适合如果
- ✓您有面向生产的网页或移动资产需要书面安全观察
- ✓您需要优先调查结果以支持客户、采购或治理讨论
- ✓您正在为更深入的测试、加固或合规准备工作做准备
- ✓您希望在决定下一步安全步骤之前获得书面基线
不适合如果
- –您需要立即修复实施而不是评估
- –您需要全天候监控、SOC或MDR服务
- –您需要认证、合规批准或正式审计意见
- –您期望保证消除所有安全问题
适用于
- 您正在准备一个 Web、基于 API 或移动的产品,准备发布、重大版本更新或外部审查
- 您处理支付、个人数据、身份验证或其他敏感的数字工作流程
- 在采购、客户审查或扩展之前,您需要独立的应用安全审查
- 您需要针对约定应用范围的书面、优先排序的安全发现
您将获得
提交申请后
当您选择套餐等级时,您提交的是请求。我们会在任何后续商业步骤之前以书面形式审核范围。本页面不收取付款、不开启入职,也不开始工作。
可用的渗透测试范围
正确的测试范围在工作开始前确认。当为所选套餐约定时,面向应用的范围可以在本服务内审查。更广泛的基础设施和专业环境需要单独的范围确定、授权和报价。
本次审查的应用范围
当为所选套餐约定并在工作开始前书面确认时,这些面向应用的范围可以在本服务内评估。
- Web 应用安全测试 — 审查面向客户的 Web 应用,查找身份验证、会话、表单、访问控制、数据处理和常见应用攻击路径中的弱点。
- API 安全测试 — 在已确认且以 API 为重点的范围内,如存在,审查可检查 REST、GraphQL、WebSocket 和服务到服务接口,包括身份验证、授权、业务逻辑滥用路径、速率限制、令牌和会话边界、租户隔离、数据暴露、端点行为及集成风险。基于证据的发现将按严重性排序并提供修复指导;任何按所选套餐包含的复测仅限于已约定修复的发现,实施工作仍需单独确定范围。
- 移动应用安全测试 — 审查约定的 iOS 或 Android 应用表面、应用数据处理、身份验证流程、API 交互和与安全相关的应用行为。
扩展测试选项 — 单独确定范围
这些领域仅在单独确认范围、书面授权和报价后才可提供。不会自动包含在本服务当前的 Starter、Standard 或 Premium 价格中。
- 桌面应用安全测试 — 对约定的桌面应用进行审查 — 它如何处理用户输入、在设备上存储数据、与后端服务通信,以及在工作站上安装后如何保护敏感工作流。
- 外部网络安全测试 — 从外部视角审查面向互联网的系统,以识别暴露的服务、弱配置以及外部方可能尝试用于针对组织的路径。
- 内部网络安全测试 — 从组织内部的授权位置审查内部网络环境,查看如果攻击者到达内部网络,系统、账户和服务可能如何被滥用。
- 无线网络安全测试 — 审查约定的无线网络和接入点 — 用户如何连接、无线环境如何与敏感系统分段,以及弱配置可能在何处被滥用。
- VoIP 安全测试 — 审查约定的 voice-over-IP 电话组件 — 呼叫路由、身份验证、暴露的服务以及可能影响通信完整性或通话成本的滥用路径。
仅限专业接受
- OT / SCADA / ICS 安全测试 — 需要专业的技术接受、书面授权、约定的安全限制和单独的报价,然后才能确认任何工作。不会被定位为通过直接在线购买自动可用。
没有套餐会自动包含上述列出的每个测试范围。最终目标、环境、访问要求、授权、测试条件以及任何复测或修复支持均在工作开始前确认。
- 修复实施不会自动包含。
- 完整的渗透测试不会自动包含,除非另行约定。
- 测试不认证安全性。
- 测试不保证识别每个漏洞。
- DDoS 弹性测试、Red Team 演练和 Threat Hunting 是单独范围的合作,已通过专业合作路径提供。
包含
- Starter 包含一个约定的应用面
- 对已确认的 Web、API 或移动应用范围的聚焦审查
- 相关时的身份验证和授权审查
- 相关时的敏感数据处理审查
- 已确认范围内包含的 API 或集成观察
- 书面发现和优先排序的修复指导
- 在已批准时按套餐进行的复测 / 验证
不包含
- 直接代码修复(可作为附加服务)
- 完整渗透测试(自定义范围)
- 持续监控
- 应用商店提交协助(见应用服务)
可用附加项
- +额外约定的应用面
- +扩展的 API 或集成审查
- +直接修复支持
- +超出所含套餐范围的后续验证
运作方式
购买与项目启动
客户确认约定的应用范围、获授权的访问方法以及相关的技术背景。
安全评估
审查会检查约定的应用面和相关的安全相关流程。
报告与分析
交付书面发现和修复优先级。
交付与指导
按所选套餐进行交接和包含的验证。
时间表: 在信息收集期间根据范围和套餐层级确认。信息收集完成后提供典型交付时间范围。
方法说明
这是移动应用范围的评估方法说明,不是客户案例研究,也不是已完成的客户项目。
一款移动应用正在准备进行内部发布及风险评审。在本方法说明中,已商定范围涵盖一个移动应用界面及配套 API 审查,旨在提交前识别身份验证、授权及敏感数据处理方面的问题。
- Standard 等级 — 一个商定的移动应用层面及配套 API 审查
- 针对商定的身份验证及敏感数据处理流程的安全重点审查
- 在确认范围内对配套 API 及集成安全的观察
- 优先级排序的发现及修复指引
- 针对商定已修复发现项提供的一次复测
发现按严重程度记录,并附有优先排序的修复路线图,以及针对已商定且已修复发现项的一次验证结果。本移动应用范围的方法说明展示了更广泛应用安全评估服务下可商定的一种范围;范围、发现和结果因项目而异。
应用安全评估 — 发现登记册(移动应用范围的方法说明)
- 商定移动范围下的应用安全态势管理层摘要
- 按严重程度分级的发现登记册,包含与本移动应用范围的方法说明相关的 OWASP Mobile 引用
- 确认范围内配套 API 安全观察
- 敏感数据处理审查
- 身份验证与授权分析
- 优先级排序的修复路线图及验证结果
PDF 文档,15–30 页。通过安全文件共享渠道交付。本预览反映已确认的移动应用范围;网页或基于 API 的范围将获得与其确认范围相符的文档。
安全文件背景
这份交付物如何融入安全文件
这份代表性交付物展示了可在交付后纳入实用 BilgeQor 安全文件的证据、优先事项和后续跟进说明类型。
安全文件是决策辅助材料,不是认证、合规结论、完美安全保证,也不是单一公司的损失估算。
