Bezpłatne sprawdzenie bezpieczeństwa strony
Bezpłatne sprawdzenie bezpieczeństwa jednej strony internetowej z zewnątrz, z raportem płatnym tylko wtedy, gdy znajdziemy podatności.
Bezpieczeństwo aplikacji
Testy bezpieczeństwa · Wyłącznie za zgodą właściciela
Jeśli nie znajdziemy problemów, raport również otrzymujesz bezpłatnie. Za raport płacisz tylko wtedy, gdy znajdziemy problemy, a jego cena zależy od tego, ile ich jest i jak są poważne. Testujemy strony internetowe, aplikacje, infrastrukturę, systemy AI i smart kontrakty tak, jak zrobiłby to prawdziwy atakujący.
01Bezpłatne sprawdzenie
Sprawdzenie Twojej strony nic nie kosztuje. Jeśli nie znajdziemy podatności, raport również jest bezpłatny. Za raport płacisz tylko wtedy, gdy znajdziemy podatności, a jego cena zależy od ich liczby i istotności.
I potwierdzasz, że strona należy do Ciebie. Przed sprawdzeniem właściciel podpisuje upoważnienie z adresem strony i datami sprawdzenia.
Z zewnątrz, tak jak widzi ją atakujący, w ciągu 1–5 dni roboczych od podpisania upoważnienia. Bez działań destrukcyjnych i bez obciążania serwera.
Brak problemów: bezpłatny raport. Znaleziono problemy: ich liczba, istotność i cena raportu. Raport otrzymujesz od razu po zapłacie; retest po wdrożeniu poprawek jest bezpłatny.
02Zasady
Bezpieczeństwo ofensywne jest usługą tylko wtedy, gdy odbywa się z upoważnienia. Te zasady obowiązują w każdym projekcie i przy każdym zgłoszeniu bug bounty, bez wyjątków.
Testy zaczynamy, gdy właściciel zasobów podpisze upoważnienie i zakres. Sprawdzamy, czy osoba podpisująca ma do tego prawo.
Testujemy to, co zostało wymienione, i nic poza tym. Systemy podmiotów trzecich testujemy wyłącznie za zgodą ich operatora.
W bug bounty działamy wyłącznie w ramach oficjalnych programów na uznanych platformach i co do joty przestrzegamy zasad każdego programu.
O znalezisku informujemy dopiero wtedy, gdy uda się je odtworzyć. Każde ma dowód, opis wpływu, wektor CVSS 4.0 i zalecenia naprawcze.
Wpływ wykazujemy możliwie najmniej inwazyjnym działaniem, trzymamy się z dala od danych produkcyjnych i przerywamy pracę, gdy spełniony zostanie warunek przerwania testów.
Znaleziska należą do klienta. Niczego nie ujawniamy ani nie publikujemy bez pisemnej zgody.
03Usługi
Od pojedynczej aplikacji webowej po pełną symulację ataków. Każda usługa ma określoną metodę, określony rezultat i cenę ustaloną przed rozpoczęciem prac.
Bezpłatne sprawdzenie bezpieczeństwa jednej strony internetowej z zewnątrz, z raportem płatnym tylko wtedy, gdy znajdziemy podatności.
Bezpieczeństwo aplikacji
Ręczne testy aplikacji webowych pod kątem błędów w uwierzytelnianiu, kontroli dostępu, logice biznesowej i przetwarzaniu danych.
Bezpieczeństwo aplikacji
Testy interfejsów REST, GraphQL, gRPC i WebSocket pod kątem błędów autoryzacji, ujawniania danych i nadużyć procesów biznesowych.
Bezpieczeństwo aplikacji
Testy aplikacji na iOS i Androida razem z ich backendem: przechowywanie danych, transmisja, interakcja z platformą i odporność na modyfikacje.
Bezpieczeństwo aplikacji
Ręczny przegląd kodu źródłowego, wspierany analizą statyczną, w poszukiwaniu podatności niewidocznych z zewnątrz.
Bezpieczeństwo aplikacji
Ocena bezpieczeństwa środowisk AWS, Azure, Google Cloud i Kubernetes: tożsamości, ekspozycja sieciowa, magazyny danych i ścieżki od pierwszego przyczółka do pełnej kontroli.
Infrastruktura i chmura
Zewnętrzne i wewnętrzne testy penetracyjne sieci i Active Directory: od wystawionej usługi lub jednej stacji roboczej do kontroli nad domeną.
Infrastruktura i chmura
Odnalezienie wszystkiego, co Twoja organizacja wystawia do internetu, zarówno znanego, jak i zapomnianego, z ręczną weryfikacją każdej ekspozycji.
Infrastruktura i chmura
Ocena bezpieczeństwa drogi od commita do środowiska produkcyjnego: repozytoria, potoki, runnery, zależności i artefakty budowania.
Infrastruktura i chmura
Ukierunkowana na cel symulacja prawdziwego przeciwnika, wymierzona w ludzi, procesy i technologię, która sprawdza, czy atak zostałby wykryty i zatrzymany.
Symulacja ataków
Wspólne ćwiczenie: nasi operatorzy wykonują techniki ataku jedna po drugiej, a Twoi obrońcy dostrajają wykrywanie i reagowanie.
Symulacja ataków
Kontrolowane kampanie phishingowe, telefoniczne i w komunikatorach, które mierzą reakcję ludzi i procesów, z wynikami według grup, nigdy według nazwisk.
Symulacja ataków
Testy z pozycji atakującego dla aplikacji LLM, agentów AI i integracji MCP: prompt injection, wycieki danych, nadużycie narzędzi i wyjście poza zamierzone zadanie.
AI, Web3 i kryptografia
Audyt smart kontraktów i logiki protokołu przed wdrożeniem, wiersz po wierszu: ręczny przegląd, testy niezmienników i przegląd poprawek.
AI, Web3 i kryptografia
Przegląd projektu i implementacji kryptografii: protokoły, zarządzanie kluczami, podpisy i generowanie wartości losowych.
AI, Web3 i kryptografia
Zaprojektowanie, uruchomienie i prowadzenie Twojego programu bug bounty: polityka, zakres, tabela nagród, triage (wstępna ocena zgłoszeń) i komunikacja z badaczami.
Programy i kontrola
Publiczny kanał i działający proces obsługi zgłoszeń podatności z zewnątrz: polityka, security.txt, przyjmowanie zgłoszeń, triage (wstępna ocena zgłoszeń) i skoordynowane ujawnianie podatności.
Programy i kontrola
Stały zespół, który testuje każdą istotną zmianę i według harmonogramu ponownie bada styk z internetem, zamiast jednego raportu w roku.
Programy i kontrola
Testy penetracyjne, których zakres i dokumentacja pozwalają użyć ich jako dowodu na potrzeby PCI DSS, SOC 2, ISO/IEC 27001, DORA i NIS2.
Programy i kontrola
04Przebieg współpracy
Tak przebiega płatny projekt. Każdy krok kończy się dokumentem, który zostaje u Ciebie.
Opisujesz systemy i cel. Menedżer odpowiada w ciągu 1 dnia roboczego.
Uzgadniamy zasoby, wyłączenia, okna testowe, konta i kontakty. Otrzymujesz ofertę z metodyką i stałą ceną.
Podpisujemy umowę o zachowaniu poufności (NDA), umowę i pisemne upoważnienie. Sprawdzamy zasady testowania u Twoich dostawców hostingu i chmury.
Testy ręczne wspierane narzędziami. O znaleziskach o krytycznej i wysokiej istotności informujemy w ciągu 24 godzin od potwierdzenia, nie czekając na raport końcowy.
Podsumowanie dla kierownictwa, szczegóły techniczne dla inżynierów i rozmowa, na której omawiamy wyniki z jednymi i drugimi.
Po wdrożeniu poprawek wykonujemy retest każdego znaleziska w ciągu 60 dni od przekazania raportu i wystawiamy poświadczenie wykonania testów.
05Rezultat
Raport jest produktem. Zanim do Ciebie trafi, sprawdza go drugi specjalista.
06Modele współpracy
Model zależy od dojrzałości systemu i tempa, w jakim pojawiają się jego nowe wersje.
Sprawdzenie jednej strony z zewnątrz. Dowiadujesz się, czy jest podatna na typowe ataki, zanim cokolwiek wydasz.
Określony zestaw zasobów testujemy jednorazowo, z raportem i retestem.
Stały zespół testuje każdą istotną zmianę i według harmonogramu ponownie bada styk z internetem.
Prywatne, ograniczone w czasie poszukiwanie podatności przez nasz zespół. Płacisz za potwierdzone podatności według tabeli nagród uzgodnionej z góry.
Projektujemy, uruchamiamy i prowadzimy Twój program bug bounty lub program ujawniania podatności: polityka, zakres, triage (wstępna ocena zgłoszeń) i komunikacja z badaczami.
07Bug bounty
Właściciele publikują programy i wyznaczają nagrodę. Badacze zgłaszają podatności przez nas i od nas otrzymują wypłaty. Weryfikujemy właściciela, rozpatrujemy każde zgłoszenie i odpowiadamy za pieniądze.
08Standardy
Pracujemy według publicznych standardów, podajemy ich wersje i przypisujemy do nich znaleziska. Stosowanie standardu to nie to samo co certyfikacja zgodności z nim: certyfikat podajemy na tej stronie tylko razem z linkiem, pod którym można go zweryfikować.
Przypadki testowe dla aplikacji webowych i API.
OWASP Foundation
Wymagania, względem których weryfikuje się aplikację.
OWASP Foundation
Procedury testowania aplikacji na iOS i Androida.
OWASP Foundation
Najbardziej krytyczne ryzyka API.
OWASP Foundation
PTESv1.0
Fazy projektu: od ustaleń wstępnych po raportowanie.
PTES Team
Planowanie i wykonywanie testów technicznych oraz zasady ich prowadzenia.
NIST
Katalog technik przeciwnika, służący do planowania operacji i raportowania pokrycia detekcji.
The MITRE Corporation
Struktura testów Red Team ukierunkowanych na zagrożenia: analiza zagrożeń, faza Red Team, zamknięcie.
European Central Bank
Najbardziej krytyczne ryzyka aplikacji opartych na modelach językowych.
OWASP Gen AI Security Project
Katalog technik przeciwnika wymierzonych w systemy AI.
The MITRE Corporation
Ocena istotności i wektor każdego znaleziska.
FIRST
Klasa słabości leżącej u podstaw każdego znaleziska.
The MITRE Corporation
09Pytania
Tak. Samo sprawdzenie nic nie kosztuje, podobnie jak raport, jeśli nie znajdziemy podatności. Jeśli znajdziemy podatności, bezpłatnie poznajesz ich liczbę i istotność i decydujesz, czy kupić raport; jego cena zależy od liczby i istotności znalezisk.
Tak, jeśli właściciel systemu udzielił pisemnego upoważnienia do ich przeprowadzenia. Bez upoważnienia te same działania w większości jurysdykcji są przestępstwem. Dlatego każdy projekt zaczyna się od pisemnego upoważnienia i zakresu, a my sprawdzamy, czy osoba podpisująca ma prawo je podpisać.
Test penetracyjny to ograniczona w czasie ocena bezpieczeństwa uzgodnionego zakresu, którą wykonuje zespół działający na podstawie umowy, z raportem obejmującym wszystko, co przetestowano. Bug bounty to program bez określonego terminu zakończenia, w którym niezależni badacze otrzymują nagrody za zasadne zgłoszenia. Pierwszy daje pewność co do stanu w danym momencie, drugi pozwala stale wykrywać nowe podatności. Dojrzałe organizacje korzystają z obu.
Zasady prowadzenia testów określają, co jest dozwolone: okna testowe, częstotliwość żądań, wyłączone techniki i warunki przerwania testów. Nigdy nie testujemy odporności na ataki typu odmowa usługi (DoS), chyba że poprosisz o to na piśmie. Jeśli zauważymy niestabilność, przerywamy testy i dzwonimy do Twojej osoby kontaktowej.
Od wielkości i złożoności zakresu, głębokości testów i dostępu, jaki otrzymamy. Po ustaleniu zakresu otrzymujesz stałą cenę; zmienia się ona tylko wtedy, gdy zmienia się zakres.
Zbieramy minimum dowodów potrzebnych do wykazania znaleziska. Dane robocze przechowujemy w postaci zaszyfrowanej i niszczymy 30 dni po zamknięciu projektu. Raporty przekazujemy bezpiecznym kanałem uzgodnionym z wyprzedzeniem.
Tak. NDA podpisujemy, zanim przekażesz nam jakiekolwiek szczegóły dotyczące Twoich systemów.
10Zapytanie
Numer referencyjny
Zachowaj ten numer: podajemy go w całej dalszej korespondencji z Tobą.
W pierwszej odpowiedzi nigdy nie prosimy o płatność, hasła ani zdalny dostęp.