Előző ISO 27001 / SOC 2 Következő vCISO

Penetrációs tesztelési szolgáltatások

Folyamatos külső biztonsági tesztelés a weboldalához és infrastruktúrájához — beépítve. Adja meg a domainjét, kattintson a Szkennelésre, kapjon egy priorizált biztonsági jelentést, amelyre cselekedhet.

Tiszta kép a biztonsági postúrájáról

Úgy szondázzuk a nyilvánosan elérhető infrastruktúráját, ahogy egy támadó tenné, majd átadunk egy tiszta, rangsorolt listát arról, mit javítson. Minden probléma konkrét bizonyítékkal, súlyossági pontszámmal, és lépésről lépésre szóló naprakésszé-tételi útmutatással érkezik.

01

Élő biztonsági pontszám

Egy élő biztonsági postúra-pontszám, amely minden szkenneléssel frissül, mindig aktuális képet adva a kitettségéről.

02

Súlyossági rangsorolás

A megállapítások Kritikus, Magas, Közepes, Alacsony, Információs szinten rangsorolva —, így pontosan tudja, mit javítson elsőként.

03

Egyszerű nyelvű magyarázatok

Minden probléma és annak javítási módjának világos magyarázata — egyszerű nyelven megírva, konkrét, lépésről lépésre szóló naprakésszé-tételi útmutatással.

04

AI vezetői összefoglaló

Egy AI által generált összefoglaló, amely érdekeltek és igazgatósági jelentések számára megfelelő — a technikai megállapítások üzleti nyelvre lefordítva.

05

Auditra kész PDF-jelentések

Exportálható PDF-jelentések megállapítás-bizonyítékokkal és naprakésszé-tételi státusszal — pontosan az, amit egy auditor vagy megfelelőségi felülvizsgálat elvár.

06

Szkennelés-összehasonlítások

Egymás melletti szkennelés-összehasonlítások, hogy bizonyítani tudja a haladást idővel — mi lett javítva, mi új, mi romlott.

07

Naprakésszé-tételi munkafolyamat

Egy beépített naprakésszé-tételi munkafolyamat, hogy nyomon kövesse, ki javított mit és mikor, jegyzetekkel és megoldási dátumokkal az audit-nyomvonalához.

Mit ellenőrzünk

A lefedettség a szkennelés mélységével nő — a Passzív szondázás nélkül olvas, az Aktív hozzáadja a támadási felület felsorolását, a Mély kimerítő titkosítási és injekciós elemzést ad hozzá.

Domain- és DNS-egészség

Regisztráció, névszerverek, SPF/DKIM/DMARC e-mail-biztonság, és tanúsítványhatóság-lekötés.

Hálózati kitettség

Nyitott portok, kitett szolgáltatások, és banner-szivárgások, amelyek verzió- és konfigurációs részleteket fednek fel a támadóknak.

TLS és titkosítás

Tanúsítványérvényesség, gyenge protokollok, titkosítócsomag-gyengeségek, és HSTS-állapot minden végponton.

Biztonsági fejlécek

HSTS, CSP, frame-options, content-type-options, és a HTTP-válasz biztonsági fejlécek teljes köre.

Webalkalmazás-gyengeségek

Kitett admin útvonalak, forráskezelő-szivárgások, debug oldalak, nyitott átirányítások, és host-header injekciós sérülékenységek.

JavaScript-titkok

Keményen kódolt API-kulcsok, felhő-hitelesítő adatok, és belső URL-ek, amelyek véletlenül a frontend-csomagjába kerültek. A historikus pillanatképeket is szkenneljük.

CMS-specifikus problémák

Ismerten sérülékeny bővítmények és elavult magok WordPress, Drupal, Joomla és Magento telepítéseknél.

API-kitettség

Éles környezetben hagyott Swagger- és GraphQL-végpontok, engedélyezett introspekció, és hitelesítés nélküli API-felület.

Felhőalapú tárolás

Véletlenül nyilvánosan elérhető S3-, GCS- és Azure-tárolók az Ön márkájához kötve — az adatszivárgások gyakori forrása.

Aldomain-átvételi kockázat

Lógó DNS-bejegyzések, amelyek nem igényelt szolgáltatásokra mutatnak — egy vektor, amelyet a támadók a márkája megszemélyesítésére használnak.

CORS és JWT hitelesítési hibák

Wildcard CORS-eredetek, veszélyes JWT-algoritmus-választások, és hitelesítés-konfigurációs hibák.

Ismert CVE-k

Automatikusan korrelálva az általunk észlelt szoftververziókkal, kereszthivatkozva a legfrissebb sérülékenységi adatbázisokkal.

CORS rosszkonfiguráció

Aktív és Mély — tetszőleges eredet-visszatükrözést, null-eredet megkerülést, és hitelesítő adat szivárgást észlel CORS-fejléceken keresztül.

CRLF-injekció

Aktív és Mély — teszteli a fejléc-injekciót URL-útvonalon és lekérdezési sztring paramétereken keresztül.

Gyorsítótár-mérgezés

Aktív és Mély — kulcs nélküli fejléc-visszatükrözést észlel, megerősítve a második kérésnél tapasztalt cache HIT-tal.

WAF-észlelés

Aktív és Mély — ujjlenyomatot vesz a Cloudflare-ről, Sucuriról, F5-ről, Impervaról, Akamairól, vagy ismeretlen WAF-ról támadási minta-szondákon keresztül.

Sebességkorlátozás

Aktív és Mély — teszteli a bejelentkezési és API-végpontokat hiányzó sebességkorlátozás-érvényesítésre.

SSRF-szonda

Aktív és Mély — felhő-IMDS URL-eket (AWS, GCP, Azure) és loopback-címeket injektál URL-szerű paraméterekbe és fejlécekbe, hogy észlelje a szerveroldali kéréshamisítást.

HTML- és tartalominjekció

Aktív és Mély — teszteli az URL-paramétereket és a body-értékeket visszatükrözött HTML-injekcióra, attribútum-injekcióra, CSS-injekcióra, és JavaScript-kontextus-injekcióra.

TLS mély elemzés

Csak Mély — teljes titkosítócsomag-elemzés: SSLv2/DROWN, SSLv3/POODLE, BEAST, SWEET32 (3DES), FREAK/EXPORT, LOGJAM (DHE-EXPORT), NULL-titkosítás támogatás, és a Perfect Forward Secrecy hiánya.

SQL-injekció

Aktív és Mély — hiba-alapú, boolean-vak, és idő-alapú vak SQLi-szondák URL-paramétereken, űrlapmezőkön, fejléceken, és JSON body-értékeken keresztül.

Cross-Site Scripting (XSS)

Aktív és Mély — visszatükrözött XSS-tesztelés script-tag, attribútum-törés, JavaScript-kontextus, és DOM-sink injekciós vektorokon keresztül.

Sablon-injekció (SSTI)

Aktív és Mély — szerveroldali sablon-injekciós szondák Jinja2, Twig, Freemarker, ERB, és Pug sablonmotorokhoz.

Helyi fájlbefoglalás (LFI)

Aktív és Mély — útvonal-bejárási és LFI-szondák URL-paramétereken és fejléceken keresztül; észleli a /etc/passwd, webszerver-konfigurációk, és alkalmazás-forrásfájlok olvasását.

XML külső entitás (XXE)

Aktív és Mély — XXE-injekció XML-t elfogadó végpontokban, tesztelve a fájlvisszakeresést, SSRF-DTD-n-keresztül, és sávon kívüli kiszivárogtatást.

Fájlfeltöltéssel való visszaélés

Aktív és Mély — teszteli a feltöltési végpontokat szkriptkiterjesztés-megkerülésre, dupla kiterjesztésű feltöltésre, és MIME-típus-megkerülésre; visszakereséssel megerősíti az RCE-kockázatot, hamis pozitívok nélkül az SPA catch-all útvonalaknál.

HTTP-kérés-csempészet

Aktív és Mély — CL.TE, TE.CL, és TE.TE deszinkronizációs szondák. Alapvonalhoz viszonyítva canary-kérésekkel, hogy megerősítse a deszinkronizációt, és minimalizálja a hamis pozitívokat.

Alapértelmezett hitelesítő adatok

Csak Mély — teszteli az észlelt admin paneleket (Jenkins, phpMyAdmin, Grafana, Adminer, Kibana, Tomcat Manager, Airflow, Traefik, RabbitMQ) alapértelmezett vagy gyenge hitelesítő adat elfogadására.

Munkamenet-kezelés

Csak Mély — elemzi a süti-entrópiát, a Secure/HttpOnly/SameSite jelzők jelenlétét, a munkamenet-token kiszámíthatóságát, és a fixációs kockázatot.

OAuth-rosszkonfiguráció

Csak Mély — teszteli az OAuth-folyamatokat hiányzó state-paraméterre (CSRF), nyitott redirect_uri-ra, és elégtelen redirect-URI-validációra.

Biztonságtalan közvetlen objektumhivatkozások (IDOR)

Csak Mély — IDOR-felsorolás API-végpontokon szekvenciális ID-manipulációval, UUID-találgatással, és horizontális jogosultság-eszkalációs szondákkal.

GraphQL mély elemzés

Csak Mély — introspekcióval való visszaélés, kötegelt lekérdezés-amplifikáció, lekérdezés-mélység és komplexitás kihasználása, és mező-szintű jogosultsági szondák.

WebSocket-biztonság

Csak Mély — Origin-fejléc validáció, cross-site WebSocket-eltérítés (CSWSH), és üzenet-injekciós szondák az észlelt WebSocket-végpontokon.

Függőség-zavar (dependency confusion)

Csak Mély — kitett csomagmanifeszt-fájlokat és belső csomagneveket észlel, amelyeket nyilvános registryekben lehetne elfoglalni ellátásilánc-kompromittáláshoz.

Prototípus-szennyezés

Csak Mély — kliensoldali prototípus-szennyezési szondák lekérdezési paramétereken és JSON body-értékeken keresztül, tesztelve a gadget-láncolást DOM-alapú XSS-hez.

€99 / month

Havi

1 szkennelés havonta a választott profilon keresztül. Teljes OWASP-megállapítások, CVSS-pontszámok, PDF-jelentés, dashboard-hozzáférés.

Ideális ehhez: havi kiadási ciklussal rendelkező csapatoknak

€500 / month

Napi

1 szkennelés naponta a folyamatos monitorozáshoz. Prioritásos riasztások, regressziós diff-nézet, PDF szkennelésenként, dashboard-hozzáférés.

Ideális ehhez: naponta többször szállító, gyors ütemű csapatoknak

Megfelelőségre tervezve

Minden szkennelés olyan dokumentációt termel, amelyet egy auditor elvár — időbélyegzett, hozzárendelhető, és exportálható. A megállapítások egy dokumentált naprakésszé-tételi munkafolyamaton keresztül haladnak, jegyzetekkel és megoldási dátumokkal.

ISO/IEC 27001

Sérülékenységkezelési bizonyíték, amely lefedi az A.8.8 kontrollt, dokumentált naprakésszé-tételi munkafolyamattal és megoldási dátumokkal.

SOC 2

Sérülékenység-monitorozási bizonyíték a CC7.1-hez, és biztonsági esemény-elemzés a CC7.3-hoz — pontosan az, amire a Type I vagy Type II auditjának szüksége van.

OWASP ASVS

Független ellenőrzési feljegyzések, az OWASP Application Security Verification Standard követelményeivel összhangban.

PCI DSS

Rendszeres külső szkennelési bizonyíték, amely folyamatos sérülékenységkezelést mutat be a kártyabirtokos-adatkörnyezet megfelelőségéhez.

Elsőként a magánélet

A szkennelési eredmények kizárólag a platformunkon vannak tárolva — sosem irányítva vagy megosztva harmadik féltől származó szkennerszolgáltatásokkal. A megállapítások titkosítva vannak nyugalmi állapotban, és csak az Ön jogosult felhasználói számára láthatók.

Miért minket választanak az ügyfelek

Nulla beállítás

Írjon be egy domaint, kattintson a Szkennelésre. Teljesen ügynökmentes és önálló — egyetlen URL-ből működésbe hozva.

Nincsenek harmadik féltől származó szkennerek

A szkennelések a platformunkon futnak, és az eredmények ott is maradnak — sosem kerülnek külső szkennerszolgáltatásokhoz vagy harmadik felekhez.

Mindig aktuális

Szkenneljen, amikor akar — telepítés előtt, telepítés után, ütemterv szerint. A szkennelések azonnal futnak igény szerint, az eredmények percek alatt elérhetők.

Érdekeltekre kész

Az AI vezetői összefoglaló üzleti nyelvre fordítja a technikai megállapításokat, anélkül hogy Önnek meg kellene írnia.

Kövesse a haladást

A szkennelések közötti összehasonlítás megmutatja, mit javított, és mi új — kézzelfogható bizonyíték a javulásra idővel.

Egy eszköz, teljes kép

Helyettesíti a pontszerű eszközök halmazát — DNS-szkenner, SSL-ellenőrző, fejléc-elemző, aldomain-felsoroló, titok-szkenner, CVE-keresés.

Teljes spektrumú tesztelés, a csapata által használt integrációkkal

A külső szkennelések az alapok. Emellett azokat a haladó képességeket is szállítjuk, amelyekre a biztonsági programjának szüksége van az automatizált felületi szkennelésen túl.

Belső hálózati pentesztelés

Hitelesített tesztek a belső rendszerei ellen, hálózati szegmentáció-felülvizsgálat, vezeték nélküli biztonság, és oldalirányú mozgás felmérések —, lefedve azt a belső fenyegetési felületet, amelyet a külső szkennelések érintetlenül hagynak.

Mobilalkalmazás-pentesztelés

OWASP MASVS-hez igazított tesztelés iOS- és Android-alkalmazásokhoz. Visszafejtési elemzés, futásidejű instrumentáció, biztonságos tárolási és átviteli auditok, IPC- és mélylink-felülvizsgálat.

Jegykezelő és webhook integrációk

A megállapítások automatikusan a csapata jegykezelő rendszerébe irányítva. Súlyosság-alapú riasztások webhookon, e-mailen, vagy az ügyeleti eszközén keresztül. Automatizált újratesztelés indul, amikor jegyeket javítottként jelöl meg.

Manuálisan ellenőrzött megállapítások

Minden megállapítást egy ember manuálisan ellenőriz, mielőtt eljutna Önhöz. Ha egy megállapítás hamis pozitívnak bizonyul, a jelentést javítjuk, és a szkennelési kreditjét visszatérítjük.

Gyakran ismételt kérdések

Mi az a penetrációs tesztelés, és mit fed le?

A penetrációs tesztelés (pen tesztelés) az a gyakorlat, amely úgy szondázza a külső támadási felületét, ahogy egy valódi támadó tenné. A szkennerünk három profil egyikét futtatja, a választott mélységtől függően. A Passzív profil (17 modul) csak-olvasás felderítést végez: DNS, TLS-tanúsítványok, HTTP-fejlécek, CSP, HSTS, DMARC/SPF/DNSSEC, JavaScript-vizsgálat, clickjacking, CSRF, és belső-IP feltárás. Az Aktív profil (44 modul) hozzáadja a port-szkennelést, aldomain-felsorolást, CMS-ujjlenyomatvételt, CORS-rosszkonfigurációt, WAF-észlelést, sebességkorlátozást, és aktív injekciós tesztelést: SQL-injekció (hiba/boolean/idő-alapú vak), visszatükrözött XSS (script/attribútum/JS/DOM kontextusok), SSTI, LFI, XXE, fájlfeltöltéssel való visszaélés, HTTP-kérés-csempészet (CL.TE / TE.CL / TE.TE), és SSRF. A Mély profil (53 modul) tovább hozzáadja az alapértelmezett hitelesítő adat tesztelést az észlelt admin panelek ellen, munkamenet-kezelés elemzést, OAuth-rosszkonfiguráció tesztelést, IDOR-felsorolást, GraphQL mély elemzést, WebSocket-biztonságot, függőség-zavart, prototípus-szennyezési szondákat, és haladó TLS-elemzést (SSLv2/DROWN, POODLE, BEAST, SWEET32, FREAK, LOGJAM).

Mennyibe kerül a penetrációs tesztelés?

Az automatizált külső szkennelési szolgáltatásunk €99 / month-tól indul havi szkennelésekhez, €250 / month heti, és €500 / month napi szkennelésekhez. Minden előfizetés lehetővé teszi, hogy minden szkennelés előtt három szkennelési profil közül válasszon (Passzív, Aktív, vagy Mély). A teljes árlista az árazási oldalunkon található.

Miben más ez, mint egy manuális penetrációs teszt?

A manuális pen tesztek projektalapúak (jellemzően €5,000–€20,000+ egy külső teszthez), és évente egy-két alkalommal történnek. A szolgáltatásunk folyamatos — a külső támadási felülete meghatározott ritmusban szkennelve, így a kódváltoztatások által bevezetett új sérülékenységeket napokon belül elkapjuk, nem hónapok múlva. A két megközelítés kiegészíti egymást: folyamatos automatizált lefedettség plusz időszakos manuális mélység.

Milyen gyakran futtassunk penetrációs tesztet?

Az ISO 27001 és a SOC 2 egyaránt rendszeres sérülékenységkezelést követel meg — jellemzően minimum havi értelmezéssel. Aktívan fejlesztő csapatoknak a heti szkennelések elkapják a regressziókat, mielőtt egy teljes cikluson át javítatlanul maradnának. A napi szkennelések a szabályozott iparágaknak felelnek meg (PCI DSS, egészségügy), ahol egy kiadott build minden új kitettségét gyorsan azonosítani kell.

A szkennelési eredmények a platformjukon maradnak, vagy harmadik felekhez kerülnek?

A szkennelési eredmények kizárólag a mi platformunkon vannak tárolva — sosem irányítva vagy megosztva harmadik féltől származó szkennerszolgáltatásokkal. A megállapítások titkosítva vannak nyugalmi állapotban, és csak az Ön jogosult felhasználói számára láthatók. Ez egy tudatos architekturális döntés, amely az első naptól be van építve a termékbe.

Milyen megfelelőségi keretrendszerekhez segít ez?

ISO 27001 (A.8.8 sérülékenységkezelés), SOC 2 (CC7.1 és CC7.3 a biztonsági monitorozáshoz és eseményelemzéshez), OWASP ASVS (alkalmazásbiztonsági ellenőrzés), és PCI DSS (rendszeres külső sérülékenység-szkennelés a kártyabirtokos-adatkörnyezet megfelelőségéhez). Minden szkennelés egy időbélyegzett, exportálható PDF-jelentést termel, azzal a bizonyítékkal, amelyet egy auditor elvár.

Próbálja ki a saját domainjén

Jelentkezzen be, menjen a Biztonsági Audit oldalra, adja meg az URL-jét — az első megállapításai percek múlva ott vannak.

Csomagok megtekintése    Érdeklődés küldése

Információkérés — Penetrációs tesztelés

GYORS VÁLASZ · 24-48 ÓRA

ÜGYNÖK CHAT
Rendszer: Biztonságos kapcsolat létrejött. Várakozás bevitelre...