Revisione del codice riga per riga
Analizziamo i flussi a rischio come autenticazione, autorizzazione, validazione degli input e accesso ai dati, con strumenti e manualmente. Ogni rilievo è registrato con file, riga e impatto.
Esaminiamo il codice sorgente, le dipendenze e la cronologia del repository nell'ambito autorizzato. Ogni rilievo è riportato con file, riga, impatto e correzione proposta; se vuoi, pianifichiamo insieme la correzione.
Analizziamo i flussi a rischio come autenticazione, autorizzazione, validazione degli input e accesso ai dati, con strumenti e manualmente. Ogni rilievo è registrato con file, riga e impatto.
Analizziamo i pacchetti usati per vulnerabilità note, versioni abbandonate e rischi di licenza, e proponiamo un ordine di aggiornamento in base al rischio di rotture.
Troviamo chiavi API, password e token rimasti nel repository e nei vecchi commit, con un piano passo passo per ruotare la chiave e ripulire la cronologia.
Un rilievo si chiude in quattro passaggi che si inseriscono nel vostro flusso di sviluppo, verificati senza saltarne nessuno.
Definiamo insieme ambito, deliverable e criteri di accettazione nel primo incontro. Il preventivo scritto elenca l'ambito voce per voce; se cambia, il preventivo viene aggiornato come nuova versione.
Ogni passo termina con un risultato concreto; passiamo al successivo con la vostra approvazione.
Mettiamo insieme per iscritto obiettivo, confini e criteri di accettazione.
Valutiamo la situazione attuale secondo criteri concordati e annotiamo le lacune con evidenze.
Condividiamo in un report semplice cosa è stato fatto, il risultato e il passo successivo.
Ritestiamo i rilievi corretti e confermiamo con evidenze che sono chiusi.
Le categorie da applicare vengono concordate insieme, in base al tuo obiettivo e al tuo ambito.
Esaminiamo il codice senza eseguire l'applicazione e troviamo, riga per riga, gli errori che portano a vulnerabilità.
Identifichiamo le versioni con vulnerabilità note tra le librerie pronte usate dal tuo codice.
Rileviamo impostazioni non sicure nei file di codice che creano i tuoi server e le tue risorse cloud, prima ancora che queste risorse vengano create.
Scansioniamo il tuo repository di codice, inclusa la cronologia, per password, chiavi API e dettagli di accesso scritti per errore.
I numeri indicano il numero di controlli nei nostri motori di sicurezza automatizzati. Non tutte le categorie vengono eseguite in ogni test; vengono selezionate quelle adatte al tuo obiettivo e al tuo ambito.
Ogni test viene eseguito con la tua autorizzazione scritta e nell'ambito che concordiamo insieme. I test che potrebbero interrompere un servizio, e l'ingegneria sociale, vengono pianificati solo con un'approvazione scritta separata. Nessun test dimostra che un sistema sia completamente sicuro; riportiamo chiaramente ciò che è stato trovato e ciò che non è stato trovato.
Cosa è incluso, cosa ci serve da te, tempi e pagamento, tutto in un unico posto. L'ambito esatto e il prezzo sono definiti nel preventivo scritto.
Raccontaci la tua esigenza; definiremo insieme l'ambito.
Raccontaci il progettoLavoriamo solo con l'accesso in sola lettura che concedi, entro repository e branch concordati. L'accesso è a tempo e viene rimosso a fine lavoro; la gestione del codice è definita nel contratto.
Sì. Vengono valutati solo i sistemi di cui sei responsabile e che hai autorizzato per iscritto.
Ambito, finestra temporale e metodi sono concordati in anticipo; i passaggi rischiosi richiedono una tua approvazione separata.
Raccontaci la tua esigenza; definiremo insieme l'ambito.