檢測項目

Web 應用滲透測試

依 OWASP Top 10 與 ASVS 檢視身分驗證、授權控制、注入類漏洞與商業邏輯缺陷。

API 滲透測試

REST / GraphQL 端點的授權繞過、資料過度暴露、速率限制缺失與物件層級權限問題。

弱點評估與資產盤點

盤點對外服務、辨識服務指紋、比對已知漏洞,並人工排除誤報。

原始碼安全審查

靜態分析工具搭配人工審閱,找出掃描器看不見的授權邏輯與信任邊界問題。

設定與架構檢視

雲端身分與權限設定、資料庫暴露面、傳輸加密與機敏資料處理方式。

資安諮詢與教育訓練

針對開發團隊的安全開發實務課程,以及程式碼審查陪跑。

方法論

執行方式依循公開標準,讓結果可被第三方檢驗,也方便你比較不同廠商的報告。

  • OWASP Testing Guide

    Web 應用測試的項目與手法基準。

  • OWASP ASVS

    以驗證層級界定測試深度與涵蓋範圍。

  • PTES

    從前置準備到回報的整體執行流程框架。

  • CVSS 3.1

    統一的風險評分基準,方便排定修補優先序。

交付物

  1. 執行摘要

    給決策者看的風險全貌與修補優先順序。

  2. 技術細節

    每項弱點的重現步驟、請求封包與畫面證據。

  3. 修補建議

    可執行的修正方向,必要時附上程式碼範例。

  4. 免費複測

    修補完成後一次複測,並出具結案報告。

授權與資料處理

  • 所有測試僅在雙方書面授權與確認的範圍內執行。
  • 高風險或可能影響營運的動作,一律事先徵得同意並安排時段。
  • 測試過程取得的任何資料僅用於本次報告,結案後刪除所有副本。
  • 若你在我們自己的服務中發現安全問題,歡迎透過資安信箱通報。

有想法,先聊聊

十五分鐘的免費諮詢,先確認方向對不對,再談範圍與報價。