Gratis säkerhetskontroll av webbplats
En kostnadsfri extern säkerhetskontroll av en webbplats, med en rapport som betalas bara när sårbarheter hittas.
Applikationssäkerhet
Säkerhetstestning · Endast med ägarens tillstånd
Om vi inte hittar några problem får du även rapporten kostnadsfritt. Du betalar för rapporten bara när vi hittar problem, och priset beror på hur många de är och hur allvarliga de är. Vi testar webbplatser, applikationer, infrastruktur, AI-system och smarta kontrakt så som en verklig angripare skulle göra.
01Gratis kontroll
Kontrollen av din webbplats kostar ingenting. Om vi inte hittar några sårbarheter är även rapporten kostnadsfri. Rapporten betalas bara när vi hittar sårbarheter, och priset beror på hur många de är och hur allvarliga de är.
Och bekräftar att webbplatsen är din. Innan kontrollen skriver ägaren under ett tillstånd med adressen och datumen.
Utifrån, så som en angripare ser den, inom 1–5 arbetsdagar efter att tillståndet har skrivits under. Utan destruktiva ingrepp och utan belastning på servern.
Inga problem: en kostnadsfri rapport. Problem hittade: deras antal, deras allvarlighetsgrad och rapportens pris. Rapporten kommer direkt efter betalningen; omtestet efter åtgärderna är kostnadsfritt.
02Principer
Offensiv säkerhet är en tjänst bara när den utförs med tillstånd. De här reglerna gäller för varje uppdrag och för varje bug bounty-rapport, utan undantag.
Testningen börjar när systemens ägare har skrivit under tillståndet och omfattningen. Vi verifierar att den som skriver under har behörighet att skriva under.
Vi rör det som står i listan och ingenting annat. System som tillhör tredje parter testas bara med samtycke från den som driver dem.
Inom bug bounty arbetar vi uteslutande i officiella program på etablerade plattformar och följer varje programs policy till punkt och pricka.
Ett fynd rapporteras först när det har återskapats. Det innehåller bevis, påverkan, en CVSS 4.0-vektor och anvisningar för att åtgärda det.
Vi visar påverkan med det minst ingripande steget, håller oss borta från produktionsdata och stoppar när ett stoppvillkor är uppfyllt.
Fynden tillhör kunden. Ingenting lämnas ut eller publiceras utan skriftligt samtycke.
03Tjänster
Från en enskild webbapplikation till en fullständig attacksimulering. Varje tjänst har en bestämd metod, ett bestämt resultat och ett pris som fastställs innan arbetet börjar.
En kostnadsfri extern säkerhetskontroll av en webbplats, med en rapport som betalas bara när sårbarheter hittas.
Applikationssäkerhet
Manuell testning av webbapplikationer efter brister i autentisering, åtkomstkontroll, affärslogik och datahantering.
Applikationssäkerhet
Testning av REST-, GraphQL-, gRPC- och WebSocket-gränssnitt efter bristande auktorisering, dataexponering och missbruk av affärsflöden.
Applikationssäkerhet
Testning av iOS- och Android-appar tillsammans med deras backend: lagring, överföring, samspel med plattformen och motståndskraft mot manipulering.
Applikationssäkerhet
Manuell granskning av källkod, med stöd av statisk analys, efter sårbarheter som inte syns utifrån.
Applikationssäkerhet
Granskning av miljöer i AWS, Azure, Google Cloud och Kubernetes: identiteter, exponering mot nätverket, datalager och vägar från ett fotfäste till full kontroll.
Infrastruktur och moln
Externa och interna penetrationstester av nätverk och Active Directory: från en exponerad tjänst eller en enda arbetsstation till kontroll över domänen.
Infrastruktur och moln
Kartläggning av allt som din organisation exponerar mot internet, känt och bortglömt, där varje exponering verifieras för hand.
Infrastruktur och moln
Granskning av vägen från en commit till produktion: kodförråd, pipelines, runners, beroenden och byggartefakter.
Infrastruktur och moln
En målstyrd simulering av en verklig angripare mot människor, processer och teknik, för att testa om en attack skulle upptäckas och stoppas.
Attacksimulering
En gemensam övning: våra specialister utför attacktekniker en i taget medan dina försvarare finjusterar detektering och respons.
Attacksimulering
Kontrollerade kampanjer med nätfiske, telefonsamtal och meddelanden som mäter hur människor och processer reagerar, med resultat per grupp och aldrig per namn.
Attacksimulering
Adversariell testning av LLM-applikationer, agenter och MCP-integrationer: prompt injection, dataläckage, missbruk av verktyg och utbrytning från den avsedda uppgiften.
AI, Web3 och kryptografi
Granskning rad för rad av smarta kontrakt och protokollogik före driftsättning: manuell granskning, invarianttester och granskning av åtgärderna.
AI, Web3 och kryptografi
Granskning av kryptografisk design och implementation: protokoll, nyckelhantering, signaturer och generering av slumpvärden.
AI, Web3 och kryptografi
Utformning, lansering och drift av ditt bug bounty-program: policy, omfattning, belöningstabell, triagering och kommunikation med säkerhetsforskare.
Program och verifiering
En offentlig kanal och en fungerande process för sårbarhetsrapporter utifrån: policy, security.txt, mottagning, triagering och samordnad sårbarhetsrapportering.
Program och verifiering
Ett fast team som testar varje betydande ändring och granskar perimetern på nytt enligt ett schema, i stället för en rapport om året.
Program och verifiering
Penetrationstester vars omfattning och dokumentation gör att de kan användas som bevis för PCI DSS, SOC 2, ISO/IEC 27001, DORA och NIS2.
Program och verifiering
04Uppdragets gång
Så går ett betalt uppdrag till. Varje steg avslutas med ett dokument som du behåller.
Du beskriver systemen och målet. En kundansvarig svarar inom 1 arbetsdag.
Vi kommer överens om tillgångar, undantag, testfönster, konton och kontaktpersoner. Du får en offert med metodiken och ett fast pris.
Sekretessavtalet, avtalet och det skriftliga tillståndet skrivs under. Reglerna för testning hos dina hosting- och molnleverantörer kontrolleras.
Manuell testning med stöd av verktyg. Fynd med kritisk eller hög allvarlighetsgrad rapporteras inom 24 timmar efter bekräftelse och sparas inte till slutrapporten.
En sammanfattning för ledningen, tekniska detaljer för teknikerna och ett genomgångssamtal med båda.
När åtgärderna är på plats testar vi om varje fynd inom 60 dagar efter leverans av rapporten och utfärdar ett intyg.
05Leverans
Rapporten är produkten. En andra specialist granskar den innan den når dig.
06Samarbetsformer
Formen följer systemets mognad och takten i dess releaser.
En extern kontroll av en webbplats. Du får veta om den är öppen för vanliga attacker innan du lägger ut några pengar.
En bestämd uppsättning tillgångar testas en gång, med rapport och omtest.
Ett fast team testar varje betydande ändring och går igenom perimetern på nytt enligt ett schema.
En privat, tidsbegränsad jakt på sårbarheter som vårt team utför. Du betalar för bekräftade sårbarheter enligt en belöningstabell som har avtalats i förväg.
Vi utformar, lanserar och driver ditt bug bounty-program eller ditt program för sårbarhetsrapportering: policy, omfattning, triagering och kommunikation med säkerhetsforskare.
07Bug bounty
Ägare publicerar program och anger belöningen. Säkerhetsforskare rapporterar sårbarheter via oss och får betalt av oss. Vi verifierar ägaren, granskar varje rapport och ansvarar för pengarna.
08Standarder
Vi arbetar enligt offentliga standarder, anger versionen och kopplar fynden till dem. Att följa en standard är inte detsamma som att vara certifierad enligt den: en certifiering visas på den här webbplatsen bara tillsammans med en länk där den kan verifieras.
Testfall för webbapplikationer och API:er.
OWASP Foundation
Krav som en applikation verifieras mot.
OWASP Foundation
Testprocedurer för iOS- och Android-appar.
OWASP Foundation
De mest kritiska riskerna för API:er.
OWASP Foundation
PTESv1.0
Faserna i ett uppdrag, från förberedelser till rapportering.
PTES Team
Planering, uppdragsregler och genomförande av teknisk testning.
NIST
Katalog över angripartekniker; används för att planera operationer och rapportera detekteringstäckning.
The MITRE Corporation
Struktur för hotbildsstyrda Red Team-tester: hotunderrättelser, Red Team-fas, avslutning.
European Central Bank
De mest kritiska riskerna för applikationer som bygger på språkmodeller.
OWASP Gen AI Security Project
Katalog över angripartekniker mot AI-system.
The MITRE Corporation
Poäng och vektor för allvarlighetsgraden hos varje fynd.
FIRST
Svaghetsklassen bakom varje fynd.
The MITRE Corporation
09Frågor
Ja. Själva kontrollen kostar ingenting, och det gör inte heller rapporten när inga sårbarheter hittas. När vi hittar sårbarheter får du kostnadsfritt veta hur många de är och hur allvarliga de är, och du bestämmer om du vill köpa rapporten. Priset beror på antalet fynd och deras allvarlighetsgrad.
Ja, när systemets ägare har gett skriftligt tillstånd till dem. Utan tillstånd är samma handlingar ett brott i de flesta jurisdiktioner. Därför börjar varje uppdrag med ett skriftligt tillstånd och en omfattning, och därför verifierar vi att den som skriver under har behörighet att skriva under.
Ett penetrationstest är en tidsbegränsad granskning av en överenskommen omfattning som ett anlitat team utför, med en rapport som täcker allt som testades. Bug bounty är ett program utan slutdatum där oberoende säkerhetsforskare belönas för giltiga fynd. Det första ger en försäkran om läget vid en viss tidpunkt, det andra ger fortlöpande upptäckter. Mogna organisationer använder båda.
Uppdragsreglerna anger vad som är tillåtet: testfönster, anropstakt, uteslutna tekniker och stoppvillkor. Överbelastningstester utförs aldrig om du inte begär dem skriftligt. Om vi ser tecken på instabilitet stoppar vi och ringer din kontaktperson.
Utifrån omfattningens storlek och komplexitet, testningens djup och den åtkomst vi får. När omfattningen har fastställts får du ett fast pris; det ändras bara om omfattningen ändras.
Vi samlar in så lite bevismaterial som krävs för att bevisa ett fynd. Arbetsdata lagras i krypterad form och förstörs 30 dagar efter att uppdraget har avslutats. Rapporter levereras via en säker kanal som vi kommer överens om i förväg.
Ja. Sekretessavtalet skrivs under innan du delar några detaljer om dina system.
10Förfrågan
Referens
Spara referensen: vi anger den i all fortsatt kommunikation med dig.
Vi ber aldrig om betalning, lösenord eller fjärråtkomst i det första svaret.