Penetrationstest av webbapplikationer
Manuell testning av webbapplikationer efter brister i autentisering, åtkomstkontroll, affärslogik och datahantering.
Applikationssäkerhet
En kostnadsfri extern säkerhetskontroll av en webbplats, med en rapport som betalas bara när sårbarheter hittas.
Applikationssäkerhet
De flesta ägare vet inte om det går att bryta sig in i deras webbplats förrän det händer. Ett penetrationstest besvarar den frågan på djupet, men det är ett projekt med en budget. Den kostnadsfria kontrollen är det första steget: den visar om en angripare som inte vet något om dig hittar en väg in.
Vi tittar på webbplatsen utifrån, utan konton och utan åtkomst till din server, och kontrollerar vad som syns och går att nå från internet. Om vi inte hittar något får du kostnadsfritt en rapport som säger det. Om vi hittar sårbarheter berättar vi hur många de är och hur allvarliga de är, och du bestämmer om du vill köpa rapporten med detaljerna och åtgärderna.
01Omfattning
02Arbetssätt
Du anger webbplatsen och bekräftar att du äger den eller agerar för dess ägare. Innan kontrollen börjar skriver ägaren, eller en person som ägaren har bemyndigat, under ett tillstånd som anger adressen och datumen för kontrollen.
Verktyg kartlägger webbplatsen, och specialister verifierar varje misstanke för hand och sorterar bort falsklarm. Kontrollen innehåller inga destruktiva ingrepp, inga belastningstester och inga försök att läsa dina besökares data.
Du får resultatet inom 1–5 arbetsdagar efter att tillståndet har skrivits under. Inga sårbarheter: rapporten är kostnadsfri. Sårbarheter hittade: ett meddelande med deras antal, deras allvarlighetsgrad på CVSS 4.0-skalan och rapportens pris.
Du får rapporten direkt efter betalningen: varje fynd med bevis, steg för att återskapa det och en åtgärd. När åtgärderna är på plats testar vi om varje fynd kostnadsfritt.
03
04
05Standarder
Testfall för webbapplikationer och API:er.
OWASP Foundation
De mest kritiska riskerna för webbapplikationer; ett minimum, inte en metod.
OWASP Foundation
Poäng och vektor för allvarlighetsgraden hos varje fynd.
FIRST
Svaghetsklassen bakom varje fynd.
The MITRE Corporation
06Frågor
För att vi får betalt för ett resultat. En webbplats utan sårbarheter kostar inte ägaren något; en webbplats med sårbarheter ger oss en rapport som är värd att köpa. Det är principen bakom bug bounty, tillämpad på din webbplats med ditt tillstånd.
Då är du inte skyldig något. Det vi hittade förblir konfidentiellt: vi lämnar inte ut det till någon och publicerar ingenting.
Utifrån antalet fynd och deras allvarlighetsgrad på CVSS 4.0-skalan. Priset anges i meddelandet innan du bestämmer dig och gäller i 30 dagar.
Nej. Kontrollen görs utifrån, så som en besökare ser webbplatsen. Testning med konton och roller är en separat tjänst, penetrationstest av webbapplikationer.
Kontrollen innehåller inga destruktiva ingrepp och inga belastningstester. Om webbplatsen blir instabil avbryter vi och kontaktar dig.
08Förfrågan
Referens
Spara referensen: vi anger den i all fortsatt kommunikation med dig.
Vi ber aldrig om betalning, lösenord eller fjärråtkomst i det första svaret.