Fuldt booket

Fire projekter i gang, men skriv endelig — vi har partnere, der kan tage opgaver, og af og til ekstra kapacitet. Skriv til os

SIKKERHED// PENETRATIONSTEST// SÅRBARHEDSANALYSE// NIS2

Vi finder hullerne, før andre gør.

Penetrationstest af web, apps, API'er og cloud — udført af de samme folk, der bygger software til daglig. Du får en rapport, du kan handle på, og en retest, når hullerne er lukket.

peteva@sec:~/engagement● LIVE
target: app.kunde.dk
$ peteva scan --scope=approved --manual

// 01 — PENETRATIONSTEST

Fire angrebsflader. Samme grundighed_

Hver test afgrænses sammen med dig og udføres efter anerkendte metoder. Ingen automatiske scannerrapporter med et nyt logo på — alle fund er verificeret manuelt.

[WEB]OWASP WSTG

Webapplikationer

Hjemmesider, webshops og SaaS-platforme testet som en rigtig angriber ville gøre — både udefra og som indlogget bruger.

  • Login, sessioner og adgangskontrol
  • Injection, XSS og CSRF
  • Forretningslogik og betalingsflow
  • Konfiguration og headers
[MOB]OWASP MASVS

Mobilapps

iOS- og Android-apps, inklusive kommunikationen med backend. Vi ved, hvor genvejene typisk bliver taget, fordi vi selv bygger apps.

  • Lokal datalagring og nøgler
  • Certifikat-pinning og netværk
  • Reverse engineering af appen
  • Backend-API set fra appen
[API]OWASP API Top 10

API og integrationer

REST, GraphQL og webhooks, hvor de fleste alvorlige fund faktisk ligger i dag — ofte usynligt for brugerne.

  • Autorisation på objektniveau
  • Token-håndtering og OAuth
  • Rate limiting og misbrug
  • Datalæk i svar og fejl
[CLD]CIS Benchmarks

Cloud og infrastruktur

Gennemgang af AWS, Azure eller GCP samt jeres eksterne angrebsflade: hvad er åbent mod internettet, og hvem har adgang til hvad.

  • IAM-roller og rettigheder
  • Åbne porte og eksponerede tjenester
  • Storage, secrets og logning
  • Netværkssegmentering

// 02 — FORLØB

Fra aftale til lukkede huller_

  1. [01]

    Afgrænsning

    Vi aftaler præcis hvad, hvornår og hvordan der testes — og får skriftlig tilladelse, før vi rører noget.

  2. [02]

    Test

    Manuel test understøttet af værktøjer. Kritiske fund meldes med det samme, ikke først i rapporten.

  3. [03]

    Rapport

    Fund prioriteret efter alvorlighed med konkrete anbefalinger. Vi gennemgår dem med jer på et møde.

  4. [04]

    Retest

    Når I har rettet, tester vi igen og bekræfter skriftligt, at hullerne er lukket.

OUTPUT

En rapport, du faktisk kan bruge.

Et ledelsesresumé på én side til beslutningstagere og et teknisk afsnit til udviklerne: hvert fund med alvorlighed, bevis, konsekvens og en konkret anbefaling til rettelse.

rapport.pdf › fund-03side 7/24
HØJCVSS 8.1

Manglende adgangskontrol på /api/orders/{id}

En indlogget bruger kan hente andre kunders ordrer ved at ændre ID'et i forespørgslen.

fix: Valider ejerskab af ressourcen på serveren ved hver forespørgsel.

// 03 — MERE END EN TEST

Sikkerhed er ikke en engangsting_

  • 0x01

    Sikkerhedsgennemgang af kode

    Manuel gennemgang af kritiske dele af kodebasen — login, betaling, adgangskontrol — før de går i produktion.

  • 0x02

    Løbende sårbarhedsscanning

    Automatisk overvågning af afhængigheder og ekstern angrebsflade med månedlig opsummering af det, der kræver handling.

  • 0x03

    NIS2 og GDPR-klarhed

    Vi kortlægger, hvilke krav der gælder for jer, og dokumenterer de tekniske kontroller, du skal kunne vise til revision.

  • 0x04

    Sikker udvikling

    Security by design i nye projekter: trusselsmodellering, secrets i managed vaults, least privilege og scanning i CI.

  • 0x05

    Beredskab ved hændelser

    Er uheldet ude, hjælper vi med at inddæmme, finde årsagen og lukke hullet — og med at få styr på det bagefter.

  • 0x06

    Awareness for teams

    Korte, praktiske sessioner om phishing, adgangskoder og de fejl, vi oftest ser udnyttet i virkeligheden.

$ ./book-pentest --scope=din-løsning

Hvor sikker er din løsning egentlig?_

Vi starter med en kort snak om jeres løsning og risici og vender tilbage med et konkret forslag til afgrænsning og pris.

> Book en pentest

Har du fundet en sårbarhed i noget, vi har bygget? Skriv til peteva@outlook.dk — vi svarer hurtigt og tager det alvorligt.