verifisere rapporten, vurdere alvorlighetsgraden og hjelpe deg med å svare: Send en forespørsel gjennom skjemaet, og oppgi at en rapport venter på svar.

Forespørsel

Fortell oss hva som skal testes

  • Gratis sjekk av nettstedet
  • Svar innen 1 arbeidsdag
  • NDA før tekniske detaljer
  • Fast pris for betalte oppdrag
  • Uforpliktende

Be om en vurdering

Beskriv systemene og målet. En kundeansvarlig svarer innen 1 arbeidsdag med oppklarende spørsmål og neste steg.

Hvem vi skal svare

Vi svarer til denne adressen med mindre du velger en annen kanal.

Driver du et enkeltpersonforetak, skriver du ditt eget navn.

Foretrukket kanal
Hva vi skal vurdere
Aktuelle tjenester

Velg alle som passer.

Gratis sjekk

Vi sjekker nettstedet ditt gratis

Hvis vi ikke finner problemer, får du også rapporten gratis. Du betaler for rapporten bare når vi finner problemer, og prisen avhenger av hvor mange de er og hvor alvorlige de er.

Vilkår for gratis sikkerhetssjekk av nettsted

Applikasjonssikkerhet

Infrastruktur og sky

Angrepssimulering

KI, Web3 og kryptografi

Programmer og kontroll

Applikasjonssikkerhet

Gratis sikkerhetssjekk av nettsted

Vi ser på nettstedet ditt utenfra, slik en angriper gjør, og sjekker om noen kan bryte seg inn i det: svake innstillinger, utdatert programvare, åpent tilgjengelige filer, usikre skjemaer. Sjekken er gratis.

Applikasjonssikkerhet

Penetrasjonstesting av webapplikasjoner

Vi prøver å bryte oss inn i webapplikasjonen din slik en virkelig angriper ville gjort: logge inn på andres kontoer, lese dataene til andre kunder, endre priser eller bestillinger. Du får vite hva som er mulig, før kriminelle gjør det.

Applikasjonssikkerhet

Sikkerhetstesting av API-er

Et API er kanalen som appen din, nettstedet ditt og partnerne dine bruker til å utveksle data med serverne dine. Vi kontrollerer at ingen kan bruke det til å lese eller endre data som tilhører andre.

Applikasjonssikkerhet

Penetrasjonstesting av mobilapper

Vi undersøker iOS- eller Android-appen din og serverne bak den: hva appen lagrer på telefonen, hva som kan hentes ut av den, og om forespørslene den sender, kan manipuleres.

Applikasjonssikkerhet

Sikkerhetsgjennomgang av kildekode

Spesialistene våre leser kildekoden til produktet ditt og finner feilene som fører til et innbrudd, også dem som ikke kan ses utenfra.

Infrastruktur og sky

Sikkerhetsvurdering av sky og Kubernetes

Vi undersøker hvordan skyen din er satt opp (AWS, Azure, Google Cloud, Kubernetes): hvem som har tilgang til hva, hvilke data som er åpne mot internett, og hvor langt en angriper kommer etter den første feilen.

Infrastruktur og sky

Penetrasjonstesting av infrastruktur

Vi tester serverne og kontornettverket ditt utenfra og innenfra: om en angriper kan komme seg inn, og om angriperen derfra kan nå regnskapssystemet, e-posten eller sikkerhetskopiene.

Infrastruktur og sky

Vurdering av ekstern angrepsflate

Vi finner alt selskapet ditt eksponerer mot internett, også det som er glemt: gamle nettsteder, testservere, lekkede passord. Deretter viser vi hva av dette som kan angripes.

Infrastruktur og sky

Sikkerhet i CI/CD og leverandørkjeden

Vi undersøker veien koden din tar fra utvikleren til kunden: byggeservere, biblioteker fra tredjeparter, tilgangsnøkler. Den som kontrollerer denne veien, kontrollerer produktet ditt.

Angrepssimulering

Red Team-operasjoner

En øvelse i full skala. Teamet vårt spiller en virkelig angriper med et mål, for eksempel å få tak i kundedata, og du ser om forsvaret ditt oppdager og stopper angrepet.

Angrepssimulering

Purple Team-øvelser

Angriperne våre og forsvarerne dine arbeider side om side: Vi viser en angrepsteknikk, teamet ditt kontrollerer om det ser den, og hullene i overvåkingen tettes på stedet.

Angrepssimulering

Testing med sosial manipulering

Vi tester mennesker, ikke maskiner: phishing-e-postene, samtalene og meldingene som angripere bruker for å få tak i passord. Du får vite hvor mange ansatte som ville blitt lurt, og hva de trenger opplæring i.

KI, Web3 og kryptografi

Sikkerhetstesting av KI og LLM

Hvis produktet ditt har en chatbot eller en annen KI-modell, undersøker vi om den kan overtales til å avsløre konfidensielle data, bryte sine egne regler eller handle på vegne av noen andre.

KI, Web3 og kryptografi

Revisjon av smartkontrakter

Før en smartkontrakt skal holde penger, leter vi etter feil i koden som ville latt noen ta ut eller fryse midlene. Etter utrulling kan slike feil ikke rettes.

KI, Web3 og kryptografi

Gjennomgang av kryptografi

Vi undersøker hvordan produktet ditt krypterer data og beskytter nøkler: om de riktige algoritmene er valgt, og om de brukes riktig. En feil her gjør krypteringen verdiløs.

Programmer og kontroll

Forvaltning av bug bounty-program

Bug bounty er et program der uavhengige sikkerhetsforskere leter etter sårbarheter i produktet ditt og får betalt for hver av dem de finner. Vi lanserer og driver et slikt program for deg.

Programmer og kontroll

Program for sårbarhetsrapportering (VDP)

En offentlig side og en fremgangsmåte som forteller sikkerhetsforskere hvordan de trygt kan rapportere en sårbarhet til deg. Uten dem blir rapporter borte eller kommer som trusler. Vi setter opp prosessen og håndterer rapportene som kommer inn.

Programmer og kontroll

Kontinuerlig penetrasjonstesting

I stedet for én test i året tester vi hver vesentlige endring i produktet ditt gjennom hele året, slik at en ny sårbarhet ikke venter i månedsvis på å bli funnet.

Programmer og kontroll

Penetrasjonstesting for etterlevelse

En penetrasjonstest lagt opp slik at en revisor, en tilsynsmyndighet eller en stor kunde godtar rapporten: PCI DSS, DORA, NIS2, ISO/IEC 27001, SOC 2.

Aktuelle tjenester

Vet ikke ennå

Velg dette hvis du ikke vet hvilken tjeneste du trenger. Beskriv oppgaven med egne ord, så foreslår en spesialist en tjeneste i svaret.

Domene eller URL til nettstedet eller til hovedsystemet som skal testes, for eksempel app.example.com.

Hva som skal testes, hvorfor nå, og eventuelle frister eller krav til etterlevelse. Ingen passord, nøkler eller detaljer om sårbarheter.

Bekreftelser

Ikke send påloggingsinformasjon, nøkler eller detaljer om en sårbarhet gjennom dette skjemaet. En sikker kanal avtales etter det første svaret.

Automatisk kontroll mot misbruk