Mfano wa nyumba
Kabla ya kuhamia nyumba mpya, unaangalia kufuli, madirisha, na mfumo wa kengele. Pentest hufanya hasa hivyo — lakini kwa tovuti yako, programu, na mtandao.
PWN-ALL ni timu ya wadukuzi wa kimaadili. Tunashambulia kisheria
mifumo yako kutafuta udhaifu before real
washambuliaji huwapata.
Takwimu za ushiriki wa ndani, 2024–2026 (n=120+). Mzunguko = siku za kati kutoka ukamilishaji wa upimaji hadi ripoti ya mwisho.
Kabla ya kuhamia nyumba mpya, unaangalia kufuli, madirisha, na mfumo wa kengele. Pentest hufanya hasa hivyo — lakini kwa tovuti yako, programu, na mtandao.
Wataalam wetu hushambulia miundombinu yako kwa njia ileile ambayo hacker halisi angefanya — lakini chini ya mkataba, bila uharibifu, na kwa ripoti kamili mwishoni.
Unapata ripoti ya kina: tulichopata, ni hatari kiasi gani, jinsi ya kukirekebisha. Hakuna ujazaji — vitendo tu.
Viwango vya kati vya ndani katika miradi yetu, 2024–2026; n=120+. "Hatari" ni alama mchanganyiko inayopima kila hitimisho lililofunguliwa kwa uzito kulingana na ukali na uwezo wa kutumiwa, inayopimwa wakati wa utoaji wa ripoti na tena mwezi mmoja baada ya marekebisho.
Tunajadili nini cha kujaribu, ni mifumo ipi muhimu, na mipaka iko wapi. Tunatia saini NDA na kukubaliana kanuni za ushiriki.
1–3 daysTunachora uso wa shambulizi: ni huduma zipi zimefichuliwa, ni teknolojia zipi zinatumika, na sehemu dhaifu za kuingilia ziko wapi.
3–5 daysTunatumia udhaifu kwa usalama: tunachunguza ni mbali kiasi gani mshambuliaji halisi angeweza kufika kwa uhalisia ndani ya mifumo yako.
5–14 daysTunatoa ripoti ya viwango viwili: muhtasari wa utendaji kwa uongozi na maelezo ya kiufundi kwa timu ya uhandisi.
3–5 daysBaada ya marekebisho yako, tunaendesha jaribio upya ili kuthibitisha mashimo yamefungwa. Tunabaki tayari kwa maswali.
2–3 daysMaonyesho manne ya vitendo yanayoonyesha jinsi washambuliaji wanavyopata udhaifu — na kiasi gani chake hutokea katika sekunde. Kila moja ni salama, huendeshwa katika kivinjari chako, na ni 100% isiyo na madhara.
—
https://acme-corp.local/login
common-list-100k.txt
admin · root · user · jerry · sarah · mike
// press "Launch attack" to start the simulation
—
// select a target and press launch
Timu za dev husukuma msimbo haraka na wakati mwingine husahau kusafisha. Chagua njia iliyosahaulika na uone mshambuliaji anachokipata nyuma yake.
// click a path above to probe it
// press enumerate to launch subdomain discovery
← chagua CVE upande wa kushoto ili kuona mnyororo wa shambulizi.
// pick an app above and press "Start scan" to begin static analysis
Upimaji wa programu za wavuti & API kufuata mbinu ya OWASP. SQLi, XSS, IDOR, SSRF, dosari za mantiki — kila kitu ambacho mshambuliaji angeweza kutumia.
Mzunguko wa nje na ndani. Tunachunguza ni mbali kiasi gani mshambuliaji anaweza kufikia — kutoka kwenye intaneti, au mara tu akiwa ndani ya ofisi.
Uigaji kamili wa APT. Uhandisi wa kijamii, phishing, ufikiaji wa kimwili — tunajaribu sio tu mifumo, bali na watu wako pia.
Sisi sio skana ya udhaifu. Sisi ni timu inayofikiri kama mshambuliaji. Kila ushiriki unaongozwa na wahandisi wenye uzoefu halisi wa red team na bug bounty.
bila pentest hatari hubaki juu kila wakati — baada ya ukaguzi wetu inashuka kwa mediani ya 78% ndani ya mwezi.
Viwango vya kati vya ndani katika miradi yetu, 2024–2026; n=120+. "Hatari" ni alama mchanganyiko inayopima kila hitimisho lililofunguliwa kwa uzito kulingana na ukali na uwezo wa kutumiwa, inayopimwa wakati wa utoaji wa ripoti na tena mwezi mmoja baada ya marekebisho.
Tuandikie moja kwa moja — hakuna fomu, hakuna gharama za ziada. Ushauri wa bure wa dakika 30, upimaji wa wigo, na makadirio ya ratiba ndani ya siku moja ya kazi.