Nullify

Usługi

Testy penetracyjne Audyty bezpieczeństwa Bezpieczeństwo aplikacji Szkolenia dla firm Bezpłatny skan ekspozycji

Menu

Blog O nas Kontakt
Bez opłat i bez zobowiązań

Zobacz, co Twoja firma pokazuje z zewnątrz

Sprawdzamy bezpłatnie, co widać z internetu pod Waszą domeną: zapomniane subdomeny, wystawione panele, konfigurację poczty i adresy z Waszej domeny w publicznych wyciekach. Dostajecie dwie strony konkretów w 2 dni robocze.

Koszt0 zł, bez zobowiązań
Czas2 dni robocze
Wymagamytylko nazwy domeny
Zakres

Co sprawdzamy

DNS

Subdomeny i zasoby

Mapujemy, co odpowiada pod Waszą domeną. Zapomniane środowiska testowe i stare panele to najczęstsze wejście, o którym nikt w firmie już nie pamięta.

SRV

Wystawione usługi

Panele administracyjne, interfejsy baz danych, systemy zarządzania i narzędzia wewnętrzne dostępne publicznie, często bez świadomości zespołu.

TLS

Certyfikaty i szyfrowanie

Ważność, poprawność łańcucha, przestarzałe wersje protokołu. Przy okazji rejestry przejrzystości certyfikatów ujawniają nazwy hostów, o których nie wiecie.

HDR

Nagłówki bezpieczeństwa

HSTS, ochrona przed osadzaniem w ramce, polityka odsyłaczy. Drobiazgi, ale widoczne od razu i łatwe do poprawienia.

MAIL

Konfiguracja poczty

SPF, DKIM i DMARC. Braki w tych rekordach oznaczają, że ktoś obcy może wysyłać maile podszywające się pod Waszą domenę.

LEAK

Wycieki danych

Sprawdzamy publicznie dostępne bazy naruszeń pod kątem adresów z Waszej domeny oraz pliki, które nie powinny być serwowane (kopie zapasowe, katalogi kontroli wersji).

Granice

Czego ten skan nie robi

Nie wchodzimy do żadnego systemu i nie wykorzystujemy znalezionych podatności. Skan jest pasywny i opiera się na tym, co i tak jest publicznie dostępne.

Nie łamiemy haseł, nie testujemy formularzy logowania i nie wysyłamy niczego do Waszych pracowników.

To nie jest test penetracyjny ani audyt. Skan pokazuje powierzchnię ataku widoczną z zewnątrz, a nie stan zabezpieczeń w środku organizacji.

Nie generujemy ruchu, który mógłby cokolwiek zakłócić. Nie potrzebujemy od Was żadnych dostępów.

Nie wykonujemy skanu na zlecenie osoby spoza skanowanej organizacji. Zgłoszenie musi przyjść z adresu w tej domenie, a raport trafia wyłącznie na adres w niej - to zabezpieczenie przed wykorzystaniem tej usługi jako rozpoznania pod cudzy atak.

Mówimy o tym wprost, bo przy bezpłatnych ofertach w naszej branży granica bywa rozmyta. Jeśli po skanie zechcecie sprawdzić, czy znalezione rzeczy da się faktycznie wykorzystać, to już test penetracyjny - z umową, zakresem i pisemną autoryzacją.

Proces

Jak to wygląda

01

Piszecie do nas

Z adresu w skanowanej domenie. To jednocześnie zgłoszenie i potwierdzenie, że domena należy do Was.

02

Robimy rozpoznanie

Zbieramy dane z publicznych źródeł. Bez ingerencji w Wasze systemy.

03

Dostajecie raport

Dwie strony konkretów w 2 dni robocze. Wysyłamy wyłącznie na adres w skanowanej domenie, nigdy nigdzie indziej.

04

Decydujecie sami

Raport jest Wasz i możecie go wykorzystać bez naszego udziału. Jeśli zechcecie iść dalej, jesteśmy pod ręką.

FAQ

Najczęstsze pytania

Czy mogę zamówić skan cudzej domeny?

Nie. Skan zamawia się wyłącznie dla domeny własnej firmy, a zgłoszenie musi przyjść z adresu w tej domenie. Raport wysyłamy tylko tam i nigdzie indziej, nawet jeśli prośba przyszła skądinąd. Powód jest prosty: taki raport to mapa powierzchni ataku, więc nie może trafić do kogoś, kto nie odpowiada za bezpieczeństwo tych systemów. Jeśli chcecie sprawdzić dostawcę lub partnera, poproście go, żeby zamówił skan sam i podzielił się wynikiem.

Dlaczego robicie to za darmo?

Bo to najuczciwszy sposób pokazania, jak pracujemy. Raport jest Wasz niezależnie od tego, czy zdecydujecie się na współpracę. Dla nas to kilka godzin pracy, dla Was konkretna lista rzeczy do sprawdzenia. Jeśli okaże się, że wszystko jest w porządku, też to napiszemy.

Czy to jest legalne bez umowy?

Tak, bo korzystamy wyłącznie z informacji publicznie dostępnych i nie podejmujemy prób dostępu do Waszych systemów. Prosimy jedynie o potwierdzenie, że osoba zamawiająca reprezentuje firmę i domena należy do Was. Cokolwiek wykraczającego poza pasywne rozpoznanie wymaga już pisemnej autoryzacji i wtedy rozmawiamy o pełnym teście.

Co dokładnie dostanę?

Dokument na dwie strony: lista znalezisk uporządkowana według istotności, krótkie wyjaśnienie, dlaczego każde z nich ma znaczenie, i rekomendacja pierwszych trzech kroków. Bez surowego eksportu z narzędzia i bez pozycji, które w Waszym kontekście nic nie znaczą.

Czy potem będziecie dzwonić i namawiać?

Nie. Wysyłamy raport i tyle. Jeśli będziecie chcieli o nim porozmawiać albo pójść dalej, odezwiecie się sami.

Dla kogo to nie ma sensu?

Dla firm bez własnej infrastruktury wystawionej do internetu - jeśli całość działa na cudzej platformie, a Wy nie zarządzacie żadną domeną, skan niewiele pokaże. Napiszcie mimo to, powiemy wprost, czy warto.

Wyślij nazwę domeny

Tyle wystarczy, żeby zacząć. Odpowiemy w 24 h, raport w 2 dni robocze.

Zamów bezpłatny skan