Zapytanie
Opisujesz systemy i cel w formularzu na tej stronie.
- Ty
- Opisz system, cel i termin.
- My
- Odpowiadamy w ciągu 1 dnia roboczego, zadajemy pytania i proponujemy termin rozmowy.
Rozmowa o zakresie
Rozmowa ze specjalistą technicznym, jeśli chcesz, po podpisaniu umowy o zachowaniu poufności (NDA).
- Ty
- Pokaż system i określ ograniczenia.
- My
- Proponujemy zakres, głębokość i rodzaj testu.
Oferta
Dokument z zakresem, metodą, harmonogramem, składem zespołu i stałą ceną.
- Ty
- Przejrzyj i zatwierdź.
- My
- Odpowiadamy na pytania i dopasowujemy zakres do budżetu.
Upoważnienie
Podpisujemy umowę, NDA, pisemne upoważnienie i zasady prowadzenia testów. Zbieramy zgody podmiotów trzecich.
- Ty
- Podpisz jako właściciel zasobów; przekaż konta i kontakty.
- My
- Sprawdzamy uprawnienie do podpisu i zasady testowania u Twoich dostawców.
Testy
Prace zaczynają się w uzgodnionym terminie. Masz bezpośredni kanał kontaktu z głównym testerem.
- Ty
- Zadbaj, by osoby kontaktowe były osiągalne; informuj nas o zmianach w systemie.
- My
- Testujemy, o pilnych znaleziskach informujemy w ciągu 24 godzin od potwierdzenia, wysyłamy informacje o postępach.
Raport, omówienie wyników i retest
Raport przekazujemy bezpiecznym kanałem i omawiamy podczas rozmowy. Po wdrożeniu Twoich poprawek wykonujemy retest każdego znaleziska.
- Ty
- Wdróż poprawki i poproś o retest w ciągu 60 dni od przekazania raportu.
- My
- Wykonujemy retest, wystawiamy poświadczenie wykonania testów, dane robocze niszczymy 30 dni po zamknięciu projektu.
Co się dzieje, gdy wyślesz zapytanie
Bez niespodzianek: każdy krok, kto co robi i jaki dokument go zamyka.
01Kroki
Krok po kroku: kto co robi
02Modele
Modele współpracy
Model zależy od dojrzałości systemu i tempa, w jakim pojawiają się jego nowe wersje.
Bezpłatne sprawdzenie strony
Sprawdzenie jednej strony z zewnątrz. Dowiadujesz się, czy jest podatna na typowe ataki, zanim cokolwiek wydasz.
- Zastosowanie
- Pierwsze spojrzenie na bezpieczeństwo publicznej strony.
- Rozliczenie
- Bezpłatnie. Za raport płacisz tylko wtedy, gdy znajdziemy podatności; jego cena zależy od ich liczby i istotności.
Ocena bezpieczeństwa o stałym zakresie
Określony zestaw zasobów testujemy jednorazowo, z raportem i retestem.
- Zastosowanie
- Wydania, audyty, due diligence, terminy wynikające z wymogów zgodności.
- Rozliczenie
- Stała cena za uzgodniony zakres.
Testy ciągłe
Stały zespół testuje każdą istotną zmianę i według harmonogramu ponownie bada styk z internetem.
- Zastosowanie
- Produkty, które co tydzień wydają nowe wersje.
- Rozliczenie
- Miesięczna opłata za uzgodniony wolumen testów.
Płatność za wyniki
Prywatne, ograniczone w czasie poszukiwanie podatności przez nasz zespół. Płacisz za potwierdzone podatności według tabeli nagród uzgodnionej z góry.
- Zastosowanie
- Dojrzałe systemy, które były już testowane.
- Rozliczenie
- Nagroda za każde potwierdzone znalezisko, z limitem budżetu.
Zarządzanie programem
Projektujemy, uruchamiamy i prowadzimy Twój program bug bounty lub program ujawniania podatności: polityka, zakres, triage (wstępna ocena zgłoszeń) i komunikacja z badaczami.
- Zastosowanie
- Firmy, które otwierają się na zewnętrznych badaczy.
- Rozliczenie
- Opłata za uruchomienie i miesięczna opłata za zarządzanie.
03Cena
Od czego zależy cena
Nie publikujemy cennika, bo dwie aplikacje tego samego rodzaju mogą różnić się wielkością dziesięciokrotnie. Decydują poniższe czynniki. Po ustaleniu zakresu cena jest stała.
Wielkość zakresu
Liczba aplikacji, ról, endpointów, hostów, kontraktów lub linii kodu.
Głębokość
Podstawowa ocena typowych słabości albo dogłębny test, który obejmuje logikę i łączenie podatności w łańcuchy.
Dostęp
Testy z kontami, dokumentacją i kodem źródłowym dają więcej znalezisk na dzień pracy niż testy w ciemno.
Ograniczenia
Nocne okna testowe, testy wyłącznie w środowisku produkcyjnym i praca na miejscu zwiększają nakład pracy.
Dowody
Sekcje dotyczące zgodności, testy segmentacji i poświadczenia wykonania testów dla podmiotów trzecich.
Pilność
Rozpoczęcie w ciągu kilku dni oznacza konieczność przestawienia innych prac.
Cena w ofercie jest stała. Zmienia się tylko wtedy, gdy zmienia się zakres, i tylko za Twoją pisemną zgodą. Sprawdzenie strony jest bezpłatne: jego zasady i cenę raportu określają warunki bezpłatnego sprawdzenia bezpieczeństwa strony.
04Dokumenty
Co podpisujesz i dlaczego
To dokumenty odróżniają test penetracyjny od włamania.
Umowa o zachowaniu poufności (NDA)
Podpisujemy ją, zanim przekażesz jakiekolwiek szczegóły. Obejmuje wszystko, czego się dowiemy, łącznie z tym, że jesteś naszym klientem.
Umowa
Zakres, harmonogram, cena, odpowiedzialność, poufność i ochrona danych.
Pisemne upoważnienie
Oświadczenie właściciela zasobów, które zezwala na test. Wskazuje zasoby, daty i testerów. To ono sprawia, że test jest legalny.
Zasady prowadzenia testów
Dozwolone i wyłączone techniki, okna testowe, warunki przerwania testów, kontakty i postępowanie z danymi wrażliwymi.
Zgody podmiotów trzecich
Dostawcy hostingu, chmury i SaaS, których systemy są objęte testami. Sprawdzamy ich zasady testowania i uzyskujemy zgodę tam, gdzie jest wymagana.
Umowa powierzenia przetwarzania danych
Gdy możemy natrafić na dane osobowe: warunki przetwarzania zgodne z przepisami o ochronie danych, które Cię obowiązują.
05Zapytanie
Napisz, co trzeba przetestować
- Bezpłatne sprawdzenie strony
- Odpowiedź w ciągu 1 dnia roboczego
- NDA przed przekazaniem szczegółów technicznych
- Stała cena płatnych projektów
- Bez zobowiązań
Otrzymaliśmy zapytanie
Numer referencyjny
Zachowaj ten numer: podajemy go w całej dalszej korespondencji z Tobą.
Co dalej
- Menedżer zapozna się z zapytaniem i odpowie w ciągu 1 dnia roboczego.
- Uzgodnimy zakres, zasady prowadzenia testów i bezpieczny kanał dla materiałów wrażliwych.
- Otrzymasz ofertę z metodą, harmonogramem i stałą ceną. W przypadku bezpłatnego sprawdzenia strony otrzymasz upoważnienie do podpisania.
W pierwszej odpowiedzi nigdy nie prosimy o płatność, hasła ani zdalny dostęp.