Co się dzieje, gdy wyślesz zapytanie

Bez niespodzianek: każdy krok, kto co robi i jaki dokument go zamyka.

01Kroki

Krok po kroku: kto co robi

  1. Zapytanie

    Opisujesz systemy i cel w formularzu na tej stronie.

    Ty
    Opisz system, cel i termin.
    My
    Odpowiadamy w ciągu 1 dnia roboczego, zadajemy pytania i proponujemy termin rozmowy.
  2. Rozmowa o zakresie

    Rozmowa ze specjalistą technicznym, jeśli chcesz, po podpisaniu umowy o zachowaniu poufności (NDA).

    Ty
    Pokaż system i określ ograniczenia.
    My
    Proponujemy zakres, głębokość i rodzaj testu.
  3. Oferta

    Dokument z zakresem, metodą, harmonogramem, składem zespołu i stałą ceną.

    Ty
    Przejrzyj i zatwierdź.
    My
    Odpowiadamy na pytania i dopasowujemy zakres do budżetu.
  4. Upoważnienie

    Podpisujemy umowę, NDA, pisemne upoważnienie i zasady prowadzenia testów. Zbieramy zgody podmiotów trzecich.

    Ty
    Podpisz jako właściciel zasobów; przekaż konta i kontakty.
    My
    Sprawdzamy uprawnienie do podpisu i zasady testowania u Twoich dostawców.
  5. Testy

    Prace zaczynają się w uzgodnionym terminie. Masz bezpośredni kanał kontaktu z głównym testerem.

    Ty
    Zadbaj, by osoby kontaktowe były osiągalne; informuj nas o zmianach w systemie.
    My
    Testujemy, o pilnych znaleziskach informujemy w ciągu 24 godzin od potwierdzenia, wysyłamy informacje o postępach.
  6. Raport, omówienie wyników i retest

    Raport przekazujemy bezpiecznym kanałem i omawiamy podczas rozmowy. Po wdrożeniu Twoich poprawek wykonujemy retest każdego znaleziska.

    Ty
    Wdróż poprawki i poproś o retest w ciągu 60 dni od przekazania raportu.
    My
    Wykonujemy retest, wystawiamy poświadczenie wykonania testów, dane robocze niszczymy 30 dni po zamknięciu projektu.

02Modele

Modele współpracy

Model zależy od dojrzałości systemu i tempa, w jakim pojawiają się jego nowe wersje.

  • Bezpłatne sprawdzenie strony

    Sprawdzenie jednej strony z zewnątrz. Dowiadujesz się, czy jest podatna na typowe ataki, zanim cokolwiek wydasz.

    Zastosowanie
    Pierwsze spojrzenie na bezpieczeństwo publicznej strony.
    Rozliczenie
    Bezpłatnie. Za raport płacisz tylko wtedy, gdy znajdziemy podatności; jego cena zależy od ich liczby i istotności.
  • Ocena bezpieczeństwa o stałym zakresie

    Określony zestaw zasobów testujemy jednorazowo, z raportem i retestem.

    Zastosowanie
    Wydania, audyty, due diligence, terminy wynikające z wymogów zgodności.
    Rozliczenie
    Stała cena za uzgodniony zakres.
  • Testy ciągłe

    Stały zespół testuje każdą istotną zmianę i według harmonogramu ponownie bada styk z internetem.

    Zastosowanie
    Produkty, które co tydzień wydają nowe wersje.
    Rozliczenie
    Miesięczna opłata za uzgodniony wolumen testów.
  • Płatność za wyniki

    Prywatne, ograniczone w czasie poszukiwanie podatności przez nasz zespół. Płacisz za potwierdzone podatności według tabeli nagród uzgodnionej z góry.

    Zastosowanie
    Dojrzałe systemy, które były już testowane.
    Rozliczenie
    Nagroda za każde potwierdzone znalezisko, z limitem budżetu.
  • Zarządzanie programem

    Projektujemy, uruchamiamy i prowadzimy Twój program bug bounty lub program ujawniania podatności: polityka, zakres, triage (wstępna ocena zgłoszeń) i komunikacja z badaczami.

    Zastosowanie
    Firmy, które otwierają się na zewnętrznych badaczy.
    Rozliczenie
    Opłata za uruchomienie i miesięczna opłata za zarządzanie.

03Cena

Od czego zależy cena

Nie publikujemy cennika, bo dwie aplikacje tego samego rodzaju mogą różnić się wielkością dziesięciokrotnie. Decydują poniższe czynniki. Po ustaleniu zakresu cena jest stała.

  • Wielkość zakresu

    Liczba aplikacji, ról, endpointów, hostów, kontraktów lub linii kodu.

  • Głębokość

    Podstawowa ocena typowych słabości albo dogłębny test, który obejmuje logikę i łączenie podatności w łańcuchy.

  • Dostęp

    Testy z kontami, dokumentacją i kodem źródłowym dają więcej znalezisk na dzień pracy niż testy w ciemno.

  • Ograniczenia

    Nocne okna testowe, testy wyłącznie w środowisku produkcyjnym i praca na miejscu zwiększają nakład pracy.

  • Dowody

    Sekcje dotyczące zgodności, testy segmentacji i poświadczenia wykonania testów dla podmiotów trzecich.

  • Pilność

    Rozpoczęcie w ciągu kilku dni oznacza konieczność przestawienia innych prac.

Cena w ofercie jest stała. Zmienia się tylko wtedy, gdy zmienia się zakres, i tylko za Twoją pisemną zgodą. Sprawdzenie strony jest bezpłatne: jego zasady i cenę raportu określają warunki bezpłatnego sprawdzenia bezpieczeństwa strony.

04Dokumenty

Co podpisujesz i dlaczego

To dokumenty odróżniają test penetracyjny od włamania.

  • Umowa o zachowaniu poufności (NDA)

    Podpisujemy ją, zanim przekażesz jakiekolwiek szczegóły. Obejmuje wszystko, czego się dowiemy, łącznie z tym, że jesteś naszym klientem.

  • Umowa

    Zakres, harmonogram, cena, odpowiedzialność, poufność i ochrona danych.

  • Pisemne upoważnienie

    Oświadczenie właściciela zasobów, które zezwala na test. Wskazuje zasoby, daty i testerów. To ono sprawia, że test jest legalny.

  • Zasady prowadzenia testów

    Dozwolone i wyłączone techniki, okna testowe, warunki przerwania testów, kontakty i postępowanie z danymi wrażliwymi.

  • Zgody podmiotów trzecich

    Dostawcy hostingu, chmury i SaaS, których systemy są objęte testami. Sprawdzamy ich zasady testowania i uzyskujemy zgodę tam, gdzie jest wymagana.

  • Umowa powierzenia przetwarzania danych

    Gdy możemy natrafić na dane osobowe: warunki przetwarzania zgodne z przepisami o ochronie danych, które Cię obowiązują.

05Zapytanie

Napisz, co trzeba przetestować

  • Bezpłatne sprawdzenie strony
  • Odpowiedź w ciągu 1 dnia roboczego
  • NDA przed przekazaniem szczegółów technicznych
  • Stała cena płatnych projektów
  • Bez zobowiązań

Wyślij zapytanie

Opisz systemy i cel. Menedżer odpowie w ciągu 1 dnia roboczego: zada pytania doprecyzowujące i zaproponuje kolejny krok.

Komu odpowiedzieć

Odpowiadamy na ten adres, chyba że wybierzesz inny kanał.

Osoba prowadząca jednoosobową działalność gospodarczą wpisuje swoje imię i nazwisko.

Preferowany kanał kontaktu
Co sprawdzić
Interesujące Cię usługi

Zaznacz wszystkie, które pasują.

Bezpłatne sprawdzenie

Sprawdzamy Twoją stronę bezpłatnie

Jeśli nie znajdziemy problemów, raport również otrzymujesz bezpłatnie. Za raport płacisz tylko wtedy, gdy znajdziemy problemy, a jego cena zależy od ich liczby i istotności.

Warunki bezpłatnego sprawdzenia bezpieczeństwa strony

Bezpieczeństwo aplikacji

Infrastruktura i chmura

Symulacja ataków

AI, Web3 i kryptografia

Programy i kontrola

Bezpieczeństwo aplikacji

Bezpłatne sprawdzenie bezpieczeństwa strony

Patrzymy na Twoją stronę z zewnątrz, tak jak atakujący, i sprawdzamy, czy można się na nią włamać: słabe ustawienia, nieaktualne oprogramowanie, publicznie dostępne pliki, niebezpieczne formularze. Sprawdzenie jest bezpłatne.

Bezpieczeństwo aplikacji

Testy penetracyjne aplikacji webowych

Próbujemy włamać się do Twojej aplikacji webowej tak, jak zrobiłby to prawdziwy atakujący: zalogować się na cudze konta, odczytać dane innych klientów, zmienić ceny lub zamówienia. Dowiadujesz się, co jest możliwe, zanim dowiedzą się tego przestępcy.

Bezpieczeństwo aplikacji

Testy bezpieczeństwa API

API to kanał, przez który Twoja aplikacja, strona internetowa i partnerzy wymieniają dane z Twoimi serwerami. Sprawdzamy, czy nikt nie może przez nie odczytać ani zmienić cudzych danych.

Bezpieczeństwo aplikacji

Testy penetracyjne aplikacji mobilnych

Badamy Twoją aplikację na iOS lub Androida i stojące za nią serwery: co aplikacja przechowuje w telefonie, co można z niej wydobyć i czy da się podmienić jej żądania.

Bezpieczeństwo aplikacji

Przegląd bezpieczeństwa kodu

Nasi specjaliści czytają kod źródłowy Twojego produktu i znajdują błędy, które prowadzą do włamania, także te niewidoczne z zewnątrz.

Infrastruktura i chmura

Ocena bezpieczeństwa chmury i Kubernetesa

Sprawdzamy, jak skonfigurowana jest Twoja chmura (AWS, Azure, Google Cloud, Kubernetes): kto ma dostęp do czego, które dane są otwarte na internet i jak daleko zajdzie atakujący po pierwszym błędzie.

Infrastruktura i chmura

Testy penetracyjne infrastruktury

Testujemy Twoje serwery i sieć biurową z zewnątrz i od środka: czy atakujący może dostać się do środka, a gdy już tam jest, dotrzeć do systemu księgowego, poczty lub kopii zapasowych.

Infrastruktura i chmura

Ocena zewnętrznej powierzchni ataku

Znajdujemy wszystko, co Twoja firma wystawia do internetu, także to, o czym zapomniano: stare strony, serwery testowe, hasła, które wyciekły. Potem pokazujemy, co z tego można zaatakować.

Infrastruktura i chmura

Bezpieczeństwo CI/CD i łańcucha dostaw

Sprawdzamy drogę, jaką Twój kod przechodzi od programisty do klienta: serwery budowania, biblioteki zewnętrzne, klucze dostępu. Kto kontroluje tę drogę, kontroluje Twój produkt.

Symulacja ataków

Operacje Red Team

Ćwiczenie na pełną skalę. Nasz zespół odgrywa prawdziwego atakującego z konkretnym celem, na przykład dotarciem do danych klientów, a Ty widzisz, czy Twoja obrona go zauważy i zatrzyma.

Symulacja ataków

Ćwiczenia Purple Team

Nasi atakujący i Twoi obrońcy pracują ramię w ramię: pokazujemy technikę ataku, Twój zespół sprawdza, czy ją widzi, a luki w monitoringu są zamykane na miejscu.

Symulacja ataków

Testy socjotechniczne

Testujemy ludzi, a nie maszyny: e-maile phishingowe, telefony i wiadomości, których atakujący używają, by zdobyć hasła. Dowiadujesz się, ilu pracowników dałoby się oszukać i na czym skupić szkolenia.

AI, Web3 i kryptografia

Testy bezpieczeństwa AI i LLM

Jeśli Twój produkt ma chatbota lub inny model AI, sprawdzamy, czy da się go namówić do ujawnienia poufnych danych, złamania własnych zasad albo działania w cudzym imieniu.

AI, Web3 i kryptografia

Audyt smart kontraktów

Zanim smart kontrakt zacznie przechowywać pieniądze, szukamy w jego kodzie błędów, które pozwoliłyby komuś wypłacić lub zamrozić środki. Po wdrożeniu takich błędów nie da się poprawić.

AI, Web3 i kryptografia

Przegląd kryptografii

Sprawdzamy, jak Twój produkt szyfruje dane i chroni klucze: czy wybrano właściwe algorytmy i czy są prawidłowo stosowane. Błąd w tym miejscu sprawia, że szyfrowanie staje się bezużyteczne.

Programy i kontrola

Zarządzanie programem bug bounty

Bug bounty to program, w którym niezależni badacze szukają podatności w Twoim produkcie i otrzymują nagrodę za każdą, którą znajdą. Uruchamiamy i prowadzimy taki program dla Ciebie.

Programy i kontrola

Program ujawniania podatności (VDP)

Publiczna strona i procedura, które mówią badaczom, jak bezpiecznie zgłosić Ci podatność. Bez nich zgłoszenia giną albo przychodzą w formie gróźb. Uruchamiamy ten proces i obsługujemy przychodzące zgłoszenia.

Programy i kontrola

Ciągłe testy penetracyjne

Zamiast jednego testu w roku testujemy każdą istotną zmianę w Twoim produkcie przez cały rok, aby nowa podatność nie czekała miesiącami na wykrycie.

Programy i kontrola

Testy penetracyjne na potrzeby zgodności

Test penetracyjny zorganizowany tak, aby jego raport zaakceptował audytor, regulator lub duży klient: PCI DSS, DORA, NIS2, ISO/IEC 27001, SOC 2.

Interesujące Cię usługi

Jeszcze nie wiem

Wybierz tę opcję, jeśli nie wiesz, której usługi potrzebujesz. Opisz zadanie własnymi słowami, a specjalista zaproponuje usługę w odpowiedzi.

Domena lub adres URL strony internetowej albo głównego systemu do testów, na przykład app.example.com.

Co wymaga testów, dlaczego teraz oraz ewentualny termin lub wymóg zgodności. Bez haseł, kluczy i szczegółów podatności.

Potwierdzenia

Nie przesyłaj przez ten formularz danych logowania, kluczy ani szczegółów podatności. Bezpieczny kanał uzgadniamy po pierwszej odpowiedzi.

Automatyczna weryfikacja chroniąca przed nadużyciami