Testy penetracyjne aplikacji webowych
Ręczne testy aplikacji webowych pod kątem błędów w uwierzytelnianiu, kontroli dostępu, logice biznesowej i przetwarzaniu danych.
Bezpieczeństwo aplikacji
Bezpłatne sprawdzenie bezpieczeństwa jednej strony internetowej z zewnątrz, z raportem płatnym tylko wtedy, gdy znajdziemy podatności.
Bezpieczeństwo aplikacji
Większość właścicieli nie wie, czy na ich stronę można się włamać, dopóki to się nie stanie. Test penetracyjny odpowiada na to pytanie dogłębnie, ale to projekt z budżetem. Bezpłatne sprawdzenie to pierwszy krok: pokazuje, czy atakujący, który nic o Tobie nie wie, znajdzie drogę do środka.
Patrzymy na stronę z zewnątrz, bez kont i bez dostępu do Twojego serwera, i sprawdzamy to, co jest widoczne i osiągalne z internetu. Jeśli niczego nie znajdziemy, bezpłatnie otrzymujesz raport, który to stwierdza. Jeśli znajdziemy podatności, informujemy Cię, ile ich jest i jak są poważne, a Ty decydujesz, czy kupić raport ze szczegółami i sposobami naprawy.
01Zakres
02Podejście
Wskazujesz stronę i potwierdzasz, że należy do Ciebie lub że działasz w imieniu jej właściciela. Przed rozpoczęciem sprawdzenia właściciel lub osoba, którą właściciel upoważnił, podpisuje upoważnienie, w którym wskazano adres i daty sprawdzenia.
Narzędzia tworzą mapę strony, a specjaliści ręcznie weryfikują każde podejrzenie i odrzucają fałszywe alarmy. Nie wykonujemy działań destrukcyjnych ani testów obciążeniowych i nie próbujemy odczytać danych osób odwiedzających Twoją stronę.
Wynik otrzymujesz w ciągu 1–5 dni roboczych od podpisania upoważnienia. Brak podatności: raport jest bezpłatny. Znaleziono podatności: zawiadomienie z ich liczbą, istotnością w skali CVSS 4.0 i ceną raportu.
Raport otrzymujesz od razu po zapłacie: każde znalezisko z dowodami, krokami odtworzenia i sposobem naprawy. Gdy poprawki zostaną wdrożone, bezpłatnie wykonujemy retest każdego znaleziska.
03
04
05Standardy
Przypadki testowe dla aplikacji webowych i API.
OWASP Foundation
Najbardziej krytyczne ryzyka aplikacji webowych; minimum, a nie metoda.
OWASP Foundation
Ocena istotności i wektor każdego znaleziska.
FIRST
Klasa słabości leżącej u podstaw każdego znaleziska.
The MITRE Corporation
06Pytania
Bo płaci się nam za wynik. Strona bez podatności nic właściciela nie kosztuje, a strona z podatnościami daje nam raport, który warto kupić. To zasada bug bounty zastosowana do Twojej strony za Twoją zgodą.
Wtedy nie masz wobec nas żadnych zobowiązań. To, co znaleźliśmy, pozostaje poufne: nikomu tego nie przekazujemy i niczego nie publikujemy.
Od liczby znalezisk i ich istotności w skali CVSS 4.0. Cenę podajemy w zawiadomieniu, zanim podejmiesz decyzję, i jest ona ważna przez 30 dni.
Nie. Sprawdzenie odbywa się z zewnątrz, tak jak stronę widzi odwiedzający. Testy z użyciem kont i ról to osobna usługa: testy penetracyjne aplikacji webowych.
Sprawdzenie nie obejmuje działań destrukcyjnych ani testów obciążeniowych. Jeśli strona zacznie działać niestabilnie, przerywamy pracę i kontaktujemy się z Tobą.
08Zapytanie
Numer referencyjny
Zachowaj ten numer: podajemy go w całej dalszej korespondencji z Tobą.
W pierwszej odpowiedzi nigdy nie prosimy o płatność, hasła ani zdalny dostęp.