Platvorm
Üks ring: leia, ründa, sulge.
Enamik tööriistu jääb pidama kohta "siin on 4000 asja, mis teoreetiliselt võiksid halvad olla". Meie läheme edasi, kuni miski on tõestatult halb, ja anname siis lahenduse kätte.
Avastamine, mis jätkub ka pärast demot
Andke üks domeen. Võtame sertifikaatide läbipaistvuse, DNS-i, pilveaadressid, koodihoidlad ja selle ununenud S3 kopa, ning kontrollime siis iga kuue tunni tagant uuesti. Varju-IT ei ole ühekordne aruanne.
- Alamdomeenide ja metamärkide loendamine
- Pilvevarade omistamine (AWS, Azure, GCP)
- Tehnoloogiate ja versioonide tuvastus
- Omanikuoletused, mille parandate ühe korra
AI-agendid, kes tegelikult proovivad
Iga võimalik leid antakse agendile kitsa ülesande ja kõva reegliga: tõesta see midagi lõhkumata. Hävitavaid klasse ei kasutata kunagi ära.
- Autentimisest möödahiilimine, IDOR, avatud paneelid
- Seotud leiud üle mitme hosti
- Tõendid: päring, vastus, ekraanipilt
- Vaikimisi ainult lugemine, kaugemale loaga
Parandused suunatud sinna, kus töö käib
Leid ilma omanikuta on leid, mis elab kvartali üle. Määrame, suuname ja testime automaatselt üle, kohe kui juurutate.
- Jira, Lineari, GitHubi ülesanded
- Slacki kokkuvõte, nädalas mitte tunnis
- Automaatne ülekontroll pärast juurutust
- Auditiks valmis PDF vastavusinimestele
Millist aruannet soovite näha?
Kuuaruanne · 1–30 Sep 2026
acme.com
Riskiskoor
68/100
9 points worse
0 = nähtamatu, 100 = välja reklaamitud
Ohus olev raha
€2.4M+€0.9M
Uued leitud varad
41412 total
Avatud kriitilised + kõrged
12+3
SLA-st üle aja
6+2
Mis sel kuul muutus
Admin panel opened itself to the internet
api.acme.com/admin — an agent walked in and photographed customer records.
Allikas: config change, 29 Aug
Halden came with 34 assets and no paperwork
New domains, a legacy VPN portal, two public buckets. None in the CMDB.
Allikas: cert transparency, 22 Aug
Liiga kaua lahti
| Critical | Database replica with no password db-replica.acme.io:5432 Omanik · tiket: Unassigned | 94 dSLA 7 |
| Critical | Backdoored dependency in build image legacy.acme.io · CVE-2024-3094 Omanik · tiket: Platform · SEC-4821 | 71 dSLA 7 |
| High | Legacy VPN portal, no MFA vpn.halden.io Omanik · tiket: IT Ops · OPS-1190 | 52 dSLA 30 |
Critical
FF-2481
Confirmed by agent
Admin panel reachable without authentication
api.acme.com/admin
Tõendid
GET /admin HTTP/1.1 Host: api.acme.com HTTP/1.1 200 OK X-Powered-By: Express < dashboard rendered, no auth prompt >
Sammud taasesitamiseks
- Request /admin with no session cookie and no Authorization header.
- Server returns 200 with the full dashboard markup.
- Customer records are readable at /admin/api/customers?page=1.
- Põhjus
- Routing change on 29 Aug removed the auth middleware
- Milleni jõuti
- 1,204 customer records, read-only
- Inimene kontrollis
- M. Kalnina, 30 Aug · 3 screenshots
Suunatud: SEC-4821 · in progress
Kontroll: Re-tested automatically on every deploy to api.acme.com
Näidisaruanne. Arvud on illustratiivsed; tehniline osa jääb inglise keelde, nagu päris aruandeski.
Koostöö reeglid
Sõbralik tähendab sõbralikku. Seda me kunagi ei tee.
Mitte ühtki hävitavat rünnakut
Mitte mingit andmete väljaviimist
Ei skanni seda, mis ei ole teie oma
Kõik logitud ja eksporditav