Lumaktaw sa pangunahing nilalaman
BilgeQor

Pagsusuri sa Seguridad ng Web at App

Mula sa ₱149,900

Paano Mag-order

1Pumili ng serbisyo at tier→2Isumite ang inyong kahilingan→3Kumpletuhin ang inyong intake→4Magsisimula ang paghahatid

Paano Namin Ihahatid ang Serbisyo

Inihahatid sa pamamagitan ng senior-led na review workflow. Ang mga natuklasan, severity ratings, at priyoridad ng pag-aayos ay ibinibigay nang nakasulat sa ilalim ng confidentiality-first na proseso. Ang review na ito ay hindi nagbibigay ng sertipikasyon, kompliyans approval, o garantisadong pagtukoy ng kahinaan.

Angkop kung

  • ✓Mayroon kang production-facing web o mobile assets na nangangailangan ng documented security observations
  • ✓Kailangan mo ng prioritized findings upang suportahan ang customer, procurement, o governance discussions
  • ✓Naghahanda ka para sa mas malalim na testing, hardening, o compliance readiness work
  • ✓Gusto mo ng nakasulat na baseline bago magpasya sa susunod na security steps

Hindi angkop kung

  • –Kailangan mo ng agarang remediation implementation sa halip na assessment
  • –Kailangan mo ng 24/7 monitoring, SOC, o MDR services
  • –Kailangan mo ng certification, compliance approval, o formal audit opinion
  • –Umaasa ka sa guaranteed elimination ng lahat ng security issues

Perpekto para sa

  • Naghahanda ka ng web, API-backed, o mobile na produkto para sa launch, major release, o external review
  • Humahawak ka ng mga pagbabayad, personal data, authentication, o iba pang sensitive na digital workflows
  • Kailangan mo ng independent application-security review bago ang procurement, customer review, o expansion
  • Kailangan mo ng nakasulat, prinayoridad na mga security finding para sa isang napagkasunduang saklaw ng application

Ano ang iyong matatanggap

Nakasulat na application-security assessment na akma sa napagkasunduang saklaw ng web, API, o mobile
Severity-graded na findings register na may evidence references
Mga obserbasyon sa authentication, authorization, at paghawak ng sensitive data
Mga obserbasyon sa API o integration security kung kasama sa napagkasunduang saklaw
Prinayoridad na remediation roadmap
Resulta ng validation / retest kung kasama sa napiling tier

Pagkatapos Magsumite ng Kahilingan

Kapag pumili ka ng antas ng pakete, nagsusumite ka ng kahilingan. Sinusuri namin ang saklaw nang nakasulat bago ang anumang susunod na hakbang na komersyal. Hindi tumatanggap ng bayad ang pahinang ito, hindi nagbubukas ng paunang impormasyon, at hindi nagsisimula ng gawain.

Mga Antas ng Package

Simula

₱149,900

Isang napagkasunduang application surface, gaya ng web application, isang API-connected na daloy ng produkto, o isang mobile platform. Nakatuong security review at prinayoridad na gabay sa pag-aayos.

Isumite ang Kahilingan sa Simula
Pinakasikat

Standard

₱254,900

Isang kumplikadong saklaw ng application o napagkasunduang konektadong daloy ng application, gaya ng web o mobile na may sumusuportang API review. Mas malalim na security analysis, gabay sa pag-aayos, at isang retest.

Isumite ang Kahilingan sa Standard

Premium

₱449,900

Mas malawak na napagkasunduang saklaw ng application sa maraming konektadong surface o kumplikadong daloy ng produkto. Pinalawak na review, prinayoridad na roadmap, at pangalawang validation cycle.

Isumite ang Kahilingan sa Premium

Mga Available na Saklaw ng Penetration Testing

Ang tamang saklaw ng pagsusuri ay kinukumpirma bago magsimula ang trabaho. Ang mga saklaw na nakatuon sa aplikasyon ay maaaring suriin sa loob ng serbisyong ito kapag napagkasunduan para sa napiling pakete. Ang mas malawak na infrastructure at mga espesyalistang kapaligiran ay nangangailangan ng hiwalay na pag-scope, awtorisasyon, at pag-quote.

Mga Saklaw ng Aplikasyon Para sa Pagsusuring Ito

Ang mga saklaw na nakatuon sa aplikasyon na ito ay maaaring suriin sa loob ng serbisyong ito kapag napagkasunduan para sa napiling tier at kinumpirma nang nakasulat bago magsimula ang trabaho.

  • Web Application Security Testing — Sinusuri ang mga web application na nakaharap sa customer para sa mga kahinaan sa authentication, sessions, forms, access controls, paghawak ng data, at karaniwang mga ruta ng pag-atake sa aplikasyon.
  • API Security Testing — Sa loob ng nakumpirmang saklaw na nakatuon sa API, maaaring suriin ang REST, GraphQL, WebSocket at mga interface na service-to-service kung mayroon, kabilang ang authentication, awtorisasyon, mga landas ng pag-abuso sa business logic, rate limiting, mga hangganan ng token at session, tenant isolation, paglantad ng data, kilos ng endpoint, at panganib sa integrasyon. Ang mga finding na sinusuportahan ng ebidensiya ay inuuna ayon sa tindi kasama ang gabay sa remediation; ang anumang retest na kasama sa napiling tier ay limitado sa mga finding na napagkasunduang na-remediate, at ang implementation ay nananatiling hiwalay na saklaw.
  • Mobile Application Security Testing — Sinusuri ang mga napagkasunduang surface ng iOS o Android na aplikasyon, paghawak ng data ng aplikasyon, mga daloy ng authentication, pakikipag-ugnayan sa API, at security-relevant na kilos ng app.

Mga Pinalawak na Opsyon ng Pagsusuri — Hiwalay na Sina-scope

Ang mga lugar na ito ay available lamang pagkatapos ng hiwalay na pagkumpirma ng saklaw, nakasulat na awtorisasyon, at pag-quote. Hindi awtomatikong kasama sa kasalukuyang presyo ng Starter, Standard, o Premium ng serbisyong ito.

  • Desktop Application Security Testing — Pagsusuri ng napagkasunduang desktop application — paano nito hinahawakan ang mga input ng user, iniimbak ang data sa device, nakikipag-ugnayan sa mga backend service, at pinoprotektahan ang mga sensitibong workflow kapag na-install sa isang workstation.
  • External Network Security Testing — Pagsusuri ng mga internet-facing na sistema mula sa pananaw ng tagalabas upang matukoy ang mga nakalantad na serbisyo, mahihinang configuration, at mga ruta na maaaring subukang gamitin ng isang panlabas na partido laban sa organisasyon.
  • Internal Network Security Testing — Pagsusuri ng panloob na network mula sa awtorisadong posisyon sa loob ng organisasyon, tinitingnan kung paano maaaring abusuhin ang mga sistema, account, at serbisyo kung ang isang umaatake ay nakarating sa panloob na network.
  • Wireless Network Security Testing — Pagsusuri ng mga napagkasunduang wireless network at access point — kung paano kumukonekta ang mga user, kung paano hiwalay ang wireless na kapaligiran sa mga sensitibong sistema, at kung saan maaaring abusuhin ang mahihinang configuration.
  • VoIP Security Testing — Pagsusuri ng mga napagkasunduang voice-over-IP na bahagi ng telephony — call routing, authentication, mga nakalantad na serbisyo, at mga ruta ng pang-aabuso na maaaring makaapekto sa integridad ng komunikasyon o sa gastos ng tawag.

Pagtanggap ng Espesyalista Lamang

  • OT / SCADA / ICS Security Testing — Nangangailangan ng espesyalistang teknikal na pagtanggap, nakasulat na awtorisasyon, napagkasunduang mga limitasyon sa kaligtasan, at hiwalay na pag-quote bago maaaring kumpirmahin ang anumang trabaho. Hindi ipinapakita bilang awtomatikong available sa pamamagitan ng direktang online na pagbili.

Walang pakete na awtomatikong kasama ang bawat saklaw ng pagsusuri na nakalista sa itaas. Ang mga huling target, kapaligiran, mga kinakailangan sa access, awtorisasyon, mga kondisyon ng pagsusuri, at anumang suporta sa retest o pagpapanumbalik ay kinukumpirma bago magsimula ang trabaho.

  • Hindi awtomatikong kasama ang pagpapatupad ng pagpapanumbalik.
  • Hindi awtomatikong kasama ang buong penetration testing maliban kung hiwalay na napagkasunduan.
  • Hindi sinesertipika ng pagsusuri ang seguridad.
  • Hindi ginagarantiya ng pagsusuri na matutukoy ang bawat kahinaan.
  • Ang DDoS resilience testing, Red Team exercises, at Threat Hunting ay hiwalay na mga scoped engagement na available na sa pamamagitan ng specialised-engagement path.

Kasama

  • Isang napagkasunduang application surface para sa Starter
  • Nakatuong review ng kumpirmadong saklaw ng web, API, o mobile application
  • Pagsusuri ng authentication at authorization kung naaangkop
  • Pagsusuri ng paghawak ng sensitive data kung naaangkop
  • Mga obserbasyon sa API o integration kung kasama sa kumpirmadong saklaw
  • Nakasulat na findings at prinayoridad na gabay sa pag-aayos
  • Tier-appropriate na retest / validation kung naaprubahan na

Hindi Kasama

  • Direktang pag-aayos ng code (available bilang karagdagan)
  • Kumpletong penetration testing (custom na saklaw)
  • Patuloy na pagsubaybay
  • Tulong sa pagsusumite sa app store (tingnan ang App Services)

Mga Available na Add-on

  • +Karagdagang napagkasunduang application surface
  • +Pinalawak na API o integration review
  • +Direktang remediation support
  • +Follow-up na validation lampas sa kasamang tier scope

Paano ito gumagana

1

Pagbili at Intake

Kinukumpirma ng customer ang napagkasunduang application scope, awtorisadong paraan ng access, at kaugnay na teknikal na konteksto.

2

Pagtatasa ng Seguridad

Sinusuri ng review ang napagkasunduang application surface at mga kaugnay na security-relevant na daloy.

3

Ulat at Pagsusuri

Inihahatid ang nakasulat na findings at mga priyoridad ng pag-aayos.

4

Paglilipat at Gabay

Ang handoff at kasamang validation ay isinasagawa ayon sa napiling tier.

Timeline: Kinukumpirma sa panahon ng intake batay sa saklaw at antas ng package. Mga tipikal na timeframe ng paghahatid ay ibinibigay pagkatapos ng pagkumpleto ng intake.

Ilustrasyon ng metodolohiya

Isang ilustrasyong ligtas para sa privacy kung paano maaaring idokumento ang isang mobile-application scope sa serbisyong ito, kabilang ang OWASP-referenced findings register at prioritized na remediation roadmap. Hindi ito client case study.

Kinatawang aplikasyon ng fintechApplication Security Review — ilustrasyon ng metodolohiya para sa mobile scope10 araw ng trabaho
Hamon

Ilustratibong senaryo: naghahanda ang isang mobile application para sa internal release at risk review. Sumasaklaw ang halimbawang scope sa isang mobile application surface na may supporting API review upang ipakita kung paano maaaring idokumento ang mga obserbasyon sa authentication, authorisation, at sensitive-data handling.

Saklaw na inilapat
  • Standard tier — isang napagkasunduang mobile application surface kasama ang sumusuportang pagsusuri ng API
  • Pagsusuring nakatuon sa seguridad ng napagkasunduang mga daloy ng pagpapatunay at paghawak ng sensitibong datos
  • Sumusuportang mga obserbasyon sa seguridad ng API at integrasyon sa loob ng nakumpirmang saklaw
  • Priyoritadong mga natuklasan at gabay sa pagwawasto
  • Isang kasamang muling pagsubok para sa mga napagkasunduang naiwastong natuklasan
Resulta

Ipinapakita ng ilustrasyong metodolohiyang ito kung paano maaaring idokumento ang findings sa iba’t ibang severity bands kasama ang prioritized na remediation roadmap at isang validation outcome para sa napagkasunduang remediated findings. Ipinapakita nito ang isang posibleng napagkasunduang scope sa ilalim ng mas malawak na application-security review service; nag-iiba ang scope, findings, at resulta ayon sa proyekto.

Sulyap ng resulta

Pagsusuri sa Seguridad ng Aplikasyon — Talaan ng Natuklasan (Ilustrasyon ng Mobile Scope)

  • Pangkalahatang buod ng kalagayan ng seguridad ng aplikasyon para sa napagkasunduang saklaw na mobile
  • Talaan ng natuklasan na nakaayos ayon sa kalubhaan na may kaugnay na mga sanggunian ng OWASP Mobile para sa halimbawang mobile na ito
  • Sumusuportang mga obserbasyon sa seguridad ng API sa loob ng nakumpirmang saklaw
  • Pagsusuri ng paghawak ng sensitibong datos
  • Pagsusuri ng pagpapatunay ng pagkakakilanlan at awtorisasyon
  • Priyoritadong plano ng pagwawasto at resulta ng pagpapatunay
Talaan ng Natuklasan — Halimbawang LinyaNatuklasan 04 — [REDACTED ASSET]: cleartext na session token sa local storage. Antas ng Kalubhaan: Mataas. Inilapat ang sanggunian ng OWASP Mobile para sa halimbawang mobile na ito (M9 — Insecure Data Storage). Pagwawasto: ilipat sa ligtas na imbakan ng platform. Status: Bukas.

Ilustratibong istruktura ng dokumento. Ang nakumpirmang engagement ay tumatanggap ng dokumentasyong naaangkop sa napagkasunduang web application, API-backed na daloy ng produkto, o mobile application scope.

Konteksto ng file ng seguridad

Paano napapaloob ang deliverable na ito sa file ng seguridad

Ipinapakita ng kinatawang deliverable na ito ang uri ng ebidensya, prayoridad at mga tala ng pagsubaybay na maaaring ilagay sa praktikal na BilgeQor file ng seguridad pagkatapos ng handoff.

Ang file ng seguridad ay gabay sa pagpapasya, hindi sertipikasyon, hindi hatol sa pagsunod, hindi garantiya ng perpektong seguridad, at hindi pagtataya ng pagkalugi ng bawat kumpanya.

Tingnan ang paraan ng delivery
Tandaan:Ilustrasyon ng metodolohiya, hindi client case study. Maaaring saklawin ng nakumpirmang engagement ang napagkasunduang web application, API-backed na daloy ng produkto, o mobile application scope. Nag-iiba ang scope, findings, at resulta ayon sa proyekto.

Mga Madalas Itanong

Handa na bang magsimula?

Pumili ng antas ng package o makipag-usap sa amin tungkol sa custom na saklaw