Vi finder hullerne, før andre gør.
Penetrationstest af web, apps, API'er og cloud — udført af de samme folk, der bygger software til daglig. Du får en rapport, du kan handle på, og en retest, når hullerne er lukket.
// 01 — PENETRATIONSTEST
Fire angrebsflader. Samme grundighed_
Hver test afgrænses sammen med dig og udføres efter anerkendte metoder. Ingen automatiske scannerrapporter med et nyt logo på — alle fund er verificeret manuelt.
Webapplikationer
Hjemmesider, webshops og SaaS-platforme testet som en rigtig angriber ville gøre — både udefra og som indlogget bruger.
- >Login, sessioner og adgangskontrol
- >Injection, XSS og CSRF
- >Forretningslogik og betalingsflow
- >Konfiguration og headers
Mobilapps
iOS- og Android-apps, inklusive kommunikationen med backend. Vi ved, hvor genvejene typisk bliver taget, fordi vi selv bygger apps.
- >Lokal datalagring og nøgler
- >Certifikat-pinning og netværk
- >Reverse engineering af appen
- >Backend-API set fra appen
API og integrationer
REST, GraphQL og webhooks, hvor de fleste alvorlige fund faktisk ligger i dag — ofte usynligt for brugerne.
- >Autorisation på objektniveau
- >Token-håndtering og OAuth
- >Rate limiting og misbrug
- >Datalæk i svar og fejl
Cloud og infrastruktur
Gennemgang af AWS, Azure eller GCP samt jeres eksterne angrebsflade: hvad er åbent mod internettet, og hvem har adgang til hvad.
- >IAM-roller og rettigheder
- >Åbne porte og eksponerede tjenester
- >Storage, secrets og logning
- >Netværkssegmentering
// 02 — FORLØB
Fra aftale til lukkede huller_
- [01]
Afgrænsning
Vi aftaler præcis hvad, hvornår og hvordan der testes — og får skriftlig tilladelse, før vi rører noget.
- [02]
Test
Manuel test understøttet af værktøjer. Kritiske fund meldes med det samme, ikke først i rapporten.
- [03]
Rapport
Fund prioriteret efter alvorlighed med konkrete anbefalinger. Vi gennemgår dem med jer på et møde.
- [04]
Retest
Når I har rettet, tester vi igen og bekræfter skriftligt, at hullerne er lukket.
OUTPUT
En rapport, du faktisk kan bruge.
Et ledelsesresumé på én side til beslutningstagere og et teknisk afsnit til udviklerne: hvert fund med alvorlighed, bevis, konsekvens og en konkret anbefaling til rettelse.
Manglende adgangskontrol på /api/orders/{id}
En indlogget bruger kan hente andre kunders ordrer ved at ændre ID'et i forespørgslen.
// 03 — MERE END EN TEST
Sikkerhed er ikke en engangsting_
- 0x01
Sikkerhedsgennemgang af kode
Manuel gennemgang af kritiske dele af kodebasen — login, betaling, adgangskontrol — før de går i produktion.
- 0x02
Løbende sårbarhedsscanning
Automatisk overvågning af afhængigheder og ekstern angrebsflade med månedlig opsummering af det, der kræver handling.
- 0x03
NIS2 og GDPR-klarhed
Vi kortlægger, hvilke krav der gælder for jer, og dokumenterer de tekniske kontroller, du skal kunne vise til revision.
- 0x04
Sikker udvikling
Security by design i nye projekter: trusselsmodellering, secrets i managed vaults, least privilege og scanning i CI.
- 0x05
Beredskab ved hændelser
Er uheldet ude, hjælper vi med at inddæmme, finde årsagen og lukke hullet — og med at få styr på det bagefter.
- 0x06
Awareness for teams
Korte, praktiske sessioner om phishing, adgangskoder og de fejl, vi oftest ser udnyttet i virkeligheden.
$ ./book-pentest --scope=din-løsning
Hvor sikker er din løsning egentlig?_
Vi starter med en kort snak om jeres løsning og risici og vender tilbage med et konkret forslag til afgrænsning og pris.
> Book en pentestHar du fundet en sårbarhed i noget, vi har bygget? Skriv til peteva@outlook.dk — vi svarer hurtigt og tager det alvorligt.