Förberedelser
Omfattning, mål, testfönster, kontaktpersoner, stoppvillkor och juridiska dokument avtalas och skrivs under. Ingenting testas innan den här fasen är avslutad.
Rekognosering
Vi samlar in det som är offentligt känt om målet och kartlägger attackytan inom omfattningen.
Hotmodellering
Vi fastställer vad en angripare skulle vilja åt och vilka vägar som leder dit, och lägger tiden där skadan skulle bli störst.
Sårbarhetsanalys
Automatiska verktyg täcker de kända klasserna. Varje misstanke verifieras för hand; overifierade resultat från skannrar rapporteras aldrig.
Utnyttjande
Verifierade svagheter utnyttjas så djupt som uppdragsreglerna tillåter, för att bevisa påverkan i stället för att anta den.
Efter utnyttjandet
Vi fastställer vad åtkomsten är värd: vilka data, vilka system, vilka ytterligare steg. Allt som skapades under testet tas bort.
Rapportering och omtest
Fynden skrivs ned, granskas av en andra specialist, presenteras för ditt team och testas om efter åtgärden.
Så testar vi – öppet redovisat
En metod som inte kan förklaras kan inte granskas. Den här sidan beskriver vad vi gör i varje uppdrag, i vilken ordning och vad du har i handen efter varje fas.
01Faser
Varje fas slutar med ett resultat
Ordningen följer PTES och NIST SP 800-115. Djupet i varje fas beror på tjänsten; ordningen gör det inte.
02Allvarlighetsgrad
En skala för varje fynd
Fynden bedöms enligt CVSS 4.0. Poängen är utgångspunkten: affärssammanhanget för den berörda tillgången kan höja eller sänka prioriteten, och rapporten anger när det sker och varför.
CVSS publiceras av FIRST. Intervallen följer den kvalitativa skalan för allvarlighetsgrad i CVSS 4.0-specifikationen.
03Säkerhet
Regler som skyddar produktionen
Ett test får inte bli den incident som det ska förhindra.
Stoppvillkor
Testningen stoppas när ett system blir instabilt, när verkliga användares data exponeras utöver det minsta beviset eller när spår av en annan angripare hittas. Vi ringer din kontaktperson omedelbart.
Inga överbelastningsattacker
Tillgänglighet testas inte om du inte ber om det skriftligt, i ett fönster som du väljer.
Minsta möjliga bevis
Åtkomst bevisas med minsta möjliga handling: en post och inte hela tabellen, en ofarlig fil och inte en skadlig nyttolast.
Egna testdata
Där data måste skapas eller ändras använder vi konton och poster som har skapats för testet.
Upprensning
Konton, filer och konfigurationsändringar som gjorts under testet tas bort och listas i rapporten.
Hantering av bevis
Bevismaterial lagras i krypterad form, åtkomsten är begränsad till uppdragsteamet och arbetsdata förstörs 30 dagar efter att uppdraget har avslutats.
04Automatisering och AI
Leds av människor, med stöd av verktyg
Automatisering ger bredare täckning. Bedömningarna gör specialisterna.
Vad verktygen gör
Upptäckt, kartläggning och kontroller av kända sårbarhetsklasser automatiseras, så att den manuella tiden går till det som kräver omdöme.
Vad människorna gör
Affärslogik, åtkomstkontroll, kedjor av svagheter och påverkan testas för hand. Varje fynd i en rapport har återskapats av en specialist.
AI-stöd
Språkmodeller hjälper till att analysera kod och verktygsresultat i miljöer som vi kontrollerar. Kunddata skickas aldrig till offentliga AI-tjänster och används aldrig för träning.
Inga overifierade resultat
Ingenting som ett verktyg eller en modell har tagit fram hamnar i en rapport utan manuell verifiering.
05Standarder
De offentliga standarderna bakom metoden
Versionerna har kontrollerats på utgivarnas egna sidor den 28 september 2026. Att följa en standard innebär inte att vara certifierad, godkänd eller rekommenderad av dess utgivare.
Testmetoder
- OWASP WSTGv4.2(öppnar en extern webbplats)
Testfall för webbapplikationer och API:er.
OWASP Foundation
- OWASP MASTGv2.0.0(öppnar en extern webbplats)
Testprocedurer för iOS- och Android-appar.
OWASP Foundation
PTESv1.0
Faserna i ett uppdrag, från förberedelser till rapportering.
PTES Team
- NIST SP 800-1152008(öppnar en extern webbplats)
Planering, uppdragsregler och genomförande av teknisk testning.
NIST
- OSSTMM3(öppnar en extern webbplats)
Testning av operativ säkerhet i nätverk och kanaler.
ISECOM
Verifieringskrav
- OWASP ASVS5.0.0(öppnar en extern webbplats)
Krav som en applikation verifieras mot.
OWASP Foundation
- OWASP MASVSv2.1.0(öppnar en extern webbplats)
Säkerhetskrav för mobilappar.
OWASP Foundation
- OWASP Top 102025(öppnar en extern webbplats)
De mest kritiska riskerna för webbapplikationer; ett minimum, inte en metod.
OWASP Foundation
- OWASP API Top 102023(öppnar en extern webbplats)
De mest kritiska riskerna för API:er.
OWASP Foundation
- OWASP SC Top 102026(öppnar en extern webbplats)
De mest kritiska svagheterna i smarta kontrakt.
OWASP Foundation
- CIS Benchmarks(öppnar en extern webbplats)
Konfigurationsbaslinjer för molnplattformar, Kubernetes och operativsystem.
Center for Internet Security
Emulering av angripare
- MITRE ATT&CKv19(öppnar en extern webbplats)
Katalog över angripartekniker; används för att planera operationer och rapportera detekteringstäckning.
The MITRE Corporation
- TIBER-EU2025(öppnar en extern webbplats)
Struktur för hotbildsstyrda Red Team-tester: hotunderrättelser, Red Team-fas, avslutning.
European Central Bank
AI-system
- OWASP LLM Top 102025(öppnar en extern webbplats)
De mest kritiska riskerna för applikationer som bygger på språkmodeller.
OWASP Gen AI Security Project
- OWASP Agentic Top 102026(öppnar en extern webbplats)
De mest kritiska riskerna för autonoma agenter och deras verktyg.
OWASP Gen AI Security Project
- MITRE ATLAS(öppnar en extern webbplats)
Katalog över angripartekniker mot AI-system.
The MITRE Corporation
- NIST AI RMF1.0(öppnar en extern webbplats)
Terminologi för att rapportera AI-risker till ledningen.
NIST
Leveranskedja för programvara
- OWASP CI/CD Top 10(öppnar en extern webbplats)
De mest kritiska riskerna för bygg- och leveranspipelines.
OWASP Foundation
- SLSAv1.2(öppnar en extern webbplats)
Krav på integritet och ursprung för byggartefakter.
Open Source Security Foundation
- NIST SSDF1.1(öppnar en extern webbplats)
Praxis för säker programvaruutveckling som fynden kopplas till.
NIST
Gradering och klassificering
- CVSSv4.0(öppnar en extern webbplats)
Poäng och vektor för allvarlighetsgraden hos varje fynd.
FIRST
- CWE(öppnar en extern webbplats)
Svaghetsklassen bakom varje fynd.
The MITRE Corporation
- EPSS(öppnar en extern webbplats)
Sannolikheten att en känd sårbarhet utnyttjas; används för prioritering.
FIRST
Rapportering och hantering
- ISO/IEC 291472018(öppnar en extern webbplats)
Hur en organisation tar emot rapporter och publicerar säkerhetsmeddelanden.
ISO/IEC
- ISO/IEC 301112019(öppnar en extern webbplats)
Hur en rapporterad sårbarhet utreds och åtgärdas internt.
ISO/IEC
- RFC 91162022(öppnar en extern webbplats)
Format för security.txt.
IETF
- disclose.io(öppnar en extern webbplats)
Referensformulering för safe harbour vid säkerhetsforskning i god tro.
disclose.io
06Förfrågan
Berätta vad som behöver testas
- Gratis kontroll av webbplatsen
- Svar inom 1 arbetsdag
- Sekretessavtal före alla tekniska detaljer
- Fast pris för betalda uppdrag
- Utan förpliktelser
Förfrågan mottagen
Referens
Spara referensen: vi anger den i all fortsatt kommunikation med dig.
Vad som händer nu
- En kundansvarig går igenom förfrågan och svarar inom 1 arbetsdag.
- Vi kommer överens om omfattningen, uppdragsreglerna och en säker kanal för känsligt material.
- Du får en offert med metod, tidsplan och fast pris. För den kostnadsfria kontrollen av webbplatsen får du tillståndet för underskrift.
Vi ber aldrig om betalning, lösenord eller fjärråtkomst i det första svaret.