Mfano wa nyumba
Kabla ya kuhamia nyumba mpya, unachunguza kufuli, madirisha, na mfumo wa kengele. Jaribio la uvunjaji (pentest) hufanya hivyo kabisa — lakini kwa tovuti yako, programu yako, na mtandao wako.
PWN-ALL ni timu ya wadukuzi halali. Tunashambulia mifumo yako kisheria ili kupata mapengo ya usalama kabla ya wadukuzi halisi kuyapata.
Kabla ya kuhamia nyumba mpya, unachunguza kufuli, madirisha, na mfumo wa kengele. Jaribio la uvunjaji (pentest) hufanya hivyo kabisa — lakini kwa tovuti yako, programu yako, na mtandao wako.
Wataalamu wetu wanashambulia miundombinu yako kwa njia ile ile ambayo mdukuzi halisi angefanya — lakini kwa mkataba, bila kusababisha madhara, na kwa ripoti kamili mwishoni.
Unapata ripoti ya kina: tulichokipata, ni hatari kiasi gani, na jinsi ya kukirekebisha. Bila maneno ya ziada — ni hatua tu.
Tunajadili nini cha kupima, ni mifumo gani muhimu, na mipaka iko wapi. Tunasaini mkataba wa usiri (NDA) na kukubaliana juu ya kanuni za ushirikiano.
siku 1–3Tunachora ramani ya eneo la mashambulizi: ni huduma gani ziko wazi, ni teknolojia gani zinatumika, na ni wapi sehemu dhaifu za kuingilia.
Siku 3–5Tunatumia udhaifu kwa usalama: tunachunguza hadi wapi mshambuliaji halisi angeweza kufika ndani ya mifumo yako.
siku 5–14Tunatoa ripoti ya ngazi mbili: muhtasari wa kiutendaji kwa uongozi na maelezo ya kiufundi kwa timu ya uhandisi.
siku 3–5Baada ya marekebisho yako, tunafanya upimaji upya ili kuthibitisha kuwa mashimo yamefungwa. Tunapatikana kwa maswali.
Siku 2–3Maonyesho manne ya vitendo yanayoonyesha jinsi washambuliaji wanavyopata udhaifu — na jinsi mengi ya hayo yanavyotokea kwa sekunde chache. Kila moja ni salama, inafanya kazi kwenye kivinjari chako, na haina madhara kabisa.
—
https://acme-corp.local/login
common-list-100k.txt
msimamizi · mizizi · mtumiaji · jerry · sarah · mike
// bonyeza "Anzisha shambulio" ili kuanza uigaji
—
// chagua lengo na bonyeza zindua
Timu za maendeleo huweka msimbo haraka na wakati mwingine husahau kusafisha. Chagua njia iliyosahaulika na uone kinachopatikana kwa mshambuliaji nyuma yake.
// bofya njia hapo juu ili kuichunguza
// bonyeza enumerate ili kuanzisha ugunduzi wa subdomain
← chagua CVE upande wa kushoto ili kuona mnyororo wa mashambulizi.
// chagua programu hapo juu na bonyeza "Anza kuchanganua" ili kuanza uchanganuzi wa kimsingi
Upimaji wa programu za wavuti na API kwa kufuata mbinu ya OWASP. SQLi, XSS, IDOR, SSRF, mapungufu ya mantiki — kila kitu ambacho mshambuliaji anaweza kutumia.
Ukingo wa nje na wa ndani. Tunachunguza hadi wapi mshambuliaji anaweza kufika — kutoka kwenye intaneti, au akiwa tayari ndani ya ofisi.
Uigaji kamili wa APT. Uhandisi wa kijamii, udukuzi wa barua pepe, ufikiaji wa kimwili — tunajaribu si mifumo tu, bali pia watu wako.
Sisi si skana ya udhaifu. Sisi ni timu inayofikiri kama mshambuliaji. Kila mradi unaongozwa na wahandisi wenye uzoefu halisi wa timu nyekundu na malipo ya wadudu.
bila upimaji wa usalama hatari hubaki juu kila wakati — baada ya ukaguzi wetu hupungua kwa 78% ndani ya mwezi.
Tandika kwetu moja kwa moja — hakuna fomu, hakuna usumbufu. Ushauri wa bure wa dakika 30, ufafanuzi wa wigo wa kazi, na makadirio ya ratiba ndani ya siku moja ya kazi.