

以下三点最为关键:一份明确列出待测试资产的范围说明文档;尽可能与生产环境隔离的测试环境(如果生产环境也在测试范围内,则需安排维护窗口);以及一位能在项目执行期间解答疑问的内部联系人。对于 Web3,请提供您希望测试的代码仓库提交哈希值以及任何部署地址。对于 AI/LLM 系统,请提供系统提示词以及任何 RAG 数据源。首次通话后,我们将提供一份范围确认清单。
大多数项目从开始到结束通常需要 2 到 4 周。范围较小的单一应用程序项目可在 1 至 2 周内完成。复杂的多环境项目(Web + API + 云 + AD)通常需要 3 至 4 周的测试时间,随后是 3 至 5 天的同行评审和结果整合。智能合约审计的范围由代码复杂度决定,而非耗时——我们会同时提供这两方面的报价。
一笔固定底价,涵盖范围界定、四名审计员的基础工时、同行评审及报告编制——外加按严重程度(严重/高/中/低/信息级,CVSS 3.1)加权计算的每项发现奖金。 报价单中已披露该奖金结构,以便您估算费用上限。实际上,项目费用通常会比上限低10%至30%,因为并非每个代码库都存在大量中低严重程度的发现。您也可以使用我们的价格计算器获取参考范围。
针对Web和基础设施:以PTES(渗透测试执行标准)和OWASP测试指南为核心,在相关情况下采用MITRE ATT&CK进行攻击者模拟。 针对移动端:OWASP MASVS 和 MSTG。针对 API:OWASP API 安全十大要点。针对智能合约:结合 SWC Registry、Trail of Bits 的《构建安全合约》以及我们内部的 Web3 检查清单。针对 AI/LLM 系统:OWASP LLM 十大要点和 MITRE ATLAS。适用的方法论将在您的服务协议书和最终报告中明确列出。
是的。我们的报告采用 ISO 27001 认证机构、SOC 2 会计师事务所、PCI QSA 以及 DORA 监管机构所期望的格式编写。报告内容包括执行摘要、方法论、范围、附有 CVSS 评分和整改建议的发现结果、证据附录,以及已关闭项的复测验证。如果您的具体审计机构有定制格式的特殊要求,请在确定范围阶段告知我们,我们将予以配合。
是的,对于在初步报告发布后30天内完成整改并重新提交的发现项,适用此规定。复测旨在专门验证已报告问题的解决情况——并非全新的端到端测试。如果自首次测试以来已部署了新功能,且您希望将其纳入测试范围,则属于范围扩展,将按每项发现的额外费率计费(不包含固定基础费用)。
是的,这与标准的渗透测试不同。与侧重于漏洞检测的渗透测试相比,红队演练具有不同的范围、更长的时限(通常为4至8周),且交付成果的重点也不同(侧重于蓝队的检测与响应能力)。具体到DORA TLPT和TIBER-EU项目,请索取我们的“威胁驱动测试简报”。
相关问题将在数小时内(而非数周)上报给您的项目联系人。我们不会将关键发现搁置至最终报告发布时才披露。您将收到一份包含复现步骤和即时缓解建议的初步报告,以便您的团队在测试窗口结束前就能采取行动。