Вопросы и ответы
О чём заказчики спрашивают перед первым проектом. Если вашего вопроса здесь нет, задайте его через форму заявки.
Законность и разрешения
Тестирование на проникновение — это законно?
Да, если владелец системы дал на это письменное разрешение. Без разрешения те же действия в большинстве юрисдикций являются уголовным преступлением. Поэтому каждый проект начинается с письма-разрешения и объёма работ, а мы проверяем полномочия того, кто их подписывает.
Кто может разрешить тест?
Владелец системы или уполномоченное им лицо: обычно директор либо руководитель по безопасности или технологиям, действующий на основании полномочий, выданных компанией. Мы просим подтверждение через официальный канал компании.
Наши системы работают у облачного провайдера. Чьё разрешение нужно?
Ваше — на то, чем управляете вы, и правила провайдера — на платформу под этим. Крупные провайдеры публикуют правила, которые разрешают тестировать собственные ресурсы без предварительного согласования и перечисляют запрещённое. Мы сверяемся с актуальными правилами перед каждым проектом.
Можете ли вы протестировать системы наших поставщиков?
Только с письменного согласия поставщика. Ваш договор с поставщиком не даёт вам права разрешать атаку на его системы, если в нём это прямо не сказано.
Ход проекта
Сколько длится проект?
Это зависит от объёма. В предложении указаны число дней тестирования и календарные даты; и то и другое согласуется до подписания договора.
Тестирование нарушит работу наших систем?
Допустимое определяют правила проведения работ: окна тестирования, частота запросов, исключённые техники и стоп-условия. Тесты на отказ в обслуживании не проводятся, если вы не запросили их письменно. При признаках нестабильности мы останавливаемся и звоним вашему контактному лицу.
Что нужно от нас?
Контактное лицо, тестовые учётные записи, описание системы и в идеале среда, соответствующая рабочей. На странице каждой услуги перечислено, что нужно именно для неё.
Что будет, если в ходе теста вы найдёте критическую уязвимость?
Вы узнаете об этом в течение 24 часов после подтверждения — по защищённому каналу, согласованному в начале, и с деталями, достаточными для действий. Итогового отчёта мы не ждём.
Результаты
Что входит в отчёт?
Резюме для руководства, объём и метод, каждая находка с доказательствами, шагами воспроизведения, вектором CVSS 4.0, классом CWE и исправлением, пути атаки и план устранения, упорядоченный по приоритету.
Повторная проверка входит в стоимость?
Да. Одна повторная проверка каждой находки включена в течение 60 дней после передачи отчёта. После неё вы получаете обновлённый отчёт и письмо-подтверждение.
Можно ли показать результаты заказчикам и аудиторам?
Для этого предназначено письмо-подтверждение: в нём указано, что, когда, каким методом проверялось и с каким результатом — без технических деталей. Полный отчёт принадлежит вам, и вы распоряжаетесь им по своему усмотрению.
Отчёт без находок означает, что мы защищены?
Нет. Тест показывает состояние систем в согласованном объёме на время проверки и с согласованной глубиной. Он снижает риск и доказывает, что именно было проверено, но не может доказать, что уязвимостей нет. Системы меняются с каждым релизом — для этого существуют повторная проверка и непрерывное тестирование.
Вы помогаете с исправлениями?
К каждой находке прилагается конкретное исправление, а созвон с разбором нужен для вопросов ваших инженеров. Сами мы ваши системы не меняем: тот, кто проверяет, не должен быть тем, кто исправляет.
Стоимость и договор
Проверка сайта действительно бесплатная?
Да. Проверка ничего не стоит, как и отчёт, если уязвимостей не найдено. Если мы нашли уязвимости, вы бесплатно узнаёте их число и критичность и решаете, покупать ли отчёт. Его цена зависит от числа и критичности находок и называется до вашего решения.
Что будет, если мы не купим отчёт?
Ничего. Вы ничего не должны, а найденное остаётся конфиденциальным: мы никому его не передаём и ничего не публикуем. О признаках того, что сайт уже взломан, мы сообщаем сразу и бесплатно.
От чего зависит стоимость?
От размера и сложности объёма, глубины тестирования и предоставленного доступа. После согласования объёма вы получаете фиксированную стоимость; она меняется только вместе с объёмом.
Вы подписываете NDA?
Да. NDA подписывается до того, как вы сообщите какие-либо детали о своих системах.
На каких языках вы работаете?
Мы ведём переписку и пишем отчёты на русском и английском. Заявку можно написать на любом языке этого сайта; ответ придёт на русском или английском. Резюме отчёта для руководства на втором языке — по запросу.
Что происходит с нашими данными после проекта?
Рабочие данные уничтожаются через 30 дней после закрытия проекта. Отчёт хранится столько, сколько указано в договоре, и затем удаляется.
Bug bounty
Как работает ваша площадка bug bounty?
Владельцы публикуют программы и называют вознаграждения — после того как документами подтвердили, что система принадлежит им. Исследователи сообщают об уязвимостях через площадку. Мы рассматриваем каждое сообщение и выплачиваем вознаграждение. Наша комиссия — 20 % от каждого вознаграждения, её платит владелец.
Чем пентест отличается от bug bounty?
Пентест — это ограниченная по времени проверка согласованного объёма силами нанятой команды, с отчётом обо всём, что было проверено. Bug bounty — бессрочная программа, в которой независимые исследователи получают вознаграждение за подтверждённые находки. Первое даёт уверенность на определённую дату, второе — непрерывное обнаружение.
Мы готовы к публичной программе bug bounty?
Если у вас не было пентеста — нет. Начните с теста и закрытой программы. Публичный запуск на непроверенном объёме означает высокие вознаграждения за находки, которые дал бы проект с фиксированной стоимостью.
Нам прислали сообщение об уязвимости и просят деньги. Что делать?
Не платите под давлением и не угрожайте. Подтвердите получение, запросите технические детали и проверьте утверждение. Мы можем проверить сообщение, оценить критичность и помочь с ответом: оставьте заявку через форму и укажите, что сообщение ждёт ответа.
Заявка
Расскажите, что нужно проверить
- Проверка сайта — бесплатно
- Ответ в течение 1 рабочего дня
- NDA до передачи технических деталей
- Фиксированная стоимость платных проектов
- Без обязательств
Заявка принята
Номер заявки
Сохраните номер: мы называем его во всей дальнейшей переписке с вами.
Что дальше
- Менеджер изучит заявку и ответит в течение 1 рабочего дня.
- Согласуем объём работ, правила проведения и защищённый канал для чувствительных материалов.
- Вы получите предложение: метод, график и фиксированная стоимость. Для бесплатной проверки сайта — разрешение на подпись.
В первом ответе мы никогда не просим оплату, пароли или удалённый доступ.