Säkerhetstestning · Endast med ägarens tillstånd

Kan din webbplats hackas? Vi kontrollerar den kostnadsfritt.

Om vi inte hittar några problem får du även rapporten kostnadsfritt. Du betalar för rapporten bara när vi hittar problem, och priset beror på hur många de är och hur allvarliga de är. Vi testar webbplatser, applikationer, infrastruktur, AI-system och smarta kontrakt så som en verklig angripare skulle göra.

01Gratis kontroll

Du betalar bara när vi hittar ett problem

Kontrollen av din webbplats kostar ingenting. Om vi inte hittar några sårbarheter är även rapporten kostnadsfri. Rapporten betalas bara när vi hittar sårbarheter, och priset beror på hur många de är och hur allvarliga de är.

  1. Du skickar adressen

    Och bekräftar att webbplatsen är din. Innan kontrollen skriver ägaren under ett tillstånd med adressen och datumen.

  2. Vi kontrollerar webbplatsen

    Utifrån, så som en angripare ser den, inom 1–5 arbetsdagar efter att tillståndet har skrivits under. Utan destruktiva ingrepp och utan belastning på servern.

  3. Du får resultatet

    Inga problem: en kostnadsfri rapport. Problem hittade: deras antal, deras allvarlighetsgrad och rapportens pris. Rapporten kommer direkt efter betalningen; omtestet efter åtgärderna är kostnadsfritt.

02Principer

Lagligt från grunden

Offensiv säkerhet är en tjänst bara när den utförs med tillstånd. De här reglerna gäller för varje uppdrag och för varje bug bounty-rapport, utan undantag.

  • Skriftligt tillstånd först

    Testningen börjar när systemens ägare har skrivit under tillståndet och omfattningen. Vi verifierar att den som skriver under har behörighet att skriva under.

  • Omfattningen är en gräns

    Vi rör det som står i listan och ingenting annat. System som tillhör tredje parter testas bara med samtycke från den som driver dem.

  • Bara officiella program

    Inom bug bounty arbetar vi uteslutande i officiella program på etablerade plattformar och följer varje programs policy till punkt och pricka.

  • Bevis före åsikter

    Ett fynd rapporteras först när det har återskapats. Det innehåller bevis, påverkan, en CVSS 4.0-vektor och anvisningar för att åtgärda det.

  • Minsta möjliga avtryck

    Vi visar påverkan med det minst ingripande steget, håller oss borta från produktionsdata och stoppar när ett stoppvillkor är uppfyllt.

  • Konfidentiellt som standard

    Fynden tillhör kunden. Ingenting lämnas ut eller publiceras utan skriftligt samtycke.

03Tjänster

Vad vi testar

Från en enskild webbapplikation till en fullständig attacksimulering. Varje tjänst har en bestämd metod, ett bestämt resultat och ett pris som fastställs innan arbetet börjar.

  • Säkerhetstest av API:er

    Testning av REST-, GraphQL-, gRPC- och WebSocket-gränssnitt efter bristande auktorisering, dataexponering och missbruk av affärsflöden.

    Applikationssäkerhet

  • Penetrationstest av mobilappar

    Testning av iOS- och Android-appar tillsammans med deras backend: lagring, överföring, samspel med plattformen och motståndskraft mot manipulering.

    Applikationssäkerhet

  • Säkerhetsgranskning av moln och Kubernetes

    Granskning av miljöer i AWS, Azure, Google Cloud och Kubernetes: identiteter, exponering mot nätverket, datalager och vägar från ett fotfäste till full kontroll.

    Infrastruktur och moln

  • Penetrationstest av infrastruktur

    Externa och interna penetrationstester av nätverk och Active Directory: från en exponerad tjänst eller en enda arbetsstation till kontroll över domänen.

    Infrastruktur och moln

  • Granskning av extern attackyta

    Kartläggning av allt som din organisation exponerar mot internet, känt och bortglömt, där varje exponering verifieras för hand.

    Infrastruktur och moln

  • Red Team-operationer

    En målstyrd simulering av en verklig angripare mot människor, processer och teknik, för att testa om en attack skulle upptäckas och stoppas.

    Attacksimulering

  • Purple Team-övningar

    En gemensam övning: våra specialister utför attacktekniker en i taget medan dina försvarare finjusterar detektering och respons.

    Attacksimulering

  • Social engineering-test

    Kontrollerade kampanjer med nätfiske, telefonsamtal och meddelanden som mäter hur människor och processer reagerar, med resultat per grupp och aldrig per namn.

    Attacksimulering

  • Säkerhetstest av AI och LLM

    Adversariell testning av LLM-applikationer, agenter och MCP-integrationer: prompt injection, dataläckage, missbruk av verktyg och utbrytning från den avsedda uppgiften.

    AI, Web3 och kryptografi

  • Granskning av smarta kontrakt

    Granskning rad för rad av smarta kontrakt och protokollogik före driftsättning: manuell granskning, invarianttester och granskning av åtgärderna.

    AI, Web3 och kryptografi

  • Kryptografigranskning

    Granskning av kryptografisk design och implementation: protokoll, nyckelhantering, signaturer och generering av slumpvärden.

    AI, Web3 och kryptografi

  • Förvaltning av bug bounty-program

    Utformning, lansering och drift av ditt bug bounty-program: policy, omfattning, belöningstabell, triagering och kommunikation med säkerhetsforskare.

    Program och verifiering

  • Program för sårbarhetsrapportering (VDP)

    En offentlig kanal och en fungerande process för sårbarhetsrapporter utifrån: policy, security.txt, mottagning, triagering och samordnad sårbarhetsrapportering.

    Program och verifiering

  • Kontinuerlig penetrationstestning

    Ett fast team som testar varje betydande ändring och granskar perimetern på nytt enligt ett schema, i stället för en rapport om året.

    Program och verifiering

  • Penetrationstest för regelefterlevnad

    Penetrationstester vars omfattning och dokumentation gör att de kan användas som bevis för PCI DSS, SOC 2, ISO/IEC 27001, DORA och NIS2.

    Program och verifiering

04Uppdragets gång

Från förfrågan till verifierad åtgärd

Så går ett betalt uppdrag till. Varje steg avslutas med ett dokument som du behåller.

  1. Förfrågan

    Du beskriver systemen och målet. En kundansvarig svarar inom 1 arbetsdag.

    • Referens för förfrågan
  2. Fastställande av omfattningen

    Vi kommer överens om tillgångar, undantag, testfönster, konton och kontaktpersoner. Du får en offert med metodiken och ett fast pris.

    • Offert
  3. Tillstånd

    Sekretessavtalet, avtalet och det skriftliga tillståndet skrivs under. Reglerna för testning hos dina hosting- och molnleverantörer kontrolleras.

    • Skriftligt tillstånd, uppdragsregler
  4. Testning

    Manuell testning med stöd av verktyg. Fynd med kritisk eller hög allvarlighetsgrad rapporteras inom 24 timmar efter bekräftelse och sparas inte till slutrapporten.

    • Brådskande meddelanden om fynd
  5. Rapport och genomgång

    En sammanfattning för ledningen, tekniska detaljer för teknikerna och ett genomgångssamtal med båda.

    • Rapport
  6. Omtest

    När åtgärderna är på plats testar vi om varje fynd inom 60 dagar efter leverans av rapporten och utfärdar ett intyg.

    • Omtestrapport, intyg
Se hur vi arbetar

05Leverans

En rapport som går att agera på

Rapporten är produkten. En andra specialist granskar den innan den når dig.

Sammanfattning för ledningen
Risken i affärstermer, systemets säkerhetsläge och prioriteringarna, på två sidor.
Omfattning och metod
Vad som testades, när, varifrån, med vilka konton och vad som låg utanför omfattningen.
Fynd
En post per problem: beskrivning, bevis, steg för att återskapa, påverkan, CVSS 4.0-vektor, CWE, åtgärd.
Attackvägar
Hur separata svagheter kedjas ihop till ett intrång, steg för steg.
Åtgärdsplan
Åtgärderna ordnade efter den risk de tar bort och den insats de kräver.
Resultat av omtestet
Statusen för varje fynd efter åtgärden, och intyget.

06Samarbetsformer

Sätt att arbeta med oss

Formen följer systemets mognad och takten i dess releaser.

  • Gratis kontroll av webbplats

    En extern kontroll av en webbplats. Du får veta om den är öppen för vanliga attacker innan du lägger ut några pengar.

    Passar för
    En första titt på säkerheten hos en offentlig webbplats.
    Prissättning
    Kontrollen är kostnadsfri. Rapporten betalas bara när sårbarheter hittas, och priset beror på hur många de är och hur allvarliga de är.
  • Granskning med fast omfattning

    En bestämd uppsättning tillgångar testas en gång, med rapport och omtest.

    Passar för
    Releaser, revisioner, due diligence, tidsfrister för regelefterlevnad.
    Prissättning
    Fast pris för den överenskomna omfattningen.
  • Kontinuerlig testning

    Ett fast team testar varje betydande ändring och går igenom perimetern på nytt enligt ett schema.

    Passar för
    Produkter som släpper nya versioner varje vecka.
    Prissättning
    Månadsavgift för en överenskommen mängd testning.
  • Betalning för resultat

    En privat, tidsbegränsad jakt på sårbarheter som vårt team utför. Du betalar för bekräftade sårbarheter enligt en belöningstabell som har avtalats i förväg.

    Passar för
    Mogna system som har testats tidigare.
    Prissättning
    Belöning per bekräftat fynd, med ett budgettak.
  • Programförvaltning

    Vi utformar, lanserar och driver ditt bug bounty-program eller ditt program för sårbarhetsrapportering: policy, omfattning, triagering och kommunikation med säkerhetsforskare.

    Passar för
    Företag som öppnar sig för externa säkerhetsforskare.
    Prissättning
    Startavgift och en månatlig förvaltningsavgift.

07Bug bounty

En plattform där sårbarheter betalas officiellt

Ägare publicerar program och anger belöningen. Säkerhetsforskare rapporterar sårbarheter via oss och får betalt av oss. Vi verifierar ägaren, granskar varje rapport och ansvarar för pengarna.

  • Ett program publiceras först när ägaren med dokument har styrkt sitt ägarskap till systemet.
  • Ägaren bestämmer belöningarna. Säkerhetsforskaren får hela belöningen.
  • Vår provision är 20 % av varje belöning och betalas av ägaren.
  • Varje rapport granskas, återskapas och bedöms på CVSS 4.0-skalan.
  • En rapport stannar mellan säkerhetsforskaren, ägaren och oss.

08Standarder

Metoder som du kan slå upp

Vi arbetar enligt offentliga standarder, anger versionen och kopplar fynden till dem. Att följa en standard är inte detsamma som att vara certifierad enligt den: en certifiering visas på den här webbplatsen bara tillsammans med en länk där den kan verifieras.

Metodik

09Frågor

Frågor före varje första uppdrag

Är kontrollen av webbplatsen verkligen kostnadsfri?

Ja. Själva kontrollen kostar ingenting, och det gör inte heller rapporten när inga sårbarheter hittas. När vi hittar sårbarheter får du kostnadsfritt veta hur många de är och hur allvarliga de är, och du bestämmer om du vill köpa rapporten. Priset beror på antalet fynd och deras allvarlighetsgrad.

Är penetrationstester lagliga?

Ja, när systemets ägare har gett skriftligt tillstånd till dem. Utan tillstånd är samma handlingar ett brott i de flesta jurisdiktioner. Därför börjar varje uppdrag med ett skriftligt tillstånd och en omfattning, och därför verifierar vi att den som skriver under har behörighet att skriva under.

Vad är skillnaden mellan ett penetrationstest och bug bounty?

Ett penetrationstest är en tidsbegränsad granskning av en överenskommen omfattning som ett anlitat team utför, med en rapport som täcker allt som testades. Bug bounty är ett program utan slutdatum där oberoende säkerhetsforskare belönas för giltiga fynd. Det första ger en försäkran om läget vid en viss tidpunkt, det andra ger fortlöpande upptäckter. Mogna organisationer använder båda.

Stör testningen driften?

Uppdragsreglerna anger vad som är tillåtet: testfönster, anropstakt, uteslutna tekniker och stoppvillkor. Överbelastningstester utförs aldrig om du inte begär dem skriftligt. Om vi ser tecken på instabilitet stoppar vi och ringer din kontaktperson.

Hur bestäms priset?

Utifrån omfattningens storlek och komplexitet, testningens djup och den åtkomst vi får. När omfattningen har fastställts får du ett fast pris; det ändras bara om omfattningen ändras.

Vad händer med våra data?

Vi samlar in så lite bevismaterial som krävs för att bevisa ett fynd. Arbetsdata lagras i krypterad form och förstörs 30 dagar efter att uppdraget har avslutats. Rapporter levereras via en säker kanal som vi kommer överens om i förväg.

Skriver ni under ett sekretessavtal (NDA)?

Ja. Sekretessavtalet skrivs under innan du delar några detaljer om dina system.

Vanliga frågor

10Förfrågan

Berätta vad som behöver testas

  • Gratis kontroll av webbplatsen
  • Svar inom 1 arbetsdag
  • Sekretessavtal före alla tekniska detaljer
  • Fast pris för betalda uppdrag
  • Utan förpliktelser

Begär en granskning

Beskriv systemen och målet. En kundansvarig svarar inom 1 arbetsdag med förtydligande frågor och nästa steg.

Vem vi ska svara

Vi svarar till den här adressen om du inte väljer en annan kanal.

En enskild näringsidkare anger sitt eget namn.

Önskad kanal
Vad som ska granskas
Tjänster av intresse

Välj alla som är aktuella.

Gratis kontroll

Vi kontrollerar din webbplats kostnadsfritt

Om vi inte hittar några problem får du även rapporten kostnadsfritt. Du betalar för rapporten bara när vi hittar problem, och priset beror på hur många de är och hur allvarliga de är.

Villkor för gratis säkerhetskontroll av webbplats

Applikationssäkerhet

Infrastruktur och moln

Attacksimulering

AI, Web3 och kryptografi

Program och verifiering

Applikationssäkerhet

Gratis säkerhetskontroll av webbplats

Vi tittar på din webbplats utifrån, så som en angripare gör, och kontrollerar om det går att bryta sig in i den: svaga inställningar, föråldrad programvara, exponerade filer, osäkra formulär. Kontrollen är kostnadsfri.

Applikationssäkerhet

Penetrationstest av webbapplikationer

Vi försöker bryta oss in i din webbapplikation så som en verklig angripare skulle göra: logga in på andras konton, läsa andra kunders data, ändra priser eller beställningar. Du får veta vad som är möjligt innan brottslingar gör det.

Applikationssäkerhet

Säkerhetstest av API:er

Ett API är den kanal som din app, din webbplats och dina partner använder för att utbyta data med dina servrar. Vi testar om någon kan använda den för att läsa eller ändra data som tillhör andra.

Applikationssäkerhet

Penetrationstest av mobilappar

Vi undersöker din iOS- eller Android-app och servrarna bakom den: vad appen sparar på telefonen, vad som kan utvinnas ur den och om dess anrop kan manipuleras.

Applikationssäkerhet

Säkerhetsgranskning av källkod

Våra specialister läser källkoden till din produkt och hittar de misstag som leder till ett intrång, även de som inte syns utifrån.

Infrastruktur och moln

Säkerhetsgranskning av moln och Kubernetes

Vi granskar hur ditt moln är konfigurerat (AWS, Azure, Google Cloud, Kubernetes): vem som har åtkomst till vad, vilka data som är öppna mot internet och hur långt en angripare kommer efter det första misstaget.

Infrastruktur och moln

Penetrationstest av infrastruktur

Vi testar dina servrar och ditt kontorsnätverk utifrån och inifrån: om en angripare kan ta sig in och, väl inne, nå ekonomisystemet, e-posten eller säkerhetskopiorna.

Infrastruktur och moln

Granskning av extern attackyta

Vi hittar allt som ditt företag exponerar mot internet, även det som har glömts bort: gamla webbplatser, testservrar, läckta lösenord. Sedan visar vi vad av det som kan angripas.

Infrastruktur och moln

Säkerhet i CI/CD och leveranskedjan

Vi granskar vägen som din kod tar från utvecklaren till kunden: byggservrar, bibliotek från tredje part, åtkomstnycklar. Den som har kontroll över den vägen har kontroll över din produkt.

Attacksimulering

Red Team-operationer

En övning i full skala. Vårt team spelar en verklig angripare med ett mål, till exempel att nå kunddata, och du ser om ditt försvar märker det och stoppar det.

Attacksimulering

Purple Team-övningar

Våra angripare och dina försvarare arbetar sida vid sida: vi visar en attackteknik, ditt team undersöker om det ser den, och luckorna i övervakningen täpps till på plats.

Attacksimulering

Social engineering-test

Vi testar människor, inte maskiner: nätfiske via e-post, samtal och meddelanden som angripare använder för att komma åt lösenord. Du får veta hur många anställda som skulle bli lurade och vad som behöver tränas.

AI, Web3 och kryptografi

Säkerhetstest av AI och LLM

Om din produkt har en chattbot eller en annan AI-modell testar vi om den kan förmås att avslöja konfidentiella data, bryta mot sina egna regler eller agera för någon annans räkning.

AI, Web3 och kryptografi

Granskning av smarta kontrakt

Innan ett smart kontrakt förvaltar pengar letar vi efter misstag i dess kod som skulle låta någon ta ut eller frysa medlen. Efter driftsättningen går sådana misstag inte att rätta.

AI, Web3 och kryptografi

Kryptografigranskning

Vi granskar hur din produkt krypterar data och skyddar nycklar: om rätt algoritmer har valts och om de används korrekt. Ett misstag här gör krypteringen värdelös.

Program och verifiering

Förvaltning av bug bounty-program

Bug bounty är ett program där oberoende säkerhetsforskare letar efter sårbarheter i din produkt och får betalt för varje sårbarhet de hittar. Vi lanserar och driver ett sådant program åt dig.

Program och verifiering

Program för sårbarhetsrapportering (VDP)

En offentlig sida och en rutin som berättar för säkerhetsforskare hur de på ett säkert sätt kan rapportera en sårbarhet till dig. Utan dem försvinner rapporter eller kommer i form av hot. Vi sätter upp processen och hanterar inkommande rapporter.

Program och verifiering

Kontinuerlig penetrationstestning

I stället för ett test om året testar vi varje betydande ändring i din produkt under hela året, så att en ny sårbarhet inte väntar i månader på att bli hittad.

Program och verifiering

Penetrationstest för regelefterlevnad

Ett penetrationstest som läggs upp så att en revisor, en tillsynsmyndighet eller en stor kund godtar rapporten: PCI DSS, DORA, NIS2, ISO/IEC 27001, SOC 2.

Tjänster av intresse

Vet inte ännu

Välj det här om du inte vet vilken tjänst du behöver. Beskriv uppgiften med egna ord, så föreslår en specialist en tjänst i svaret.

Domän eller URL för webbplatsen eller för det huvudsakliga system som ska testas, till exempel app.example.com.

Vad som behöver testas, varför just nu och eventuella tidsfrister eller krav på regelefterlevnad. Inga lösenord, nycklar eller detaljer om sårbarheter.

Bekräftelser

Skicka inte inloggningsuppgifter, nycklar eller detaljer om en sårbarhet via det här formuläret. Vi kommer överens om en säker kanal efter det första svaret.

Automatisk kontroll mot missbruk