適合如果
- ✓您有面向生產的網頁或行動資產需要書面安全觀察
- ✓您需要優先調查結果以支持客戶、採購或治理討論
- ✓您正在為更深入的測試、加固或合規準備工作做準備
- ✓您希望在決定下一步安全步驟之前獲得書面基線
不適合如果
- –您需要立即修復實施而不是評估
- –您需要全天候監控、SOC或MDR服務
- –您需要認證、合規批准或正式審計意見
- –您期望保證消除所有安全問題
適用對象
- 您正在準備一個 Web、基於 API 或行動的產品,準備發布、重大版本更新或外部審查
- 您處理付款、個人資料、身份驗證或其他敏感的數位工作流程
- 在採購、客戶審查或擴展之前,您需要獨立的應用程式資安檢視
- 您需要針對約定應用程式範圍的書面、優先排序的安全發現
您將收到
提交申請後
當您選擇套餐等級時,您提交的是請求。我們會在任何後續商業步驟之前以書面形式審核範圍。本頁面不收取付款、不開啟入職,也不開始工作。
可用的滲透測試範圍
正確的測試範圍在工作開始前確認。當為所選套餐約定時,面向應用的範圍可以在本服務內審查。更廣泛的基礎設施和專業環境需要單獨的範圍確定、授權和報價。
本次審查的應用範圍
當為所選套餐約定並在工作開始前以書面確認時,這些面向應用的範圍可以在本服務內評估。
- Web 應用安全測試 — 審查面向客戶的 Web 應用,查找身份驗證、工作階段、表單、存取控制、資料處理和常見應用攻擊路徑中的弱點。
- API 安全測試 — 在已確認且以 API 為重點的範圍內,如適用,審查可檢查 REST、GraphQL、WebSocket 和服務對服務介面,包括身分驗證、授權、業務邏輯濫用路徑、速率限制、權杖及工作階段邊界、租戶隔離、資料暴露、端點行為和整合風險。以證據支持的發現會按嚴重性排序並提供修復指引;任何按所選套餐包含的複測僅限於已協定修復的發現,而實施仍須另行確定範圍。
- 行動應用安全測試 — 審查約定的 iOS 或 Android 應用介面、應用資料處理、身份驗證流程、API 互動和與安全相關的應用行為。
擴展測試選項 — 單獨確定範圍
這些領域僅在單獨確認範圍、書面授權和報價後才可提供。不會自動包含在本服務當前的 Starter、Standard 或 Premium 價格中。
- 桌面應用安全測試 — 對約定的桌面應用進行審查 — 它如何處理使用者輸入、在裝置上儲存資料、與後端服務通訊,以及在工作站上安裝後如何保護敏感工作流程。
- 外部網路安全測試 — 從外部視角審查面向網際網路的系統,以識別暴露的服務、弱配置以及外部方可能嘗試用於針對組織的路徑。
- 內部網路安全測試 — 從組織內部的授權位置審查內部網路環境,查看如果攻擊者到達內部網路,系統、帳戶和服務可能如何被濫用。
- 無線網路安全測試 — 審查約定的無線網路和接入點 — 使用者如何連接、無線環境如何與敏感系統分段,以及弱配置可能在何處被濫用。
- VoIP 安全測試 — 審查約定的 voice-over-IP 電話元件 — 通話路由、身份驗證、暴露的服務以及可能影響通訊完整性或通話成本的濫用路徑。
僅限專業接受
- OT / SCADA / ICS 安全測試 — 需要專業的技術接受、書面授權、約定的安全限制和單獨的報價,然後才能確認任何工作。不會被定位為透過直接線上購買自動可用。
沒有套餐會自動包含上述列出的每個測試範圍。最終目標、環境、存取要求、授權、測試條件以及任何複測或修復支援均在工作開始前確認。
- 修復實施不會自動包含。
- 完整的滲透測試不會自動包含,除非另行約定。
- 測試不認證安全性。
- 測試不保證識別每個漏洞。
- DDoS 防護韌性測試、紅隊演練和威脅獵捕專案是單獨範圍的合作,已透過專業合作路徑提供。
包含
- Starter 包含一個約定的應用程式介面
- 對已確認的 Web、API 或行動應用程式範圍的聚焦審查
- 相關時的身份驗證及授權審查
- 相關時的敏感資料處理審查
- 已確認範圍內包含的 API 或整合觀察
- 書面發現及優先排序的修復指導
- 在已批准時按套餐進行的複測 / 驗證
排除
- 直接程式碼修復(可作為附加服務)
- 完整滲透測試(自訂範圍)
- 持續監控
- 應用程式商店提交協助(見應用程式服務)
可用附加項目
- +額外約定的應用程式介面
- +擴展的 API 或整合審查
- +直接修復支援
- +超出所含套餐範圍的後續驗證
運作方式
購買與專案啟動
客戶確認約定的應用程式範圍、獲授權的存取方式以及相關的技術背景。
安全評估
審查會檢視約定的應用程式介面與相關的安全相關流程。
報告與分析
交付書面發現及修復優先順序。
交付與指導
按所選套餐進行交接及包含的驗證。
時程: 於資料收集階段根據範疇與方案等級確認。資料收集完成後提供典型交付時程。
方法說明
這是行動應用程式範圍的方法說明,不是客戶案例研究或已完成的客戶專案。
一款行動應用程式正在準備內部發布及風險審查。在本方法說明中,已商定範圍涵蓋一個行動應用程式介面及配套 API 審查,旨在提交前識別身分驗證、授權及敏感資料處理方面的問題。
- Standard 方案 — 一個議定的行動應用程式層面及配套 API 審查
- 針對議定的身份驗證及敏感資料處理流程的安全重點審查
- 在確認範圍內對配套 API 及整合安全的觀察
- 優先排序的發現及修復指引
- 針對議定已修復發現項提供的一次複測
發現依嚴重程度記錄,並附有依優先順序排列的修復路線圖,以及針對已商定且已修復發現項目的一次驗證結果。本行動應用程式範圍的方法說明展示更廣泛應用程式安全評估服務下可商定的一種範圍;範圍、發現與結果因專案而異。
應用程式安全評估 — 發現登記冊(行動應用程式範圍的方法說明)
- 議定行動範圍下的應用程式安全態勢管理層摘要
- 依嚴重程度分級的發現登記冊,包含與本行動應用程式範圍的方法說明相關的 OWASP Mobile 參考
- 確認範圍內配套 API 安全觀察
- 敏感資料處理審查
- 身份驗證與授權分析
- 優先排序的修復路線圖及驗證結果
PDF 文件,15–30 頁。透過安全檔案分享管道交付。本預覽反映行動應用程式範圍的方法說明;Web 或基於 API 的範圍將取得與其已確認範圍相符的文件。
安全文件背景
這份交付物如何融入安全文件
這份代表性交付物展示了可在交付後納入實用 BilgeQor 安全文件的證據、優先事項和後續跟進說明類型。
安全文件是決策輔助材料,不是認證、合規結論、完美安全保證,也不是單一公司的損失估算。
