External Attack Surface Review
Sprawdź, co nie powinno być publiczne.
Sprawdź jeden autoryzowany system dostępny z internetu. Poznaj niezamierzoną ekspozycję, błędy konfiguracji i priorytety napraw. Bez eksploatacji. To nie jest test penetracyjny.
- Cena
- €1 900 · bez VAT
- Termin
- W ciągu 3 dni roboczych po potwierdzeniu pełnej płatności, zaakceptowanego SOW, pisemnego upoważnienia, stałego zakresu, wymaganych danych wejściowych i zatwierdzonego okna zbierania
Rozmowa sprzedażowa nie jest wymagana. Zakres i upoważnienie potwierdzamy przed pracą.
Co otrzymasz
- Mapa zewnętrznej powierzchni ataku: publiczne hosty, usługi i endpointy.
- Ustalenia ze źródłami i priorytety napraw.
- Raport dla osób decyzyjnych, załącznik techniczny i jawne niewiadome.
- Zapis zakresu i warunków zatrzymania, manifest i skróty plików; podpisany zapis i weryfikator offline, jeśli obsługiwane.
- 45-minutowe omówienie i jedno sprawdzenie poprawek w ciągu 30 dni.
Zakres i ograniczenia
Jeden autoryzowany system publiczny. Kontrole o niskim wpływie, bez logowania. To nie jest test penetracyjny.
Nie wysyłaj haseł, kluczy prywatnych, kluczy API, kodów odzyskiwania, tokenów sesyjnych ani innych sekretów.
Dla kogo
Zespoły SaaS i technologiczne przed wdrożeniem, przeglądem bezpieczeństwa klienta lub zmianą infrastruktury.
Informacje o firmie
WitnessOps założył Karol Stefanski, wcześniej inżynier w Waystone i Nostra. Doświadczenie zawodowe na LinkedIn →
Twój udział
Co muszę przygotować?
Wskaż jeden system publiczny i swoje upoważnienie do zamówienia przeglądu. Listę celów, zakres, okno zbierania i warunki rozpoczęcia potwierdzimy asynchronicznie; rozmowa sprzedażowa nie jest wymagana.
Jaki dostęp jest potrzebny?
Bez logowania do Twoich systemów: uzgodnione kontrole o niskim wpływie obejmują tylko publiczną, nieuwierzytelnioną powierzchnię. Testy wymagają pisemnego upoważnienia; sama płatność go nie zastępuje.
Co po otrzymaniu raportu?
Ustalenia omówimy podczas 45-minutowego przekazania. Twój zespół wdraża poprawki; cena obejmuje jedno sprawdzenie uzgodnionych ustaleń w ciągu 30 dni.
Jak przebiega współpraca
1. Zamówienie
Wskaż autoryzowany system dostępny z internetu i powód, dla którego jego zewnętrzna powierzchnia ataku ma teraz znaczenie. Podaj podstawę upoważnienia, ale nie wysyłaj sekretów ani materiałów produkcyjnych.
2. Akceptacja zakresu
WitnessOps asynchronicznie akceptuje albo odrzuca granicę, potwierdza dostępność i zapisuje płatność. Rozmowa sprzedażowa nie jest wymagana.
3. Przegląd
Tam, gdzie ma to zastosowanie, wykorzystujemy pasywne wykrywanie, a następnie wykonujemy wyłącznie jawnie zatwierdzone kontrole niskiego ryzyka zgodnie z podpisanym harmonogramem celów. Ręcznie weryfikujemy, usuwamy duplikaty, ustalamy priorytety i łączymy ustalenia z materiałami.
4. Dostawa i retest
Przekazujemy raporty i pakiet do sprawdzenia w ciągu trzech dni roboczych po potwierdzeniu pełnej płatności, zaakceptowanego SOW, pisemnego upoważnienia, stałego zakresu, wymaganych danych wejściowych i zatwierdzonego okna zbierania, a następnie jeden raz ponownie testujemy uzgodnione ustalenia w ciągu 30 dni.
Pełny zakres i wyłączenia
€1 900 · bez VAT za jeden autoryzowany system publicznie dostępny. Bez rozmowy sprzedażowej. Pełna płatność jest wymagana przed rozpoczęciem terminu dostawy. Sama płatność nie upoważnia do testów. Jeden ukierunkowany retest w ciągu 30 dni jest wliczony; dodatkowy lub późny retest kosztuje €550 · bez VAT.
- jeden autoryzowany system publicznie dostępny, wskazany przez domenę, host, aplikację, API, publiczny adres IP, publiczny endpoint chmurowy lub spójne połączenie tych elementów
- do 1 rejestrowalnej domeny głównej
- do 10 potwierdzonych hostname'ów first-party
- do 3 publicznych adresów IP przypisanych klientowi
- do 20 potwierdzonych publicznych endpointów usług
- Usługi hostowane w chmurze mogą wejść w zakres, jeśli są dostępne z internetu i należą do uzgodnionego systemu. Konta chmurowe, IAM, sieci prywatne i infrastruktura dostawcy pozostają poza zakresem.
- Przegląd wykorzystuje pasywne wykrywanie tam, gdzie ma ono zastosowanie, a następnie jawnie zatwierdzone kontrole niskiego ryzyka zgodnie z podpisanym harmonogramem celów.
- Zatwierdzone klasy niskiego ryzyka obejmują DNS, TLS, HTTP(S), identyfikację usług i kontrole ekspozycji z listy dozwolonej.
- wyłącznie nieuwierzytelniona perspektywa z zewnątrz
- Bez eksploatacji, uwierzytelnionych testów aplikacji, testowania haseł, brute force, zbierania poświadczeń, socjotechniki, odmowy usługi, działań destrukcyjnych, utrzymywania dostępu, malware, zbierania danych klientów i eksfiltracji danych.
- Bez przeglądu kodu źródłowego, aplikacji mobilnych, smart contractów, kont chmurowych, sieci wewnętrznej ani otwartego wykrywania subdomen lub zakresów IP.
- To nie jest test penetracyjny. Nie jest to również certyfikacja zgodności, atest bezpieczeństwa ani gwarancja, że system jest bezpieczny, kompletny, zgodny lub wolny od podatności.
- Cele poza potwierdzonym zakresem first-party pozostają nietknięte. Infrastruktura strony trzeciej lub współdzielona wymaga osobnego pisemnego upoważnienia.
Czego oferta nie obejmuje
- To nie jest test penetracyjny.
- Bez eksploatacji, testowania haseł, brute force, poświadczeń, socjotechniki, odmowy usługi i działań destrukcyjnych.
- Bez uwierzytelnionych testów aplikacji, zbierania danych klientów, kodu źródłowego, aplikacji mobilnych, smart contractów, kont chmurowych i sieci wewnętrznej.
- Bez otwartego wykrywania subdomen lub zakresów IP i bez dotykania niepotwierdzonej infrastruktury strony trzeciej.
- Bez certyfikacji, atestu lub gwarancji bezpieczeństwa, kompletności, zgodności albo braku podatności.
Identyfikator usługi: OFFSEC-EXTERNAL-EXPOSURE
Przykład i szczegóły techniczne
Jak sprawdzić wynik
Pakiet wskazuje sprawdzony zakres, materiały wspierające ustalenia, jawne niewiadome oraz (gdy wspierana ścieżka zostanie wytworzona) podpisany receipt i weryfikator offline. Nie dowodzi, że system jest bezpieczny ani wolny od podatności.
Rozmowa sprzedażowa nie jest wymagana. Zakres i upoważnienie potwierdzamy przed pracą.