Pytania i odpowiedzi

O co pytają klienci przed pierwszym projektem. Jeśli nie ma tu Twojego pytania, wyślij je przez formularz zapytania.

Legalność i upoważnienie

Czy testy penetracyjne są legalne?

Tak, jeśli właściciel systemu udzielił pisemnego upoważnienia do ich przeprowadzenia. Bez upoważnienia te same działania w większości jurysdykcji są przestępstwem. Dlatego każdy projekt zaczyna się od pisemnego upoważnienia i zakresu, a my sprawdzamy, czy osoba podpisująca ma prawo je podpisać.

Kto może upoważnić do przeprowadzenia testu?

Właściciel systemu lub osoba, którą właściciel do tego umocował: zwykle członek zarządu albo osoba kierująca bezpieczeństwem lub technologią, działająca na podstawie pełnomocnictwa udzielonego przez firmę. Prosimy o potwierdzenie przez oficjalny kanał firmy.

Nasze systemy działają u dostawcy chmury. Czyja zgoda jest potrzebna?

Twoja, w odniesieniu do tego, czym zarządzasz, a w odniesieniu do platformy, na której to działa, obowiązują zasady dostawcy. Duzi dostawcy publikują zasady testowania, które pozwalają testować własne zasoby bez wcześniejszej zgody, i wymieniają, co jest zabronione. Przed każdym projektem sprawdzamy aktualne zasady.

Czy możecie przetestować systemy naszych dostawców?

Tylko za pisemną zgodą dostawcy. Umowa z dostawcą nie daje Ci prawa, by zezwolić na atak na jego systemy, chyba że to przewiduje.

Przebieg projektu

Ile trwa projekt?

To zależy od zakresu. Oferta podaje liczbę dni testów i daty kalendarzowe; jedno i drugie uzgadniamy przed podpisaniem umowy.

Czy testy zakłócą działanie środowiska produkcyjnego?

Zasady prowadzenia testów określają, co jest dozwolone: okna testowe, częstotliwość żądań, wyłączone techniki i warunki przerwania testów. Nigdy nie testujemy odporności na ataki typu odmowa usługi (DoS), chyba że poprosisz o to na piśmie. Jeśli zauważymy niestabilność, przerywamy testy i dzwonimy do Twojej osoby kontaktowej.

Czego potrzebujecie od nas?

Osoby kontaktowej, kont testowych, opisu systemu i najlepiej środowiska odpowiadającego produkcyjnemu. Na stronie każdej usługi wymieniamy, czego ta usługa wymaga.

Co się dzieje, gdy w trakcie testu znajdziecie krytyczną podatność?

Informujemy Cię o niej w ciągu 24 godzin od potwierdzenia, bezpiecznym kanałem uzgodnionym na początku, i podajemy tyle szczegółów, ile potrzeba do podjęcia działań. Nie czekamy na raport końcowy.

Wyniki

Co zawiera raport?

Podsumowanie dla kierownictwa, zakres i metodę, każde znalezisko z dowodami, krokami odtworzenia, wektorem CVSS 4.0, klasą CWE i poprawką, ścieżki ataku oraz plan naprawczy uporządkowany według priorytetów.

Czy retest jest w cenie?

Tak. W cenie jest jeden retest każdego znaleziska w ciągu 60 dni od przekazania raportu. Po nim otrzymujesz zaktualizowany raport i poświadczenie wykonania testów.

Czy możemy pokazać wyniki klientom i audytorom?

Właśnie do tego służy poświadczenie wykonania testów: podaje, co, kiedy i jaką metodą przetestowaliśmy oraz z jakim wynikiem, bez szczegółów technicznych. Pełnym raportem dysponujesz według własnego uznania.

Czy raport bez znalezisk oznacza, że jesteśmy bezpieczni?

Nie. Test pokazuje stan systemów objętych zakresem w oknie testowym, na uzgodnionej głębokości. Zmniejsza ryzyko i wykazuje, co zostało sprawdzone; nie może dowieść, że nie ma żadnej podatności. Systemy zmieniają się z każdym wydaniem, dlatego istnieją retest i testy ciągłe.

Czy pomagacie w naprawie?

Każde znalezisko ma konkretną poprawkę, a omówienie wyników to okazja do pytań Twoich inżynierów. Sami nie zmieniamy Twoich systemów: ten, kto testuje, nie powinien być tym, kto naprawia.

Cena i umowa

Czy sprawdzenie strony jest naprawdę bezpłatne?

Tak. Sprawdzenie nic nie kosztuje, podobnie jak raport, jeśli nie znajdziemy podatności. Jeśli znajdziemy podatności, bezpłatnie poznajesz ich liczbę i istotność i decydujesz, czy kupić raport. Jego cena zależy od liczby i istotności znalezisk i podajemy ją, zanim podejmiesz decyzję.

Co się stanie, jeśli nie kupimy raportu?

Nic. Nie masz wobec nas żadnych zobowiązań, a to, co znaleźliśmy, pozostaje poufne: nikomu tego nie przekazujemy i niczego nie publikujemy. O śladach wskazujących, że ktoś już włamał się na stronę, informujemy Cię od razu i bezpłatnie.

Od czego zależy cena?

Od wielkości i złożoności zakresu, głębokości testów i dostępu, jaki otrzymamy. Po ustaleniu zakresu otrzymujesz stałą cenę; zmienia się ona tylko wtedy, gdy zmienia się zakres.

Czy podpisujecie umowę o zachowaniu poufności (NDA)?

Tak. NDA podpisujemy, zanim przekażesz nam jakiekolwiek szczegóły dotyczące Twoich systemów.

W jakich językach pracujecie?

Korespondencję prowadzimy i raporty piszemy po angielsku i po rosyjsku. Zapytanie możesz napisać w dowolnym języku tej strony; odpowiedź otrzymasz po angielsku lub po rosyjsku. Na życzenie przygotujemy podsumowanie raportu dla kierownictwa w drugim z tych języków.

Co dzieje się z naszymi danymi po zakończeniu projektu?

Dane robocze niszczymy 30 dni po zamknięciu projektu. Raport przechowujemy tak długo, jak przewiduje umowa, a potem go usuwamy.

Bug bounty

Jak działa Wasza platforma bug bounty?

Właściciele publikują programy i wyznaczają nagrody po tym, jak wykażą dokumentami, że system należy do nich. Badacze zgłaszają podatności przez platformę. Rozpatrujemy każde zgłoszenie i wypłacamy nagrodę. Nasza prowizja to 20% każdej nagrody i płaci ją właściciel.

Czym test penetracyjny różni się od bug bounty?

Test penetracyjny to ograniczona w czasie ocena bezpieczeństwa uzgodnionego zakresu, którą wykonuje zespół działający na podstawie umowy, z raportem obejmującym wszystko, co przetestowano. Bug bounty to program bez określonego terminu zakończenia, w którym niezależni badacze otrzymują nagrody za zasadne zgłoszenia. Pierwszy daje pewność co do stanu w danym momencie, drugi pozwala stale wykrywać nowe podatności.

Czy jesteśmy gotowi na publiczny program bug bounty?

Jeśli nie masz za sobą testu penetracyjnego, to nie. Zacznij od testu i programu prywatnego. Publiczny program na nieprzetestowanym zakresie oznacza wysokie nagrody za znaleziska, które dostarczyłaby ocena bezpieczeństwa za stałą cenę.

Ktoś przysłał nam zgłoszenie podatności i żąda pieniędzy. Co robić?

Nie płać pod presją i nie groź. Potwierdź otrzymanie, poproś o szczegóły techniczne i sprawdź, czy zgłoszenie jest prawdziwe. Możemy zweryfikować zgłoszenie, ocenić jego istotność i pomóc Ci odpowiedzieć: wyślij zapytanie przez formularz i napisz, że zgłoszenie czeka na odpowiedź.

Zapytanie

Napisz, co trzeba przetestować

  • Bezpłatne sprawdzenie strony
  • Odpowiedź w ciągu 1 dnia roboczego
  • NDA przed przekazaniem szczegółów technicznych
  • Stała cena płatnych projektów
  • Bez zobowiązań

Wyślij zapytanie

Opisz systemy i cel. Menedżer odpowie w ciągu 1 dnia roboczego: zada pytania doprecyzowujące i zaproponuje kolejny krok.

Komu odpowiedzieć

Odpowiadamy na ten adres, chyba że wybierzesz inny kanał.

Osoba prowadząca jednoosobową działalność gospodarczą wpisuje swoje imię i nazwisko.

Preferowany kanał kontaktu
Co sprawdzić
Interesujące Cię usługi

Zaznacz wszystkie, które pasują.

Bezpłatne sprawdzenie

Sprawdzamy Twoją stronę bezpłatnie

Jeśli nie znajdziemy problemów, raport również otrzymujesz bezpłatnie. Za raport płacisz tylko wtedy, gdy znajdziemy problemy, a jego cena zależy od ich liczby i istotności.

Warunki bezpłatnego sprawdzenia bezpieczeństwa strony

Bezpieczeństwo aplikacji

Infrastruktura i chmura

Symulacja ataków

AI, Web3 i kryptografia

Programy i kontrola

Bezpieczeństwo aplikacji

Bezpłatne sprawdzenie bezpieczeństwa strony

Patrzymy na Twoją stronę z zewnątrz, tak jak atakujący, i sprawdzamy, czy można się na nią włamać: słabe ustawienia, nieaktualne oprogramowanie, publicznie dostępne pliki, niebezpieczne formularze. Sprawdzenie jest bezpłatne.

Bezpieczeństwo aplikacji

Testy penetracyjne aplikacji webowych

Próbujemy włamać się do Twojej aplikacji webowej tak, jak zrobiłby to prawdziwy atakujący: zalogować się na cudze konta, odczytać dane innych klientów, zmienić ceny lub zamówienia. Dowiadujesz się, co jest możliwe, zanim dowiedzą się tego przestępcy.

Bezpieczeństwo aplikacji

Testy bezpieczeństwa API

API to kanał, przez który Twoja aplikacja, strona internetowa i partnerzy wymieniają dane z Twoimi serwerami. Sprawdzamy, czy nikt nie może przez nie odczytać ani zmienić cudzych danych.

Bezpieczeństwo aplikacji

Testy penetracyjne aplikacji mobilnych

Badamy Twoją aplikację na iOS lub Androida i stojące za nią serwery: co aplikacja przechowuje w telefonie, co można z niej wydobyć i czy da się podmienić jej żądania.

Bezpieczeństwo aplikacji

Przegląd bezpieczeństwa kodu

Nasi specjaliści czytają kod źródłowy Twojego produktu i znajdują błędy, które prowadzą do włamania, także te niewidoczne z zewnątrz.

Infrastruktura i chmura

Ocena bezpieczeństwa chmury i Kubernetesa

Sprawdzamy, jak skonfigurowana jest Twoja chmura (AWS, Azure, Google Cloud, Kubernetes): kto ma dostęp do czego, które dane są otwarte na internet i jak daleko zajdzie atakujący po pierwszym błędzie.

Infrastruktura i chmura

Testy penetracyjne infrastruktury

Testujemy Twoje serwery i sieć biurową z zewnątrz i od środka: czy atakujący może dostać się do środka, a gdy już tam jest, dotrzeć do systemu księgowego, poczty lub kopii zapasowych.

Infrastruktura i chmura

Ocena zewnętrznej powierzchni ataku

Znajdujemy wszystko, co Twoja firma wystawia do internetu, także to, o czym zapomniano: stare strony, serwery testowe, hasła, które wyciekły. Potem pokazujemy, co z tego można zaatakować.

Infrastruktura i chmura

Bezpieczeństwo CI/CD i łańcucha dostaw

Sprawdzamy drogę, jaką Twój kod przechodzi od programisty do klienta: serwery budowania, biblioteki zewnętrzne, klucze dostępu. Kto kontroluje tę drogę, kontroluje Twój produkt.

Symulacja ataków

Operacje Red Team

Ćwiczenie na pełną skalę. Nasz zespół odgrywa prawdziwego atakującego z konkretnym celem, na przykład dotarciem do danych klientów, a Ty widzisz, czy Twoja obrona go zauważy i zatrzyma.

Symulacja ataków

Ćwiczenia Purple Team

Nasi atakujący i Twoi obrońcy pracują ramię w ramię: pokazujemy technikę ataku, Twój zespół sprawdza, czy ją widzi, a luki w monitoringu są zamykane na miejscu.

Symulacja ataków

Testy socjotechniczne

Testujemy ludzi, a nie maszyny: e-maile phishingowe, telefony i wiadomości, których atakujący używają, by zdobyć hasła. Dowiadujesz się, ilu pracowników dałoby się oszukać i na czym skupić szkolenia.

AI, Web3 i kryptografia

Testy bezpieczeństwa AI i LLM

Jeśli Twój produkt ma chatbota lub inny model AI, sprawdzamy, czy da się go namówić do ujawnienia poufnych danych, złamania własnych zasad albo działania w cudzym imieniu.

AI, Web3 i kryptografia

Audyt smart kontraktów

Zanim smart kontrakt zacznie przechowywać pieniądze, szukamy w jego kodzie błędów, które pozwoliłyby komuś wypłacić lub zamrozić środki. Po wdrożeniu takich błędów nie da się poprawić.

AI, Web3 i kryptografia

Przegląd kryptografii

Sprawdzamy, jak Twój produkt szyfruje dane i chroni klucze: czy wybrano właściwe algorytmy i czy są prawidłowo stosowane. Błąd w tym miejscu sprawia, że szyfrowanie staje się bezużyteczne.

Programy i kontrola

Zarządzanie programem bug bounty

Bug bounty to program, w którym niezależni badacze szukają podatności w Twoim produkcie i otrzymują nagrodę za każdą, którą znajdą. Uruchamiamy i prowadzimy taki program dla Ciebie.

Programy i kontrola

Program ujawniania podatności (VDP)

Publiczna strona i procedura, które mówią badaczom, jak bezpiecznie zgłosić Ci podatność. Bez nich zgłoszenia giną albo przychodzą w formie gróźb. Uruchamiamy ten proces i obsługujemy przychodzące zgłoszenia.

Programy i kontrola

Ciągłe testy penetracyjne

Zamiast jednego testu w roku testujemy każdą istotną zmianę w Twoim produkcie przez cały rok, aby nowa podatność nie czekała miesiącami na wykrycie.

Programy i kontrola

Testy penetracyjne na potrzeby zgodności

Test penetracyjny zorganizowany tak, aby jego raport zaakceptował audytor, regulator lub duży klient: PCI DSS, DORA, NIS2, ISO/IEC 27001, SOC 2.

Interesujące Cię usługi

Jeszcze nie wiem

Wybierz tę opcję, jeśli nie wiesz, której usługi potrzebujesz. Opisz zadanie własnymi słowami, a specjalista zaproponuje usługę w odpowiedzi.

Domena lub adres URL strony internetowej albo głównego systemu do testów, na przykład app.example.com.

Co wymaga testów, dlaczego teraz oraz ewentualny termin lub wymóg zgodności. Bez haseł, kluczy i szczegółów podatności.

Potwierdzenia

Nie przesyłaj przez ten formularz danych logowania, kluczy ani szczegółów podatności. Bezpieczny kanał uzgadniamy po pierwszej odpowiedzi.

Automatyczna weryfikacja chroniąca przed nadużyciami