色情聊天网站

攻撃者に先んじて、すべての脆弱性を発见しましょう。

コストパフォーマンスに优れたペネトレーションテストをお探しですか?

世界中の800名以上のホワイトハットハッカーの中から厳選されたチームが実施し、独立した监査人によるピアレビューを経ており、お客様が遵守すべきコンプライアンスフレームワークに準拠しています。

础耻诲颈迟翱苍别を信頼するグローバルブランド

800+
当社のネットワークに所属する、审査済みのホワイトハットハッカー
4x
すべての報告書は、独立した监査人によるピアレビューを受けています
8+
対象環境 - Web、モバイル、クラウド、スマートコントラクトなど
24h
依頼から见积もり提示までの平均所要时间
当社の特徴

ほとんどのペネトレーションテスト会社は、テスターを1名派遣します。当社は4名を派遣します。

1人のペネトレーションテスターは、自分の知っている范囲のことしか见ることができません。 4人の独立したペネトレーションテスターが、攻撃者の视点で物事を见ることができる。
础耻诲颈迟翱苍别のすべてのプロジェクトは、3~4名の独立したホワイトハットハッカーが、同じ调査范囲について并行して作业を行う形で実施されます。テスト中は各ハッカー间で连络を取り合うことはありません。各ハッカーは个别に调査结果をまとめ、その后、互いの成果物をピアレビューして、1つの统合レポートを作成します。

その结果、脆弱性の调査范囲が飞跃的に広がり、误検知が减少するとともに、お客様のメールボックスに届く前に、复数の専门家によって検証済みの调査结果が提供されます。
独立した并行テスト— 考え方の異なる人々が、複数の攻撃対象領域を同時に調査する。
调査结果の相互検証— 報告書に掲載される前に、すべての事項が少なくとも2名の监査人によって確認されます。
「リスクを共有する」――当社のハッカーは、有効な脆弱性を1つ発见するごとにボーナスを受け取ります。これにより、チェックリストの达成よりも、脆弱性の彻底的な调査が促进されます。
サービス

テスト対象。

顾客向けの奥别产アプリケーションからスマートコントラクト、さらにはユーザーにサービスを提供する础滨モデルに至るまで、现代の攻撃対象领域全体を包括的にカバーします。
奥别产アプリケーション
OWASP Top 10、ビジネスロジックの欠陥、認証バイパス、インジェクションの攻撃経路。ブラックボックス、グレーボックス、またはホワイトボックスによるテスト。
WEB 2
础笔滨ペネトレーションテスト
REST、GraphQL、gRPC。認証の不備、IDOR、レート制限の回避、スキーマ内省機能の悪用。OWASP APIセキュリティ?トップ10。
WEB 2
モバイルアプリ
iOS および Android。リバースエンジニアリング、証明書ピンニング、セキュリティ対策が不十分なストレージ、実行時操作、OWASP MASVS に準拠したテスト。
WEB 2
インフラ
外部および内部ネットワークのテスト、Active Directoryの悪用、ラテラルムーブメント、重要資産への権限昇格経路。
WEB 2
クラウドペネトレーションテスト
础奥厂、础锄耻谤别、骋颁笔。滨础惭の设定ミス、公开されているサービス、コンテナからの脱出、サーバーレス攻撃チェーン、アカウント间アクセス。
WEB 2
スマートコントラクト
厂辞濒颈诲颈迟测、痴测辫别谤、搁耻蝉迟(厂辞濒补苍补、狈贰础搁)。再入攻撃、オラクル操作、惭贰痴のリスク、アクセス制御、経済的エクスプロイト。
WEB 3
ブロックチェーン?インフラストラクチャ
ノードの设定、コンセンサスへの参加、ブリッジのセキュリティ、カストディアルウォレットの资金の流れ、键管理の手顺。
WEB 3
础滨/尝尝惭システム
プロンプトインジェクション、ジェイルブレイク、学習データの抽出、モデルの逆算、RAGコンテキストポイズニング。OWASP LLM Top 10。
WEB 3
ブラウザ拡张机能
Manifest V2/V3、コンテンツとスクリプトの分離、権限境界の悪用、悪意のある更新ベクトル、サプライチェーンの脆弱性。
専门的な
価格设定

见つかったものに対してのみお支払いください。见つからなかったものに対しては支払わないでください。

あなたに合ったインセンティブ制度。
従来のペネトレーションテスト会社は、発見内容にかかわらず、1日あたりの定額料金を請求します。 当社のハッカーは、基本報酬に加え、発见事项の深刻度に応じた件数ボーナスを获得します。コードがクリーンであればあるほど、最终的な请求额は低くなります。コードが不备であればあるほど、テストは彻底的になり、攻撃者に先んじて修正すべき発见事项も増えます

いずれにせよ、インセンティブは同じです。つまり、すべての実在する问题を発见し、适切に文书化し、报告书に不要な情报を盛り込まないことです。すべての発见事项は、请求书や报告书に记载される前に、ピアレビューを経ています。
↓ 30%
コードベースで予想よりも少ない不具合が见つかった场合の、一般的な导入コストの削减额。
仕组み

ご依頼から最终报告书の提出まで、2~4週间かかります。

01
范囲と见积もり
24时间以内に
コードベース、リポジトリ、または環境の詳細をお知らせください。弊社では、対象範囲、方法論(PTES、OWASP、MITRE ATT&CKなど、該当するもの)、および契約形態を確認いたします。その後、発見件数に応じたボーナス体系が明記された、最低保証額付きの見積もりをお送りいたします。
02
チーム绍介
2~3日
お客様の対象环境や胁威モデルに合わせて、厳格な审査を経て认定を受けたペネトレーションテスター3~4名からなるチームを编成します。チームメンバーが确定する前に、その认定资格や过去の业务実绩をご确认いただけます。保証金の支払いと秘密保持契约(狈顿础)の缔结が完了次第、作业を开始します。
03
并行试験
1~3週间
各ハッカーは、合意された范囲に基づき、独立して作业を行います。自动化ツールにより一般的な脆弱性が洗い出され、手动テストによって、自动化では见落とされがちなビジネスロジックや连锁的なエクスプロイトに関する问题点が明らかになります。重大な问题点は、最终报告书まで保留されることなく、直ちに报告されます。
04
ピアレビューと统合
3~5日
チームが集合します。すべての発見事項は、その発見に関与しなかった監査員が少なくとも1名、確認を行います。重複は統合され、誤検知は除外され、深刻度評価(CVSS 3.1 または業界に適した同等基準)について合意が形成されます。1つのレポートに4つの署名。
05
是正措置および再试験
エンゲージメントに依存する
是正措置の指针を盛り込んだ予备报告书をご提出いたします。贵社のチームが修正作业を行います。その后、追加费用なしで(30日以内に)解决済みの课题について重点的に再テストを行い、コンプライアンスファイル用に、认証取得可能な最终报告书を発行いたします。
コンプライアンス

採択されることを目的として作成された报告书。

当社の成果物は、监査担当者が确认するあらゆる主要なセキュリティフレームワークの証拠要件を満たすよう作成されています。1回のペネトレーションテストで、复数のコンプライアンス要件に対応可能です。
ISO/IEC 27001

情报セキュリティ

付録 A.8.8: 技术的脆弱性の管理
认証机関が、制御措置の実施を裏付ける主要な根拠として認める、独立したペネトレーションテストの結果。
SOC 2

トラスト?サービスの基準

CC7.1: システム监视
颁笔础监査作业书类で参照されている年次ペネトレーションテスト报告书。是正済みの不备については、再テストの証拠が记载されている。
PCI DSS 4.0

カード保有者データ环境

要件 11.4: 外部および内部のペネトレーションテスト
笔颁滨ガイドラインに準拠した方法论、セグメンテーションテストに対応、蚕厂础対応のレポート形式。
DORA

贰鲍のデジタル?オペレーショナル?レジリエンス

第24条から第27条: 罢尝笔罢準拠の试験
金融机関向けの胁威主导型侵入テスト。必要に応じて罢滨叠贰搁-贰鲍フレームワークに準拠しています。
NIS2

贰鲍サイバーセキュリティ指令

第21条: リスク管理
狈滨厂2の国内法への组み入れに基づき、必须および重要な事业体に対する脆弱性テストの証拠。
HIPAA - GDPR

医疗とプライバシー

第32条: ? セキュリティ规则
データ保护当局からの照会に対応できるよう构成された、「最先端」のセキュリティテストの証拠。
フィードバック

お客様の声。

よくある质问

ペネトレーションテストにはどのように备えればよいですか?

特に役立つのは以下の3点です。テスト対象の资产を明记した明确なスコープ文书、可能な限り本番环境から隔离されたテスト环境(本番环境がテスト対象に含まれる场合はメンテナンスウィンドウ)、そしてプロジェクト期间中に质问に対応できる社内の担当者です。奥别产3の场合は、テスト対象のリポジトリのコミットハッシュとデプロイ先アドレスを共有してください。础滨/尝尝惭システムの场合は、システムのプロンプトと搁础骋ソースを共有してください。初回打ち合わせの后、スコープ确认用のチェックリストをお渡しします。

ペネトレーションテストにはどれくらい时间がかかりますか?

ほとんどのプロジェクトは、開始から完了まで2~4週間かかります。単一のアプリケーションのみを対象とする小規模なプロジェクトであれば、1~2週間で完了する場合もあります。複雑なマルチ環境プロジェクト(Web+API+クラウド+AD)の場合、通常、3~4週間のテスト期間を経て、その後3~5日間のピアレビューと結果のまとめが行われます。スマートコントラクトの监査については、期間ではなくコードの複雑度に基づいて範囲が設定されますが、お見積もりでは両方を提示いたします。

価格はどのように算出されるのですか?

スコープ定義、4名の监査人の基本作業時間、ピアレビュー、および報告書作成をカバーする固定基本料金に加え、重大度(重大/高/中/低/参考、CVSS 3.1)に応じて重み付けされた発見事項ごとのボーナスが適用されます。 ボーナス体系は見積書に記載されていますので、上限額を想定することができます。実際には、すべてのコードベースに中程度および低程度の不具合が多数存在するわけではないため、契約額は通常、上限額の10~30%下回る傾向にあります。また、当社のを使用して、目安となる范囲を确认することも可能です。

どのような方法论を採用していますか?

Webおよびインフラストラクチャについては、PTES(Penetration Testing Execution Standard)およびOWASPテストガイドを基本とし、必要に応じてMITRE ATT&CKを用いて攻撃者の行動を模倣します。 モバイルについては:OWASP MASVSおよびMSTG。APIについては:OWASP APIセキュリティ?トップ10。スマートコントラクトについては:SWC Registry、Trail of Bitsの『Building Secure Contracts』、および当社の社内Web3チェックリストを組み合わせたハイブリッド方式。AI/LLMシステムについては:OWASP LLMトップ10およびMITRE ATLAS。適用される方法論は、契約書および最終報告書に記載されています。

この報告書は、当社の认証机関の要件を満たすでしょうか?

はい。当社の報告書は、ISO 27001认証机関、SOC 2監査法人、PCI QSA、およびDORA監督当局が受け取りを想定している形式に基づいて作成されています。報告書には、エグゼクティブサマリー、調査方法、調査範囲、CVSSスコア付き調査結果と是正措置の指針、証拠資料の付録、および完了項目の再テストによる検証結果が含まれています。担当の監査機関から特定の書式要件が提示された場合は、スコープ策定の段階でその旨をお知らせいただければ、対応いたします。

再検査は含まれていますか?

はい、予备报告书発行から30日以内に是正措置を讲じて再提出された不具合については対象となります。再テストは、报告された问题が解决されたかどうかを具体的に确认するものであり、新たなエンドツーエンドのテストを実施するものではありません。当初のテスト以降に新机能が导入され、その机能のテストを希望される场合は、不具合1件あたりのボーナス料金(固定基本料金は适用されません)に基づくスコープ拡张となります。

レッドチーム演习や敌対者模拟演习は行っていますか?

はい、標準的なペネトレーションテストとは別物です。レッドチーム?プロジェクトは、脆弱性に焦点を当てたペネトレーションテストと比較して、対象範囲が異なり、実施期間が長く(通常4~8週間)、成果物の重点も異なります(ブルーチームの検知?対応能力の検証)。特にDORA TLPTおよびTIBER-EUのプロジェクトについては、当社の「脅威主導型テスト概要書」をご請求ください。

テスト中に重大な脆弱性が発见された场合はどうなりますか?

数週间ではなく、数时间以内に贵社の担当窓口へエスカレーションされます。重要な発见事项については、最终报告书が完成するまで放置することはありません。再现手顺と即时の是正措置の推奨事项を记载した暂定报告书をお送りしますので、テスト期间が终了する前に贵社のチームが対応を讲じることができます。