我们交付的成果
- 全面的安全审计和漏洞评估
- 覆盖应用和基础设施的渗透测试
- GDPR、SOC 2、ISO 27001 等合规框架
- 事件响应规划和快速修复
我们的方法
- 针对您所在行业的威胁态势分析
- 零信任架构的设计与实施
- 持续的安全监控和告警
- 员工安全意识培训
能力范围
- 应用安全测试(SAST/DAST)
- 网络和云基础设施加固
- 身份和访问管理
- 安全运营中心(SOC)建设
由真正写软件的人来做安全
我们的安全业务源于工程实践。我们每天都在编写 Web 应用、API 和云基础设施,这塑造了我们的测试方式:少一些走过场的清单核对,多一些一个手持调试器、动机明确的攻击者真正会尝试的攻击路径。评估从一次范围界定沟通开始,随后进行自动化扫描、手动测试,以及对您的云配置和访问控制的审查。
结果以工程师可以直接落实的报告形式交付。每个问题都包含发现过程、真实性证明、修复建议和工作量估算,并按优先级排序,让本周就该处理的五件事与长尾问题清晰区分。在您的团队修复期间我们持续提供支持,并免费复测已修复的项目——束之高阁的报告保护不了任何人。
渗透测试需要多少钱?
对于典型的 Web 应用,费用视范围而定,大约在 $5,000 到 $25,000 之间。针对单一应用、少量用户角色的聚焦测试处于低端;服务众多、包含移动应用和第三方集成的平台则会更高。我们在范围界定沟通后给出固定报价,因此渗透测试永远不会变成一张无底的账单。合规驱动的审计工作则按框架和公司规模定价。
市面上确有更便宜的选项,值得弄清它们的本质。包装成渗透测试的自动化扫描,价格只有零头,能发现的问题也只有零头,而且大多是您的框架本来就能防住的。真正昂贵的发现藏在手动测试里:业务逻辑缺陷、租户之间失效的访问控制,以及多个小问题串联成一个大问题的攻击链。我们的时间正是花在这里。
与安全团队的合作方式
一次性的评估和渗透测试采用固定价格,范围以书面形式确定。准备迎接 GDPR、SOC 2 或 ISO 27001 的公司通常选择合规套餐:差距评估、按优先级排序的整改计划,以及控制措施落地的实操协助。持续发布的团队往往更适合常年服务模式:对新功能进行例行测试,外加一个常设渠道,让您在方案构建之前就能咨询设计——那是修复成本最低的时刻。
对于我们不做什么,我们同样直言不讳。我们不是 7x24 小时的托管 SOC;需要全天候监控的企业应当向专业提供商购买,我们可以协助您评估他们。我们的强项是应用与云安全,对象正是我们自己也在构建的那类系统。我们的电动汽车充电平台 Chargly 处理真实支付,因此加固生产系统在这里是日常工作,而不是纸上谈兵。
工具与测试的重点方向
应用测试将 SAST 和 DAST 工具与工具遗漏的手动测试相结合,覆盖我们从内部了如指掌的技术栈:Node.js、Rails、Laravel、React 和 React Native。云审查覆盖 AWS 和 DigitalOcean,检查 IAM、网络边界、密钥管理,以及承载一切交付上线的 Docker 配置。我们还提供面向 EVM 和 Solidity 项目的智能合约审查——这是我们在构建自有区块链系统时积累的细分能力。
在防御侧,我们落实那些能阻止大多数安全事件的朴实控制措施:全面启用多因素认证、最小权限访问、CI 中的依赖扫描,以及真正有人测试过恢复流程的加密备份。当组织具备条件时,我们也会设计零信任架构。比起一块炫目的仪表板,我们更愿意把十项朴实的控制措施踏实做好,因为攻击者利用的是缝隙,而缝隙就藏在那些不起眼的地方。
为什么选择 Kodenique 的网络安全
我们每天都在写软件,因此渗透测试的发现附带可行的修复方案和工作量估算,而不只是严重性评分。
我们的电动汽车充电平台 Chargly 处理真实支付;守护自己的生产系统让我们的建议始终贴近实战。
每次审计和渗透测试都在范围界定后给出固定价格,您的团队修复的问题可免费复测。
当您需要的是 7x24 小时 SOC 提供商而不是我们时,我们会直说,并帮您做出选择。