Mga Serbisyong Penetration Testing
Tuluy-tuloy na external na security testing para sa inyong website at infrastructure — built in. Ilagay ang inyong domain, pindutin ang Scan, kumuha ng prioritized na security report na aksyon ninyong magagawa.
Isang malinaw na larawan ng inyong security posture
Sinusuri namin ang inyong public-facing na infrastructure sa paraang gagawin ng isang attacker, pagkatapos ay ibinibigay sa inyo ang isang malinaw at nairanggong listahan kung ano ang aayusin. Bawat isyu ay may kasamang konkretong ebidensya, isang severity score, at step-by-step na gabay sa remediation.
Live na Security Score
Isang live na security posture score na na-update sa bawat scan, binibigyan kayo ng laging kasalukuyang view ng inyong exposure.
Mga Ranggo ng Severity
Mga natuklasang nairanggo bilang Critical, High, Medium, Low, Info — kaya't alam ninyo nang eksakto kung ano ang unang aayusin.
Mga Paliwanag sa Simpleng Wika
Malinaw na mga paliwanag ng bawat isyu at kung paano ito ayusin — isinulat sa simpleng wika na may konkreto at step-by-step na gabay sa remediation.
AI Executive Summary
Isang AI-generated na buod na angkop para sa mga stakeholder at mga report sa board — technical na mga natuklasan na isinalin sa wika ng negosyo.
Audit-Ready na PDF Reports
Exportable na mga PDF report na may ebidensya ng natuklasan at status ng remediation — eksakto ang inaasahan ng isang auditor o compliance review.
Scan Comparisons
Side-by-side na mga paghahambing ng scan kaya't mapapatunayan ninyo ang progreso sa paglipas ng panahon — kung ano ang naayos, kung ano ang bago, kung ano ang nag-regress.
Remediation Workflow
Isang built-in na remediation workflow para subaybayan kung sino ang nag-ayos ng ano at kailan, na may mga tala at petsa ng resolusyon para sa inyong audit trail.
Ano ang sinusuri namin
Lumalawak ang saklaw kasabay ng lalim ng scan — Passive ay nagbabasa nang walang probing, Active ay nagdaragdag ng enumeration ng attack-surface, Deep ay nagdaragdag ng exhaustive na cipher at injection analysis.
Kalusugan ng Domain & DNS
Registration, name servers, SPF/DKIM/DMARC na seguridad ng email, at certificate authority lock-in.
Network Exposure
Mga bukas na port, exposed na mga serbisyo, at mga banner leak na naglalantad ng mga detalye ng bersyon at configuration sa mga attacker.
TLS & Encryption
Validity ng certificate, mahihinang protocol, mga kahinaan ng cipher suite, at postura ng HSTS sa lahat ng endpoint.
Mga Security Header
HSTS, CSP, frame-options, content-type-options, at ang buong set ng mga security header ng HTTP response.
Mga Kahinaan ng Web Application
Exposed na mga admin path, mga leak ng source-control, mga debug page, mga open redirect, at mga vulnerability ng host-header injection.
JavaScript Secrets
Hardcoded na API keys, credentials ng cloud, at internal na mga URL na aksidenteng naihatid sa inyong front-end bundle. Sinusuri rin namin ang mga historical na snapshot.
Mga Isyung Partikular sa CMS
Mga plugin na kilalang-mahina at hindi napapanahong mga core para sa mga installation ng WordPress, Drupal, Joomla, at Magento.
API Exposure
Mga endpoint ng Swagger at GraphQL na naiwan sa production, naka-enable ang introspection, at unauthenticated na API surface.
Cloud Storage
Aksidenteng-publikong mga bucket ng S3, GCS, at Azure na naka-tie sa inyong brand — isang karaniwang source ng data breach.
Panganib ng Subdomain Takeover
Mga dangling DNS record na nakaturo sa mga unclaimed na serbisyo — isang vector na ginagamit ng mga attacker para magpanggap na inyong brand.
CORS & JWT Auth Flaws
Wildcard na CORS origins, mapanganib na mga pagpili ng JWT algorithm, at mga error sa configuration ng auth.
Mga Kilalang CVE
Awtomatikong tinutumbasan laban sa mga bersyon ng software na aming natukoy, cross-referenced laban sa pinakabagong mga database ng vulnerability.
CORS Misconfiguration
Active at Deep — tinutukoy ang arbitrary na origin reflection, null origin bypass, at pagtagas ng credential sa pamamagitan ng CORS headers.
CRLF Injection
Active at Deep — tinetest ang header injection sa pamamagitan ng URL path at mga parameter ng query string.
Cache Poisoning
Active at Deep — tinutukoy ang unkeyed na header reflection na kinumpirma ng cache HIT sa ikalawang request.
WAF Detection
Active at Deep — fina-fingerprint ang Cloudflare, Sucuri, F5, Imperva, Akamai, o hindi kilalang WAF sa pamamagitan ng mga probe ng attack pattern.
Rate Limiting
Active at Deep — tinetest ang mga endpoint ng login at API para sa nawawalang pagpapatupad ng rate limit.
SSRF Probe
Active at Deep — nagsisingit ng mga URL ng cloud IMDS (AWS, GCP, Azure) at mga loopback address sa mga parameter at header na URL-like para tukuyin ang server-side request forgery.
HTML & Content Injection
Active at Deep — tinetest ang mga parameter ng URL at values ng body para sa reflected HTML injection, attribute injection, CSS injection, at JavaScript context injection.
TLS Deep Analysis
Deep lamang — buong cipher suite analysis: SSLv2/DROWN, SSLv3/POODLE, BEAST, SWEET32 (3DES), FREAK/EXPORT, LOGJAM (DHE-EXPORT), suporta sa NULL cipher, at kawalan ng Perfect Forward Secrecy.
SQL Injection
Active at Deep — error-based, boolean-blind, at time-based blind na mga probe ng SQLi sa mga parameter ng URL, form fields, headers, at values ng JSON body.
Cross-Site Scripting (XSS)
Active at Deep — testing ng reflected XSS sa mga vector ng injection ng script tag, attribute break, JavaScript context, at DOM sink.
Template Injection (SSTI)
Active at Deep — mga probe ng server-side template injection para sa mga template engine na Jinja2, Twig, Freemarker, ERB, at Pug.
Local File Inclusion (LFI)
Active at Deep — mga probe ng path traversal at LFI sa pamamagitan ng mga parameter ng URL at headers; tinutukoy ang pagbabasa ng /etc/passwd, mga configuration ng web server, at mga file ng source ng aplikasyon.
XML External Entity (XXE)
Active at Deep — XXE injection sa mga endpoint na tumatanggap ng XML, tinetest para sa file retrieval, SSRF-via-DTD, at out-of-band na exfiltration.
File Upload Abuse
Active at Deep — tinetest ang mga endpoint ng upload para sa script extension bypass, double-extension upload, at MIME-type bypass; kinukumpirma ang retrieval para i-verify ang panganib ng RCE nang walang mga false positive sa mga route na SPA catch-all.
HTTP Request Smuggling
Active at Deep — mga probe ng CL.TE, TE.CL, at TE.TE desync. Baseline-diffed laban sa mga canary request para kumpirmahin ang desync at bawasan ang mga false positive.
Default Credentials
Deep lamang — tinetest ang mga natukoy na admin panel (Jenkins, phpMyAdmin, Grafana, Adminer, Kibana, Tomcat Manager, Airflow, Traefik, RabbitMQ) para sa pagtanggap ng default o mahinang credential.
Session Management
Deep lamang — sinusuri ang entropy ng cookie, presensya ng flag na Secure/HttpOnly/SameSite, predictability ng session token, at panganib ng fixation.
OAuth Misconfiguration
Deep lamang — tinetest ang mga flow ng OAuth para sa nawawalang state parameter (CSRF), bukas na redirect_uri, at hindi sapat na validation ng redirect-URI.
Insecure Direct Object References (IDOR)
Deep lamang — enumeration ng IDOR sa mga endpoint ng API gamit ang sequential na manipulasyon ng ID, panghuhula ng UUID, at mga probe ng horizontal na privilege escalation.
GraphQL Deep Analysis
Deep lamang — abuso ng introspection, amplification ng batch query, exploitation ng query-depth at complexity, at mga probe ng field-level na authorization.
WebSocket Security
Deep lamang — validation ng Origin header, cross-site na WebSocket hijacking (CSWSH), at mga probe ng message injection sa mga natukoy na endpoint ng WebSocket.
Dependency Confusion
Deep lamang — tinutukoy ang mga exposed na package manifest file at internal na mga pangalan ng package na maaaring i-squat sa mga public na registry para sa supply-chain compromise.
Prototype Pollution
Deep lamang — mga probe ng client-side prototype pollution sa pamamagitan ng mga parameter ng query at values ng JSON body, tinetest ang gadget-chaining tungo sa DOM-based XSS.
Buwanan
1 scan bawat buwan sa inyong napiling profile. Buong mga natuklasan ng OWASP, mga score ng CVSS, PDF report, access sa dashboard.
Pinakamainam para sa: mga team na may buwanang release cycle
Lingguhan
1 scan bawat linggo — nahuhuli ang mga regression sa pagitan ng bawat release. PDF bawat scan, regression diff view, access sa dashboard.
Pinakamainam para sa: mga team na naghahatid lingguhan o nagpapatakbo ng mga CI/CD pipeline
Araw-araw
1 scan bawat araw para sa tuluy-tuloy na pagmomonitor. Priority na mga alerto ng natuklasan, regression diff view, PDF bawat scan, access sa dashboard.
Pinakamainam para sa: mga high-velocity na team na naghahatid nang maraming beses bawat araw
Binuo para sa compliance
Bawat scan ay gumagawa ng dokumentasyong inaasahan ng isang auditor — timestamped, attributable, at exportable. Dumadaan ang mga natuklasan sa isang dinodokumentong remediation workflow na may mga tala at petsa ng resolusyon.
ISO/IEC 27001
Ebidensya ng vulnerability management na sumasaklaw sa control A.8.8, na may dinodokumentong remediation workflow at mga petsa ng resolusyon.
SOC 2
Ebidensya ng vulnerability monitoring para sa CC7.1 at security event analysis para sa CC7.3 — eksakto ang kailangan ng inyong Type I o Type II na audit.
OWASP ASVS
Mga rekord ng independent na verification na naka-align sa mga kinakailangan ng OWASP Application Security Verification Standard.
PCI DSS
Regular na ebidensya ng external scan na nagpapakita ng tuluy-tuloy na vulnerability management para sa compliance ng cardholder data environment.
Privacy muna
Nakaimbak lamang sa aming platform ang mga resulta ng scan — hindi kailanman ini-route sa pamamagitan ng o ibinabahagi sa mga serbisyo ng third-party na scanner. Naka-encrypt ang mga natuklasan at nakikita lamang ng inyong mga authorized na user.
Bakit pinipili kami ng mga customer
Zero Setup
Mag-type ng domain, pindutin ang Scan. Ganap na agentless at self-contained — tumatakbo mula sa iisang URL.
Walang Third-Party na Scanner
Tumatakbo ang mga scan sa aming platform at nananatili doon ang mga resulta — hindi kailanman ipinapadala sa mga external na serbisyo ng scanner o ibinabahagi sa mga third party.
Laging Kasalukuyan
Mag-scan kapag gusto ninyo — pre-deploy, post-deploy, sa iskedyul. Agad tumatakbo ang mga scan kapag hiniling, na available ang mga resulta sa loob ng ilang minuto.
Handa para sa Stakeholder
Isinasalin ng AI executive summary ang technical na mga natuklasan sa wika ng negosyo nang hindi ninyo ito isinusulat.
Subaybayan ang Progreso
Ipinapakita ng cross-scan na paghahambing kung ano ang inyong naayos at kung ano ang bago — kongkretong ebidensya ng pagpapabuti sa paglipas ng panahon.
Isang Tool, Buong Larawan
Pinapalitan ang isang stack ng point tools — DNS scanner, SSL checker, header analyzer, subdomain enumerator, secret scanner, CVE lookup.
Full-spectrum na testing, na may mga integration na ginagamit ng inyong team
Pundasyon ang mga external na scan. Naghahatid din kami ng mga advanced na kakayahang kailangan ng inyong security program lampas sa automated na surface scan.
Internal Network Pentesting
Authenticated na mga test laban sa inyong internal na mga sistema, review ng network segmentation, seguridad ng wireless, at mga pagtatasa ng lateral-movement — sinasaklaw ang internal na threat surface na hindi nagagalaw ng mga external na scan.
Mobile App Pentesting
Testing na naka-align sa OWASP MASVS para sa mga app ng iOS at Android. Reverse-engineering na pagsusuri, runtime instrumentation, mga audit ng secure-storage at transport, review ng IPC at deep-link.
Ticketing & Webhook Integrations
Mga natuklasang auto-routed sa ticketing system ng inyong team. Severity-based na mga alerto sa pamamagitan ng webhook, email, o inyong on-call na tool. Nagti-trigger ang automated na retest kapag minarkahan ninyo ang mga ticket bilang naayos.
Manually Verified na mga Natuklasan
Bawat natuklasan ay manually verified ng isang tao bago ito maabot kayo. Kung lumabas na false positive ang isang natuklasan, itatama ang report at isasauli ang inyong scan credit.
Mga madalas itanong
Ano ang penetration testing at ano ang sinasaklaw nito?
Ang penetration testing (pen testing) ay ang kasanayan sa pagsusuri sa inyong external attack surface sa paraang gagawin ng isang tunay na attacker. Pinapatakbo ng aming scanner ang isa sa tatlong profile depende sa napiling lalim. Ang Passive na profile (17 module) ay nagsasagawa ng read-only na reconnaissance: DNS, mga certificate ng TLS, HTTP headers, CSP, HSTS, DMARC/SPF/DNSSEC, inspeksyon ng JavaScript, clickjacking, CSRF, at pagbubunyag ng internal-IP. Nagdaragdag ang Active na profile (44 module) ng port scanning, enumeration ng subdomain, fingerprinting ng CMS, CORS misconfiguration, WAF detection, rate limiting, at aktibong injection testing: SQL injection (error/boolean/time-based blind), reflected XSS (script/attribute/JS/DOM contexts), SSTI, LFI, XXE, file-upload abuse, HTTP Request Smuggling (CL.TE / TE.CL / TE.TE), at SSRF. Nagdaragdag pa ang Deep na profile (53 module) ng default-credential testing laban sa mga natukoy na admin panel, session management analysis, OAuth misconfiguration testing, IDOR enumeration, GraphQL deep analysis, WebSocket security, dependency confusion, mga probe ng prototype pollution, at advanced na TLS analysis (SSLv2/DROWN, POODLE, BEAST, SWEET32, FREAK, LOGJAM).
Magkano ang gastos ng penetration testing?
Nagsisimula ang aming serbisyong automated na external scan sa €99 / month para sa buwanang mga scan, €250 / month para sa lingguhan, at €500 / month para sa araw-araw na mga scan. Pinahihintulutan kayo ng bawat subscription na pumili mula sa tatlong scan profile (Passive, Active, o Deep) bago ang bawat scan. Nasa aming pricing page ang buong presyo.
Paano ito naiiba sa isang manual na penetration test?
Ang mga manual na pen test ay project-based (karaniwang €5,000–€20,000+ para sa isang external na test) at nangyayari isa o dalawang beses sa isang taon. Tuluy-tuloy ang aming serbisyo — sinusuri ang inyong external attack surface sa isang natukoy na cadence kaya't nahuhuli ang mga bagong vulnerability na dulot ng mga pagbabago sa code sa loob ng mga araw, hindi mga buwan. Complementary ang dalawang approach: tuluy-tuloy na automated na saklaw kasama ang periodic na manual na lalim.
Gaano kadalas dapat kaming magpatakbo ng isang penetration test?
Kapwa nangangailangan ang ISO 27001 at SOC 2 ng regular na vulnerability management — karaniwang binibigyang-kahulugan bilang buwanan bilang minimum. Para sa mga aktibong development team, ang lingguhang mga scan ay nakakahuli ng mga regression bago ito manatiling unpatched sa loob ng isang buong cycle. Bagay ang araw-araw na mga scan sa mga regulated na industriya (PCI DSS, healthcare) kung saan kailangang mabilis na matukoy ang anumang bagong exposure sa isang inilabas na build.
Nananatili ba sa inyong platform ang mga resulta ng scan o napupunta sa mga third party?
Nakaimbak lamang sa aming platform ang mga resulta ng scan — hindi kailanman ini-route sa pamamagitan ng o ibinabahagi sa mga serbisyo ng third-party na scanner. Naka-encrypt ang mga natuklasan at nakikita lamang ng inyong mga authorized na user. Isa itong sadyang pagpili ng arkitektura na naka-build sa produkto mula sa unang araw.
Anong mga compliance framework ang matutulungan nito?
ISO 27001 (A.8.8 vulnerability management), SOC 2 (CC7.1 at CC7.3 para sa security monitoring at event analysis), OWASP ASVS (application security verification), at PCI DSS (regular na external vulnerability scanning para sa compliance ng cardholder data environment). Bawat scan ay gumagawa ng isang timestamped at exportable na PDF report na may ebidensyang inaasahan ng isang auditor.
Tuklasin ang Mga Partikular na Serbisyong Penetration Testing
Mga Serbisyong Vulnerability Assessment
Structured na pagtatasa ng inyong external attack surface — nairanggong mga natuklasan, ebidensya, at gabay sa remediation.
Mga Serbisyong Ethical Hacking
Authorized na offensive na testing — network, web application, at social engineering, isinasagawa ng mga certified na tester.
Pentest as a Service
Tuluy-tuloy na testing sa isang subscription model — laging-kasalukuyang mga natuklasan nang walang one-off na scheduling ng engagement.
Subukan ito sa inyo mismong domain
Mag-sign in, pumunta sa pahinang Security Audit, ilagay ang inyong URL — ilang minuto na lamang ang inyong unang mga natuklasan.
Tingnan ang mga plano Magpadala ng Katanungan