Vad som händer när du har klickat på skicka

Inga överraskningar: varje steg, vem som gör vad och dokumentet som avslutar steget.

01Steg

Steg för steg: vem som gör vad

  1. Förfrågan

    Du beskriver systemen och målet via formuläret på den här webbplatsen.

    Du
    Beskriver systemet, målet och tidsfristen.
    Vi
    Svarar inom 1 arbetsdag med frågor och ett förslag på tid för ett samtal.
  2. Samtal om omfattningen

    Ett samtal med en teknisk specialist, under sekretessavtal om du vill.

    Du
    Visar systemet och anger begränsningarna.
    Vi
    Föreslår omfattning, djup och typ av test.
  3. Offert

    Ett dokument med omfattning, metod, tidsplan, team och fast pris.

    Du
    Går igenom offerten och godkänner den.
    Vi
    Svarar på frågor och anpassar omfattningen till budgeten.
  4. Tillstånd

    Avtalet, sekretessavtalet, det skriftliga tillståndet och uppdragsreglerna skrivs under. Samtycken från tredje parter inhämtas.

    Du
    Skriver under som systemens ägare; tillhandahåller konton och kontaktpersoner.
    Vi
    Verifierar behörigheten att skriva under; kontrollerar dina leverantörers regler för testning.
  5. Testning

    Arbetet börjar på det överenskomna datumet. Du har en direkt kanal till den ansvariga testaren.

    Du
    Ser till att kontaktpersonerna går att nå; berättar om ändringar i systemet.
    Vi
    Testar, rapporterar brådskande fynd inom 24 timmar efter bekräftelse, skickar lägesrapporter.
  6. Rapport, genomgång och omtest

    Rapporten levereras via en säker kanal och presenteras i ett samtal. Efter dina åtgärder testas varje fynd om.

    Du
    Åtgärdar fynden och begär omtestet inom 60 dagar efter leverans av rapporten.
    Vi
    Testar om, utfärdar intyget, förstör arbetsdata 30 dagar efter att uppdraget har avslutats.

02Samarbete

Samarbetsformer

Formen följer systemets mognad och takten i dess releaser.

  • Gratis kontroll av webbplats

    En extern kontroll av en webbplats. Du får veta om den är öppen för vanliga attacker innan du lägger ut några pengar.

    Passar för
    En första titt på säkerheten hos en offentlig webbplats.
    Prissättning
    Kontrollen är kostnadsfri. Rapporten betalas bara när sårbarheter hittas, och priset beror på hur många de är och hur allvarliga de är.
  • Granskning med fast omfattning

    En bestämd uppsättning tillgångar testas en gång, med rapport och omtest.

    Passar för
    Releaser, revisioner, due diligence, tidsfrister för regelefterlevnad.
    Prissättning
    Fast pris för den överenskomna omfattningen.
  • Kontinuerlig testning

    Ett fast team testar varje betydande ändring och går igenom perimetern på nytt enligt ett schema.

    Passar för
    Produkter som släpper nya versioner varje vecka.
    Prissättning
    Månadsavgift för en överenskommen mängd testning.
  • Betalning för resultat

    En privat, tidsbegränsad jakt på sårbarheter som vårt team utför. Du betalar för bekräftade sårbarheter enligt en belöningstabell som har avtalats i förväg.

    Passar för
    Mogna system som har testats tidigare.
    Prissättning
    Belöning per bekräftat fynd, med ett budgettak.
  • Programförvaltning

    Vi utformar, lanserar och driver ditt bug bounty-program eller ditt program för sårbarhetsrapportering: policy, omfattning, triagering och kommunikation med säkerhetsforskare.

    Passar för
    Företag som öppnar sig för externa säkerhetsforskare.
    Prissättning
    Startavgift och en månatlig förvaltningsavgift.

03Pris

Vad som bestämmer priset

Vi publicerar ingen prislista, eftersom två applikationer av samma slag kan skilja sig tiofalt i storlek. De här faktorerna avgör. När omfattningen har fastställts är priset fast.

  • Omfattningens storlek

    Antalet applikationer, roller, slutpunkter, värdar, kontrakt eller kodrader.

  • Djup

    En grundläggande granskning av vanliga svagheter eller ett fördjupat test som även omfattar logiken och kedjor av svagheter.

  • Åtkomst

    Testning med konton, dokumentation och källkod hittar mer per dag än testning i blindo.

  • Begränsningar

    Testfönster nattetid, testning enbart i produktion och arbete på plats ökar arbetsinsatsen.

  • Bevis

    Avsnitt för regelefterlevnad, segmenteringstester och intyg för tredje parter.

  • Brådska

    En start inom några dagar innebär att annat arbete måste planeras om.

Priset i offerten är fast. Det ändras bara om omfattningen ändras, och bara med ditt skriftliga godkännande. Kontrollen av webbplatsen är kostnadsfri: dess villkor och priset för dess rapport fastställs i villkoren för gratis säkerhetskontroll av webbplats.

04Dokument

Vad du skriver under, och varför

Dokumenten är det som skiljer ett penetrationstest från ett intrång.

  • Sekretessavtal

    Skrivs under innan du delar några detaljer. Det omfattar allt vi får veta, även det faktum att du är kund.

  • Avtal

    Omfattning, tidsplan, pris, ansvar, sekretess och dataskydd.

  • Skriftligt tillstånd

    Den förklaring från systemens ägare som tillåter testet. Den anger tillgångarna, datumen och testarna, och det är den som gör testet lagligt.

  • Uppdragsregler

    Tillåtna och uteslutna tekniker, testfönster, stoppvillkor, kontaktpersoner och hanteringen av känsliga data.

  • Samtycken från tredje parter

    Hosting-, moln- och SaaS-leverantörer vars system berörs. Vi kontrollerar deras regler för testning och inhämtar samtycke där det krävs.

  • Personuppgiftsbiträdesavtal

    Där personuppgifter kan förekomma: villkoren för behandlingen enligt den dataskyddslag som gäller för dig.

05Förfrågan

Berätta vad som behöver testas

  • Gratis kontroll av webbplatsen
  • Svar inom 1 arbetsdag
  • Sekretessavtal före alla tekniska detaljer
  • Fast pris för betalda uppdrag
  • Utan förpliktelser

Begär en granskning

Beskriv systemen och målet. En kundansvarig svarar inom 1 arbetsdag med förtydligande frågor och nästa steg.

Vem vi ska svara

Vi svarar till den här adressen om du inte väljer en annan kanal.

En enskild näringsidkare anger sitt eget namn.

Önskad kanal
Vad som ska granskas
Tjänster av intresse

Välj alla som är aktuella.

Gratis kontroll

Vi kontrollerar din webbplats kostnadsfritt

Om vi inte hittar några problem får du även rapporten kostnadsfritt. Du betalar för rapporten bara när vi hittar problem, och priset beror på hur många de är och hur allvarliga de är.

Villkor för gratis säkerhetskontroll av webbplats

Applikationssäkerhet

Infrastruktur och moln

Attacksimulering

AI, Web3 och kryptografi

Program och verifiering

Applikationssäkerhet

Gratis säkerhetskontroll av webbplats

Vi tittar på din webbplats utifrån, så som en angripare gör, och kontrollerar om det går att bryta sig in i den: svaga inställningar, föråldrad programvara, exponerade filer, osäkra formulär. Kontrollen är kostnadsfri.

Applikationssäkerhet

Penetrationstest av webbapplikationer

Vi försöker bryta oss in i din webbapplikation så som en verklig angripare skulle göra: logga in på andras konton, läsa andra kunders data, ändra priser eller beställningar. Du får veta vad som är möjligt innan brottslingar gör det.

Applikationssäkerhet

Säkerhetstest av API:er

Ett API är den kanal som din app, din webbplats och dina partner använder för att utbyta data med dina servrar. Vi testar om någon kan använda den för att läsa eller ändra data som tillhör andra.

Applikationssäkerhet

Penetrationstest av mobilappar

Vi undersöker din iOS- eller Android-app och servrarna bakom den: vad appen sparar på telefonen, vad som kan utvinnas ur den och om dess anrop kan manipuleras.

Applikationssäkerhet

Säkerhetsgranskning av källkod

Våra specialister läser källkoden till din produkt och hittar de misstag som leder till ett intrång, även de som inte syns utifrån.

Infrastruktur och moln

Säkerhetsgranskning av moln och Kubernetes

Vi granskar hur ditt moln är konfigurerat (AWS, Azure, Google Cloud, Kubernetes): vem som har åtkomst till vad, vilka data som är öppna mot internet och hur långt en angripare kommer efter det första misstaget.

Infrastruktur och moln

Penetrationstest av infrastruktur

Vi testar dina servrar och ditt kontorsnätverk utifrån och inifrån: om en angripare kan ta sig in och, väl inne, nå ekonomisystemet, e-posten eller säkerhetskopiorna.

Infrastruktur och moln

Granskning av extern attackyta

Vi hittar allt som ditt företag exponerar mot internet, även det som har glömts bort: gamla webbplatser, testservrar, läckta lösenord. Sedan visar vi vad av det som kan angripas.

Infrastruktur och moln

Säkerhet i CI/CD och leveranskedjan

Vi granskar vägen som din kod tar från utvecklaren till kunden: byggservrar, bibliotek från tredje part, åtkomstnycklar. Den som har kontroll över den vägen har kontroll över din produkt.

Attacksimulering

Red Team-operationer

En övning i full skala. Vårt team spelar en verklig angripare med ett mål, till exempel att nå kunddata, och du ser om ditt försvar märker det och stoppar det.

Attacksimulering

Purple Team-övningar

Våra angripare och dina försvarare arbetar sida vid sida: vi visar en attackteknik, ditt team undersöker om det ser den, och luckorna i övervakningen täpps till på plats.

Attacksimulering

Social engineering-test

Vi testar människor, inte maskiner: nätfiske via e-post, samtal och meddelanden som angripare använder för att komma åt lösenord. Du får veta hur många anställda som skulle bli lurade och vad som behöver tränas.

AI, Web3 och kryptografi

Säkerhetstest av AI och LLM

Om din produkt har en chattbot eller en annan AI-modell testar vi om den kan förmås att avslöja konfidentiella data, bryta mot sina egna regler eller agera för någon annans räkning.

AI, Web3 och kryptografi

Granskning av smarta kontrakt

Innan ett smart kontrakt förvaltar pengar letar vi efter misstag i dess kod som skulle låta någon ta ut eller frysa medlen. Efter driftsättningen går sådana misstag inte att rätta.

AI, Web3 och kryptografi

Kryptografigranskning

Vi granskar hur din produkt krypterar data och skyddar nycklar: om rätt algoritmer har valts och om de används korrekt. Ett misstag här gör krypteringen värdelös.

Program och verifiering

Förvaltning av bug bounty-program

Bug bounty är ett program där oberoende säkerhetsforskare letar efter sårbarheter i din produkt och får betalt för varje sårbarhet de hittar. Vi lanserar och driver ett sådant program åt dig.

Program och verifiering

Program för sårbarhetsrapportering (VDP)

En offentlig sida och en rutin som berättar för säkerhetsforskare hur de på ett säkert sätt kan rapportera en sårbarhet till dig. Utan dem försvinner rapporter eller kommer i form av hot. Vi sätter upp processen och hanterar inkommande rapporter.

Program och verifiering

Kontinuerlig penetrationstestning

I stället för ett test om året testar vi varje betydande ändring i din produkt under hela året, så att en ny sårbarhet inte väntar i månader på att bli hittad.

Program och verifiering

Penetrationstest för regelefterlevnad

Ett penetrationstest som läggs upp så att en revisor, en tillsynsmyndighet eller en stor kund godtar rapporten: PCI DSS, DORA, NIS2, ISO/IEC 27001, SOC 2.

Tjänster av intresse

Vet inte ännu

Välj det här om du inte vet vilken tjänst du behöver. Beskriv uppgiften med egna ord, så föreslår en specialist en tjänst i svaret.

Domän eller URL för webbplatsen eller för det huvudsakliga system som ska testas, till exempel app.example.com.

Vad som behöver testas, varför just nu och eventuella tidsfrister eller krav på regelefterlevnad. Inga lösenord, nycklar eller detaljer om sårbarheter.

Bekräftelser

Skicka inte inloggningsuppgifter, nycklar eller detaljer om en sårbarhet via det här formuläret. Vi kommer överens om en säker kanal efter det första svaret.

Automatisk kontroll mot missbruk