在攻击者行动之前,找出全部安全漏洞

想要高性价比的渗透测试服务吗?

由全球 800 余名白帽黑客中筛选的团队执行,独立审计师交叉复核报告,完全适配您需要满足的各类合规框架。

信任 AuditOne 的全球品牌

800+
我们网络中经过审核的白帽黑客
4x
每份报告均由独立审计师进行同行评审
8+
目标环境——Web、移动端、云、智能合约等
24h
从收到请求到提供报价的平均处理时间
我们的优势

大多数渗透测试公司只派一名测试人员,而我们配置四位。

一名渗透测试人员只能看到他所了解的内容。 四位独立的渗透测试人员则能看到攻击者会看到的情况。
AuditOne 每一次项目,都会安排 3‑4 位独立白帽黑客,针对同一测试范围并行开展工作。测试期间互相不沟通,各自整理漏洞发现,再开展交叉同行评审,最终输出一份整合报告。

效果:漏洞覆盖范围大幅提升,误报更少;所有问题在交付给您之前,已经经过多名专家验证。
独立并行测试——多位思维方式不同的专家,同时对多处攻击面开展探测。
漏洞交叉验证——报告中每一项问题,至少经过两名审计人员确认。
“激励机制”——我白帽黑客每发现一处有效漏洞即可获得奖金,鼓励深度挖掘,而非简单完成检查清单。
服务

我们的测试内容。

全面覆盖现代攻击面——从面向客户的Web应用程序,到智能合约,再到为用户提供服务的AI模型。
Web应用程序
OWASP 十大漏洞、业务逻辑缺陷、身份验证绕过、注入攻击向量。黑盒、灰盒或白盒测试。
WEB 2
API 渗透测试
REST、GraphQL、gRPC。授权漏洞、IDOR、速率限制绕过、模式内省滥用。OWASP API 安全十大漏洞。
WEB 2
移动应用程序
iOS 和 Android。逆向工程、证书固定、不安全的存储、运行时操纵、符合 OWASP MASVS 标准的测试。
WEB 2
基础设施
外部和内部网络测试、Active Directory 滥用、横向移动、通往核心资产的权限提升路径。
WEB 2
云渗透测试
AWS、Azure、GCP。IAM 配置错误、服务暴露、容器逃逸、无服务器攻击链、跨账户访问。
WEB 2
智能合约
Solidity、Vyper、Rust(Solana、NEAR)。重入攻击、预言机操纵、MEV风险、访问控制、经济漏洞。
WEB 3
区块链基础设施
节点配置、共识参与、桥接安全性、托管钱包资金流、密钥管理仪式。
WEB 3
人工智能/大型语言模型系统
提示注入、越狱、训练数据提取、模型反向工程、RAG上下文中毒。OWASP LLM十大安全漏洞。
WEB 3
浏览器扩展程序
Manifest V2/V3、内容与脚本隔离、权限边界滥用、恶意更新途径、供应链风险。
专业
定价

只为发现的漏洞付费,不为空耗的工时买单。

与客户利益一致的激励机制。
传统渗透测试厂商按固定日薪收费,无论实际挖出多少风险。 我们的白帽黑客获取基础服务费,再根据漏洞严重等级获得按漏洞计的奖金。 你的代码越安全,最终账单金额就越低; 代码风险越高,测试就会挖掘得越深入,帮你在攻击者入侵前发现更多待修复问题。
无论哪种情况,激励导向始终一致:找出全部真实风险、规范输出文档,拒绝用无效干扰项堆砌报告。 所有漏洞点,必须经过同行评审,才会进入报告与结算账单。
↓ 30%
当代码库实际漏洞少于预期时,项目费用最高可降低 30%。
工作流程

从提交请求到最终报告,只需2至4周。

01
范围与报价
24小时内
提供你的代码库、仓库或环境信息;我方确认测试范围、测试方法论(PTES、OWASP、MITRE ATT&CK 等)与项目类型。向你出具保底基础报价,同时明确按漏洞计费的奖金规则。
02
组建测试团队
2 至 3 天
我们将组建一支由3至4名经过严格筛选、持有认证的渗透测试人员组成的团队,该团队将根据您的目标环境和威胁模型进行精准匹配。在最终确认之前,您可以查看他们的认证资质及过往项目领域。定金到账、保密协议签署后,他们便立即投入工作。
03
并行测试
1 至 3 周
每位黑客均根据商定的范围独立开展工作。自动化工具用于检测常见漏洞;手动测试则能发现自动化测试无法察觉的业务逻辑问题和链式利用漏洞。关键发现会立即上报,不会留待最终报告发布时才披露。
04
同行评审和报告整合
3 至 5 天
团队集中评审。每一条漏洞,都由至少一名未发现该漏洞的审计人员复核;合并重复项、筛除误报,统一确认漏洞严重等级(CVSS3.1 或行业等效评分标准)。一份最终报告,四位测试人员共同签字确认。
05
漏洞修复和回归复测
视项目而定
交付附带修复指引的初步报告;客户侧完成漏洞修补。30天内,对已修复漏洞展开免费回归测试,出具可用于合规归档、取证认证的正式最终报告。
合规

面向落地采纳的审计报告

我们的交付成果在格式上符合贵方审计人员将核查的每一项主要安全框架的证据要求。一次渗透测试,多种合规应用场景。
ISO/IEC 27001

信息安全

附件 A.8.8: 技术漏洞的管理
独立渗透测试报告可作为认证机构认可的核心证据,证明安全控制措施已落地。
SOC 2

托管服务标准

CC7.1: 系统监控
年度渗透测试报告可写入 CPA 审计工作底稿,附带漏洞修复复测证据。
PCI DSS 4.0

持卡人数据环境

要求 11.4: 外部与内部渗透测试
测试方法符合 PCI 规范,支持网络分段测试,报告格式可直接提交 QSA 审计。
DORA

欧盟数字韧性法案

第24至27条: 与TLPT对接的测试
针对金融机构的基于威胁的渗透测试,必要时符合TIBER-EU框架要求。
NIS2

《欧盟网络安全指令》

第21条: 风险管理
根据国家NIS2转为国内法律的规定,针对关键和重要实体进行的漏洞测试证据。
HIPAA - GDPR

医疗保健与隐私

第32条:   安全规则
“最先进”的安全测试证据,其结构设计旨在满足数据保护监管机构的调查要求。
反馈

客户评价。

FAQ 常见问题解答

如何为渗透测试做准备?

以下三点最为关键:一份明确列出待测试资产的范围说明文档;尽可能与生产环境隔离的测试环境(如果生产环境也在测试范围内,则需安排维护窗口);以及一位能在项目执行期间解答疑问的内部联系人。对于 Web3,请提供您希望测试的代码仓库提交哈希值以及任何部署地址。对于 AI/LLM 系统,请提供系统提示词以及任何 RAG 数据源。首次通话后,我们将提供一份范围确认清单。

渗透测试需要多长时间?

大多数项目从开始到结束通常需要 2 到 4 周。范围较小的单一应用程序项目可在 1 至 2 周内完成。复杂的多环境项目(Web + API + 云 + AD)通常需要 3 至 4 周的测试时间,随后是 3 至 5 天的同行评审和结果整合。智能合约审计的范围由代码复杂度决定,而非耗时——我们会同时提供这两方面的报价。

价格是如何计算的?

一笔固定底价,涵盖范围界定、四名审计员的基础工时、同行评审及报告编制——外加按严重程度(严重/高/中/低/信息级,CVSS 3.1)加权计算的每项发现奖金。 报价单中已披露该奖金结构,以便您估算费用上限。实际上,项目费用通常会比上限低10%至30%,因为并非每个代码库都存在大量中低严重程度的发现。您也可以使用我们的价格计算器获取参考范围。

您采用的是什么方法论?

针对Web和基础设施:以PTES(渗透测试执行标准)和OWASP测试指南为核心,在相关情况下采用MITRE ATT&CK进行攻击者模拟。 针对移动端:OWASP MASVS 和 MSTG。针对 API:OWASP API 安全十大要点。针对智能合约:结合 SWC Registry、Trail of Bits 的《构建安全合约》以及我们内部的 Web3 检查清单。针对 AI/LLM 系统:OWASP LLM 十大要点和 MITRE ATLAS。适用的方法论将在您的服务协议书和最终报告中明确列出。

这份报告能否满足我们的认证机构的要求?

是的。我们的报告采用 ISO 27001 认证机构、SOC 2 会计师事务所、PCI QSA 以及 DORA 监管机构所期望的格式编写。报告内容包括执行摘要、方法论、范围、附有 CVSS 评分和整改建议的发现结果、证据附录,以及已关闭项的复测验证。如果您的具体审计机构有定制格式的特殊要求,请在确定范围阶段告知我们,我们将予以配合。

是否包含复检?

是的,对于在初步报告发布后30天内完成整改并重新提交的发现项,适用此规定。复测旨在专门验证已报告问题的解决情况——并非全新的端到端测试。如果自首次测试以来已部署了新功能,且您希望将其纳入测试范围,则属于范围扩展,将按每项发现的额外费率计费(不包含固定基础费用)。

你们会进行红队演习或攻击者模拟演练吗?

是的,这与标准的渗透测试不同。与侧重于漏洞检测的渗透测试相比,红队演练具有不同的范围、更长的时限(通常为4至8周),且交付成果的重点也不同(侧重于蓝队的检测与响应能力)。具体到DORA TLPT和TIBER-EU项目,请索取我们的“威胁驱动测试简报”。

如果在测试过程中发现了严重漏洞,该怎么办?

相关问题将在数小时内(而非数周)上报给您的项目联系人。我们不会将关键发现搁置至最终报告发布时才披露。您将收到一份包含复现步骤和即时缓解建议的初步报告,以便您的团队在测试窗口结束前就能采取行动。