Заявка
Вы описываете системы и задачу через форму на этом сайте.
- Вы
- Описываете систему, цель и срок.
- Мы
- Отвечаем в течение 1 рабочего дня: задаём вопросы и предлагаем время созвона.
Согласование объёма
Разговор с техническим специалистом — при желании под NDA.
- Вы
- Показываете систему и называете ограничения.
- Мы
- Предлагаем объём, глубину и тип теста.
Предложение
Документ с объёмом, методом, графиком, командой и фиксированной стоимостью.
- Вы
- Изучаете и согласуете.
- Мы
- Отвечаем на вопросы и подгоняем объём под бюджет.
Разрешение
Подписываются договор, NDA, письмо-разрешение и правила проведения работ. Собираются согласия третьих лиц.
- Вы
- Подписываете как владелец систем; предоставляете учётные записи и контакты.
- Мы
- Проверяем полномочия подписавшего и правила тестирования ваших провайдеров.
Тестирование
Работы начинаются в согласованный день. У вас есть прямой канал связи с ведущим специалистом.
- Вы
- Держите контактных лиц на связи; сообщаете об изменениях в системе.
- Мы
- Тестируем, сообщаем о срочных находках в течение 24 часов после подтверждения, присылаем статусы.
Отчёт, разбор и повторная проверка
Отчёт передаётся по защищённому каналу и представляется на созвоне. После ваших исправлений каждая находка перепроверяется.
- Вы
- Исправляете и запрашиваете повторную проверку в течение 60 дней после передачи отчёта.
- Мы
- Перепроверяем, выдаём письмо-подтверждение, уничтожаем рабочие данные через 30 дней после закрытия проекта.
Что происходит после отправки заявки
Без неожиданностей: каждый шаг, кто что делает и каким документом шаг закрывается.
01Шаги
Шаг за шагом: кто что делает
02Модели
Модели сотрудничества
Формат зависит от зрелости системы и частоты её релизов.
Бесплатная проверка сайта
Внешняя проверка одного сайта. Вы узнаёте, открыт ли он для распространённых атак, прежде чем что-либо потратить.
- Подходит для
- Первый взгляд на безопасность публичного сайта.
- Оплата
- Бесплатно. Отчёт оплачивается, только если найдены уязвимости; его цена зависит от их числа и критичности.
Проект с фиксированным объёмом
Согласованный набор объектов проверяется один раз — с отчётом и повторной проверкой.
- Подходит для
- Релизы, аудиты, due diligence, сроки регулятора.
- Оплата
- Фиксированная стоимость за согласованный объём.
Непрерывное тестирование
Постоянная команда проверяет каждое значимое изменение и по графику пересматривает периметр.
- Подходит для
- Продукты с еженедельными релизами.
- Оплата
- Ежемесячная плата за согласованный объём тестирования.
Оплата за результат
Закрытый поиск уязвимостей нашей командой в ограниченный срок. Вы платите за подтверждённые уязвимости по заранее согласованной таблице вознаграждений.
- Подходит для
- Зрелые системы, которые уже проходили тестирование.
- Оплата
- Вознаграждение за подтверждённую находку в пределах бюджета.
Управление программой
Проектируем, запускаем и ведём вашу программу bug bounty или раскрытия уязвимостей: политика, объём, триаж, общение с исследователями.
- Подходит для
- Компании, которые открываются внешним исследователям.
- Оплата
- Плата за запуск и ежемесячное сопровождение.
03Стоимость
От чего зависит стоимость
Мы не публикуем прайс-лист: два приложения одного типа могут различаться по размеру в десять раз. Стоимость определяют перечисленные факторы. После согласования объёма она фиксируется.
Размер объёма
Число приложений, ролей, эндпоинтов, узлов, контрактов или строк кода.
Глубина
Базовая проверка типовых недостатков или углублённый тест с логикой и цепочками.
Доступ
Тестирование с учётными записями, документацией и исходным кодом даёт больше находок в день, чем работа вслепую.
Ограничения
Ночные окна, работа только на рабочей среде и выезд на площадку увеличивают трудозатраты.
Доказательства
Разделы для аудита, проверка сегментации и письма-подтверждения для третьих лиц.
Срочность
Старт в течение нескольких дней означает перестановку других работ.
Стоимость в предложении фиксированная. Она меняется только вместе с объёмом и только с вашего письменного согласия. Проверка сайта бесплатна: её условия и цена отчёта определяются условиями бесплатной проверки безопасности сайта.
04Документы
Что вы подписываете и зачем
Именно документы отличают тест на проникновение от вторжения.
Соглашение о неразглашении
Подписывается до того, как вы сообщите какие-либо детали. Охватывает всё, что мы узнаём, включая сам факт сотрудничества.
Договор
Объём, график, стоимость, ответственность, конфиденциальность и защита данных.
Письмо-разрешение
Заявление владельца систем, разрешающее тест. В нём названы объекты, даты и исполнители; именно оно делает тест законным.
Правила проведения работ
Разрешённые и исключённые техники, окна тестирования, стоп-условия, контакты и обращение с чувствительными данными.
Согласия третьих лиц
Хостинг, облачные и SaaS-провайдеры, чьи системы затрагиваются. Мы проверяем их правила тестирования и получаем согласие там, где оно требуется.
Соглашение об обработке данных
Если в ходе работ возможен доступ к персональным данным — условия их обработки по применимому к вам законодательству.
05Заявка
Расскажите, что нужно проверить
- Проверка сайта — бесплатно
- Ответ в течение 1 рабочего дня
- NDA до передачи технических деталей
- Фиксированная стоимость платных проектов
- Без обязательств
Заявка принята
Номер заявки
Сохраните номер: мы называем его во всей дальнейшей переписке с вами.
Что дальше
- Менеджер изучит заявку и ответит в течение 1 рабочего дня.
- Согласуем объём работ, правила проведения и защищённый канал для чувствительных материалов.
- Вы получите предложение: метод, график и фиксированная стоимость. Для бесплатной проверки сайта — разрешение на подпись.
В первом ответе мы никогда не просим оплату, пароли или удалённый доступ.