QA & Releasesäkring

Penetrationstestning

Auktoriserade, avgränsade attacker mot dina webbappar, API:er och molnkonfiguration för att visa vilka svagheter som verkligen kan utnyttjas. Du får bevis, korrigeringsvägledning och en omtestning när dina korrigeringar är på plats.

Vem beställer ett penetrationstest

En kund, försäkringsgivare eller revisor vill ha oberoende bevis för att någon har försökt bryta sig in i din produkt, och du behöver fynd du kan agera på snarare än en utskrift från en skanner.

  • SaaS-företag som står inför en företagskunds säkerhetsgranskning
  • Team som lanserar en betalnings- eller hälsoprodukt och vill ha en angripares perspektiv först
  • Företag vars molnuppsättning växte snabbt och aldrig testats oberoende

En typisk omfattning och regler för genomförandet

Illustrativ omfattning för en webbprodukt; din är överenskommen och undertecknad innan testningen börjar.

  • Inom omfattningen

    • Webbappen och varje användarroll, med testkonton du tillhandahåller
    • Publika API:er och den backend din mobilapp anropar
    • Namngivna molnkonton: lagring, identitetsinställningar och exponerade tjänster
    • Chatbot- eller agentfunktioner som en väg till data eller verktyg
  • Utanför omfattningen

    • Överbelastning eller last som kan störa verkliga användare
    • Nätfiske eller social manipulering av din personal, om inte annat överenskommits separat
    • Fysisk åtkomst till kontor, enheter eller nätverk
    • Tredjepartstjänster du inte äger, utan ägarens tillstånd
  • Regler för genomförandet

    • Undertecknat tillstånd som namnger mål, testkonton och käll-IP-adresser
    • Testfönster överenskomna för produktion; staging används där det är representativt
    • Namngivna kontaktpersoner på båda sidor, nåbara medan testningen pågår
    • Kritiska fynd rapporteras omedelbart, hålls inte tillbaka till slutrapporten
    • Testkonton och uppladdad testdata tas bort när testningen avslutas

Se din produkt så som en angripare skulle göra

Skannrar hittar kända mönster; angripare kedjar samman små svagheter. Ett penetrationstest, eller auktoriserad etisk hackning, visar vilka svagheter i din webbapplikation, dina API:er, din mobila back end eller din molnkonfiguration som faktiskt kan utnyttjas, och vad en angripare skulle kunna nå. Det är användbart före en lansering, en kundsäkerhetsgranskning eller en revision. Vi arbetar endast inom ett skriftligt omfång och regler för engagemang som du godkänner, använder icke-destruktiva tekniker som standard, och rapporterar varje fynd med bevis, reproduktionssteg och korrigeringsvägledning.

AI-assisterad spaning, människoledd exploatering

Hur AI hjälper till

  • Snabbar upp spaning: rutter, parametrar, tekniker och exponerade tjänster kartläggs inom det överenskomna omfånget.
  • Sorterar skannerutdata, tar bort dubbletter och troliga falska positiva så att testare kan fokusera på verkliga ledtrådar.
  • Föreslår attackvägar och testfall utifrån applikationens roller, arbetsflöden och kända svaghetsmönster.
  • Utarbetar utkast till fyndbeskrivningar och korrigeringsvägledning som testare verifierar och slutför.

Vad våra experter ansvarar för

  • Omfång, regler för engagemang och testfönster kommer vi överens om skriftligt med dig innan någon testning börjar.
  • Testare utför varje exploateringssteg själva. AI-verktyg agerar inte mot dina system utan övervakning.
  • Testare kedjar samman fynd, bedömer verklig påverkan och avgör vad som är värt att rapportera.
  • Allvarlighetsgraden återspeglar vad en angripare skulle kunna nå i din miljö, inte en generisk poäng.

Vad du får

Avgränsad testning, tydliga bevis och omtester

  • Testning av webbapplikationer

    Autentisering, åtkomstkontroll, injektion, cross-site scripting, request forgery och affärslogikfel, enligt OWASP:s testvägledning.

  • Penetrationstestning av API:er

    Trasig auktorisering på objekt- och funktionsnivå, mass assignment, injektion och tokensvagheter i REST- och GraphQL-API:er.

  • Granskning av moln och infrastruktur

    Exponerade tjänster, nätverksregler, lagringsbehörigheter, identitets- och åtkomstinställningar samt läckta hemligheter i din molnmiljö.

  • Testning av AI-funktioner

    Prompt injection, dataläckage genom svar och alltför breda verktygs- eller databehörigheter i chatbottar, agenter och andra LLM-funktioner.

  • Bevisbaserad rapport

    En sammanfattning för ledningen plus tekniska fynd, vart och ett med bevis, reproduktionssteg, allvarlighetsgrad, påverkan och korrigeringsvägledning.

  • Omtestning av korrigeringar

    När du har åtgärdat fynden testar vi om vart och ett och uppdaterar rapporten, så att du kan visa vilka problem som är stängda.

Hur ett penetrationstest går till

  1. 01

    Omfång och regler

    Kom överens om mål, miljöer, testkonton, testfönster och kontakter. Skriftlig auktorisering finns på plats innan testningen börjar.

  2. 02

    Spaning

    Kartlägg attackytan inom omfånget, inklusive rutter, API:er, roller, tekniker och exponerade tjänster, med AI-assisterad analys.

  3. 03

    Kontrollerad exploatering

    Testare försöker utnyttja svagheter utan att orsaka skada, och stannar för att kontakta dig om något skulle kunna påverka live-användare eller live-data.

  4. 04

    Rapport och omtestning

    Leverera bevisbaserade fynd med korrigeringsvägledning, gå igenom dem med ditt team och testa om när korrigeringar är driftsatta.

Två sätt att arbeta med AI-verktyg

AI hjälper till att ta fram utkast till tester och undersöka defekter. Välj var den får bearbeta er kod och testdata.

Osäker? Vi rekommenderar ett under avgränsningen. Jämför AI-leveransalternativ

Typiska förfrågningar om penetrationstest

Typiska scenarier vi omfattar, inte kundfallstudier.

  • En testrapport för en företagsköpare

    En SaaS-kunds nya kund ber om ett nyligen genomfört oberoende test innan de skriver på. Vi avgränsar de produktområden som kunden kommer att använda, testar dem och tillhandahåller en rapport som deras säkerhetsteam kan granska, uppdaterad efter omtestningen.

  • Ett molnkonto som sattes upp i all hast

    Ett litet team flyttade till molnet med behörigheter beviljade efter behov. Vi testar utifrån och från ett konto med låg behörighet för att se om lagring, nycklar eller administrationskonsoler kan nås, och hur långt en inkräktare skulle kunna ta sig.

  • Små svagheter som kan summeras

    En webbapp har mindre problem som ingen prioriterat: pratsamma felmeddelanden, ett svagt återställningsflöde, gissningsbara ID:n. Vi testar om de kedjas samman till ett kontoövertagande och rapporterar kedjan med bevis och den enklaste åtgärd som bryter den.

Begränsningar för ett penetrationstest

  • Testare följer de angreppsvägar som är öppna under testfönstret; senare lanseringar och system utanför omfattningen kan fortfarande ha svagheter.
  • Behörighetstestning endpoint för endpoint över roller är API Security; ett penetrationstest behandlar API:et som en väg in.
  • Huruvida en AI-funktion svarar bra, och fortsätter göra det efter ändringar av modell eller prompt, är AI Evaluation & Testing; vi testar den som en ingångspunkt.
  • Rad-för-rad-läsning av källkod är Code Audit & Review; här angriper testare det körande systemet.

Hur säkerhetstestning kopplar till design, QA och drift

  • Design: säkerhet som förblir användbar

    Korrigeringar som ändrar inloggning, kontoåterställning eller behörigheter utformas tillsammans med dina designers, så att säkerheten inte gör produkten svårare att använda.

  • QA: korrigeringar som förblir korrigerade

    Våra ingenjörer kan hjälpa till att åtgärda fynd, och QA lägger till regressionstester så att en senare ändring inte återinför samma svaghet.

  • Drift: upptäck, inte bara förebygg

    Fynd matar loggning, larm och härdning av din molnkonfiguration, så att ditt team är mer benäget att märka en pågående attack.

  • Löpande: omtesta efter stora ändringar

    Omtester efter större releaser, nya integrationer eller infrastrukturändringar, enligt ett schema som vi kommer överens om med dig, håller din säkerhetsbild aktuell.

FAQ

Vanliga frågor

Kommer ett penetrationstest att störa våra användare?

Vi använder icke-destruktiva tekniker som standard, testar i staging där det är representativt och kommer överens om testfönster för produktion. Om något ser riskabelt ut stannar testarna och kontaktar din namngivna person innan de går vidare.

Hur lång tid tar ett penetrationstest?

Det beror på antalet applikationer, användarroller och miljöer som omfattas. Efter ett avgränsningssamtal kommer vi överens med dig om en fast omfattning, ett testfönster och ett rapportdatum innan arbetet påbörjas.

Gör ett penetrationstest oss regelefterlevande?

Inget test gör en produkt regelefterlevande på egen hand. Vi stöder ditt efterlevnadsarbete: rapporter skrivs så att revisorer och dina kunders säkerhetsteam kan granska dem, och omtestningsresultat visar vilka fynd som är åtgärdade.

Hur hanteras våra fynd och data, inklusive av AI-verktyg?

Fynd går endast till de kontaktpersoner du namnger, via kanaler som överenskommits vid avgränsningen. AI-assisterad analys körs inom den gräns du väljer: Privat / Lokal AI-utveckling på infrastruktur du kontrollerar eller i en isolerad miljö vi kommer överens om, eller Claude Code / OpenAI Codex-utveckling enligt överenskomna villkor för leverantörens datahantering och lagring.

Ta reda på vad en angripare skulle kunna nå

Berätta för oss vad som behöver testas och varför: en lansering, en kundsäkerhetsgranskning eller en revision. Vi föreslår en omfattning och regler för genomförandet.