Κλείστε ραντεβού

Quality Engineering / Ασφάλεια

Έλεγχοι ασφάλειας ιστοσελίδων και εφαρμογών

Κατανοήστε τη δημόσια έκθεση, ελέγξτε κρίσιμες αποφάσεις πρόσβασης ή τεκμηριώστε τις επιπτώσεις μιας επίθεσης. Δώστε στην ομάδα ανάπτυξης αποδείξεις και πρακτικές οδηγίες διόρθωσης.

Επιλέξτε το κατάλληλο βάθος

Τρία πακέτα. Σαφές αντικείμενο.

Ο έλεγχος δημόσιας έκθεσης ταιριάζει σε ιστοσελίδες παρουσίασης. Ο σε βάθος έλεγχος είναι η κύρια υπηρεσία μας για κατάλληλες εφαρμογές με λογαριασμούς. Οι ελεγχόμενες επιθέσεις απαντούν σε ερωτήματα εκμετάλλευσης και συνδυασμένων επιπτώσεων.

Έλεγχος

Έλεγχος δημόσιας έκθεσης

400 € + ΦΠΑ

Τι εκθέτει δημόσια η ιστοσελίδα μου;

Η κατάλληλη αφετηρία για ιστοσελίδες παρουσίασης.

  • Μία ιστοσελίδα, έως δύο συγκεκριμένες δημόσιες διευθύνσεις (hostnames) και προαιρετικά ένα domain email.
  • Δοκιμές περιορισμένης επίδρασης για δημόσια έκθεση, TLS ανά διεύθυνση, ανακατευθύνσεις, σχετικές ρυθμίσεις browser, cookies και email, και εκτεθειμένο περιεχόμενο. Χωρίς σύνδεση σε λογαριασμό ή εκμετάλλευση ευπαθειών.
  • Ευρήματα με τεκμηρίωση και σαφή καταγραφή της αποκλειστικά δημόσιας κάλυψης.
Συζητήστε αυτόν τον έλεγχο

Κύρια υπηρεσία

Σε βάθος έλεγχος ασφάλειας

Από 800 € + ΦΠΑ

Λειτουργούν σωστά η σύνδεση, τα δικαιώματα και οι κρίσιμες διαδικασίες;

Η κύρια υπηρεσία μας για κατάλληλες εφαρμογές με λογαριασμούς χρηστών.

  • Μία εγκατάσταση, έως δύο διευθύνσεις, τρεις συγκεκριμένες διαδικασίες χρήσης και δύο ρόλοι. Απαιτούνται ελεγχόμενοι λογαριασμοί, δεδομένα δοκιμών και στοιχεία ρυθμίσεων που μας παρέχετε.
  • Δημόσιος έλεγχος και οριοθετημένες ενεργές δοκιμές συνεδριών, πρόσβασης σε δεδομένα και ρόλων, χειρισμού εισόδων και επιχειρησιακών κανόνων. Περιλαμβάνονται τα συμφωνημένα όρια πρόσβασης της εφαρμογής και των δοκιμαστικών πελατών.
  • Πρόσβαση ή στοιχεία που λείπουν καταγράφονται ως ελλιπής κάλυψη. Μόνο οι δημόσιοι έλεγχοι δεν ολοκληρώνουν τον σε βάθος έλεγχο.
  • Τεκμηριωμένες αποφάσεις πρόσβασης, αποτελέσματα διαδικασιών και κενά στα στοιχεία ρυθμίσεων.
Συζητήστε αυτόν τον έλεγχο

Έλεγχος

Έλεγχος ασφάλειας με ελεγχόμενες επιθέσεις

Από 1.600 € + ΦΠΑ

Μέχρι πού θα μπορούσε να φτάσει ένας επιτιθέμενος;

Για ομάδες που χρειάζονται αποδείξεις εκμετάλλευσης και συνδυασμένων επιπτώσεων.

  • Συμφωνημένο σχέδιο επιθέσεων για μία εγκατάσταση, συνήθως έως πέντε εξουσιοδοτημένες διευθύνσεις/υπηρεσίες, πέντε διαδικασίες και τρεις ρόλους. Η προσφορά ορίζει ακριβή συστήματα, δοκιμές, εργασία και επιτρεπόμενες επιπτώσεις. Η αρχική τιμή δεν καλύπτει αυτόματα το πλήρες ανώτατο όριο.
  • Στοχευμένες δοκιμές διείσδυσης με ελεγχόμενη εκμετάλλευση ευπαθειών, έλεγχο ορίων δικαιωμάτων και δοκιμασμένες αλυσίδες επίθεσης. Όπου έχουν νόημα και έχουν εγκριθεί ρητά, οι αποδείξεις μπορεί να περιλαμβάνουν SQL injection, SSRF, προσωρινή εκτέλεση εντολών και ανύψωση δικαιωμάτων.
  • Αποδεδειγμένες επιπτώσεις και όρια, δοκιμασμένες και υποθετικές διαδρομές επίθεσης, παρατηρήσεις ανίχνευσης και τεκμηρίωση καθαρισμού.
Συζητήστε αυτόν τον έλεγχο

Μια διαδικασία χρήσης είναι μια συμφωνημένη ακολουθία, όπως σύνδεση, άνοιγμα έργου πελάτη ή αλλαγή δικαιωμάτων χρήστη. Ορίζουμε ενέργειες, ρόλους και αναμενόμενα αποτελέσματα, όχι όλες τις λειτουργίες της εφαρμογής. Επιβεβαιώνουμε ακριβές αντικείμενο, πρόσβαση, τιμή και ημερομηνίες πριν την κράτηση. Οι αρχικές τιμές δεν υπόσχονται όλες τις δοκιμές του ανώτατου ορίου.

Παραδοτέα

Τεκμηρίωση για ουσιαστικές διορθώσεις

  • Ιδιωτική, αυτοτελής διαδραστική αναφορά HTML και ευανάγνωστο PDF A4, με την ίδια ποιότητα παραδοτέων σε κάθε πακέτο.
  • Ξεχωριστές ενότητες Overview (Σύνοψη), Findings (Ευρήματα), Developers (Για προγραμματιστές), Coverage (Κάλυψη) και Attack paths (Διαδρομές επίθεσης). Η ενότητα προγραμματιστών περιλαμβάνει λίστα διορθώσεων, οδηγίες υλοποίησης και δοκιμές αποδοχής.
  • Ευρήματα με προτεραιότητες, ελεγμένη αναπαραγώγιμη τεκμηρίωση, επιπτώσεις, βαθμό βεβαιότητας και συγκεκριμένες οδηγίες διόρθωσης. Αρνητικές δοκιμές και νόμιμες ενέργειες χρηστών επιβεβαιώνουν τις διορθώσεις. Παρέχονται εξαγωγές εργασιών, CSV και δεδομένων αναφοράς.
  • Σαφής καταγραφή όσων ελέγχθηκαν, έμειναν ελλιπή, εξαιρέθηκαν ή δεν ελέγχθηκαν. Διακρίνουμε ευπάθειες, προληπτικές βελτιώσεις, αποτελεσματικά μέτρα και ασαφείς δοκιμές. Ένα καθαρό αποτέλεσμα αφορά μόνο το καταγεγραμμένο αντικείμενο. Ο αριθμός ευρημάτων δεν είναι βαθμός ασφάλειας.

Συζήτηση αποτελεσμάτων και ένας δωρεάν στοχευμένος επανέλεγχος των αρχικών ευρημάτων, εφόσον ζητηθεί εντός 30 ημερών από την παράδοση της αναφοράς. Προγραμματίζουμε τον επανέλεγχο ξεχωριστά. Νέα συστήματα, λειτουργίες και πρόσθετοι επανέλεγχοι συμφωνούνται χωριστά.

Ενδεικτική αναφορά με φανταστικά δεδομένα

Δείτε παράδειγμα της Embeddedware για μια φανταστική εφαρμογή. Παρουσιάζει τη δομή και την τεκμηρίωση, δεν αποτελεί έλεγχο πελάτη ή υπόσχεση ευρημάτων. Το δείγμα είναι στα αγγλικά.

Προαιρετικές διορθώσεις

Οι οδηγίες περιλαμβάνονται. Η υλοποίηση συμφωνείται ξεχωριστά.

Στοχευμένες διορθώσεις: 70 €/ώρα ή 400 € ανά συμφωνημένη ημέρα εργασίας, πλέον ΦΠΑ. Συμφωνούμε πρώτα εργασίες και όριο δαπάνης. Τέσσερις ώρες συνολικά κοστίζουν 280 €, μαζί με όση διερεύνηση, υλοποίηση, έλεγχο κώδικα, προετοιμασία επαναφοράς και δοκιμές καλής λειτουργίας χωρούν σε αυτές. Δεν υποσχόμαστε διόρθωση κάθε ευρήματος.

Τα συμφωνημένα ημερήσια διαστήματα χρεώνονται ανά ημέρα, ενώ μικρότερες ή έκτακτες εργασίες ανά ώρα. Η προσφορά ορίζει τη διάρκεια εργάσιμης ημέρας και τον τρόπο χρέωσης. Δεν χρεώνουμε δύο φορές την ίδια εργασία. Μεγαλύτερες αλλαγές χρειάζονται συμφωνημένη εκτίμηση πριν ξεκινήσουν.

Πώς εργαζόμαστε

Εξουσιοδότηση, τεκμηρίωση και σαφή όρια

Συμφωνούμε το σχέδιο πριν τις δοκιμές

Ελέγχουμε μόνο συστήματα που σας ανήκουν ή για τα οποία υπάρχει άδεια του ιδιοκτήτη, με συμφωνημένο χρονικό παράθυρο, επιτρεπόμενες επιπτώσεις, όρους διακοπής και καθαρισμό. Επιβεβαιώνουμε πρόσβαση και ελεγχόμενα δεδομένα πριν συμφωνήσουμε ημερομηνίες παράδοσης. Πρόσβαση, στοιχεία και δοκιμές που λείπουν καταγράφονται στην αναφορά. Δεν υποσχόμαστε σταθερό αρχικό χρόνο παράδοσης.

Τι χρειάζεται ξεχωριστή συμφωνία

Καταστροφικές δοκιμές διαθεσιμότητας, μόνιμη πρόσβαση, εξαγωγή πραγματικών δεδομένων, κοινωνική μηχανική και άσχετα συστήματα τρίτων εξαιρούνται από τα βασικά πακέτα. Ευρείς έλεγχοι δικτύου ή Active Directory, ολόκληρες σύνθετες πλατφόρμες πολλών πελατών, συστήματα παρόχων πληρωμών, ενσωματωμένα συστήματα και firmware χρειάζονται ειδική συμφωνία. Οι συμφωνημένοι δοκιμαστικοί πελάτες και τα όρια δικαιωμάτων της εφαρμογής παραμένουν στο αντικείμενο των δύο βαθύτερων ελέγχων.

Αξιολόγηση με ειλικρινή όρια

Ο πρώτος έλεγχος αφορά μόνο δημόσια έκθεση. Ο σε βάθος έλεγχος προσθέτει οριοθετημένες δοκιμές με σύνδεση. Ο τρίτος περιλαμβάνει ρητά συμφωνημένες δοκιμές διείσδυσης και ελεγχόμενη εκμετάλλευση. Κανένα πακέτο δεν αποτελεί πιστοποίηση ασφάλειας, πλήρη κάλυψη OWASP, εγγύηση εντοπισμού παραβίασης ή απόδειξη ότι δεν υπάρχουν άλλες ευπάθειες.

Μέρος του Quality Engineering

Οι υπηρεσίες ιστοσελίδων και εφαρμογών δεν καλύπτουν αυτόματα ενσωματωμένες συσκευές, firmware ή ολόκληρη την υποδομή προϊόντος. Δεν χρεώνουμε ξανά βασικά σφάλματα της δικής μας υλοποίησης ως προαιρετική εργασία ασφάλειας. Δηλώνουμε πότε εξετάζουμε δικό μας έργο. Αυτός ο έλεγχος δεν αποτελεί ανεξάρτητη αξιολόγηση.

Δείτε το Quality Engineering

Ξεκινήστε από την ιστοσελίδα και το ερώτημά σας

Στείλτε στοιχεία επικοινωνίας, τη δημόσια διεύθυνση ιστοσελίδας, το πακέτο που σας ενδιαφέρει και τι σας απασχολεί. Το αίτημα δεν εξουσιοδοτεί δοκιμές, δεν επιβεβαιώνει καταλληλότητα, δεν δεσμεύει προσφορά και δεν αποτελεί κράτηση.

Ζητήστε προσφορά με συγκεκριμένο αντικείμενο

Μη στέλνετε κωδικούς, κλειδιά API, αποδεικτικά ευπαθειών ή ευαίσθητα στοιχεία συστημάτων μέσω της δημόσιας φόρμας ή email. Συμφωνούμε ξεχωριστά ασφαλή πρόσβαση και ανταλλαγή στοιχείων.