CyberShells
01

价格

按书面范围固定

没有按小时计费,也没有意外追加项。开工之前您就知道数字。

每个项目都始于一次免费的范围沟通,随后是一份载明固定价格与时间表的书面方案。下面的数字是起点。您的确切金额取决于范围,并在通话后 24 小时内以书面形式确认。

Web 应用

500 美元起

手工进行 OWASP Top 10、认证、业务逻辑与 API 测试

依据角色数量、端点规模,以及范围内是否包含 API

  • OWASP Top 10 覆盖
  • 认证与授权测试
  • 业务逻辑与流程滥用
  • API 测试,REST 与 GraphQL
  • 面向管理层与技术的报告,按 CVSS 评级
  • 三到五个工作日

Web 应用测试覆盖什么

网络与 Active Directory最常选用

1,500 美元起

完整的内部与外部网络测试,外加 Active Directory 攻击路径

依据域的规模、主机数量与信任关系

  • 内部与外部网络测试
  • ADCS、Kerberoasting 与 ACL 滥用
  • 由 BloodHound 测绘的攻击路径
  • 网络隔离验证
  • 面向管理层与技术的报告,按 CVSS 评级
  • 五到十个工作日

网络测试覆盖什么

02

其他工作落在哪里

底下还是同样两档

SOC 2、PCI DSS 及其他框架

合规类工作沿用同样的基础定价:仅应用范围自 500 美元起,含网络基础设施或网络隔离测试时自 1,500 美元起。框架改变的是报告如何为您的审计师或 QSA 排版,而不是基础价格。ISO 27001、HIPAA 等同理。如果您的框架要求提供独立渗透测试的证据,请在通话时说明。每个项目还可出具面向审计师与客户的证明函,以及在复测确认严重与高危发现均已关闭后的修复证明,两者都不额外收费。请见 SOC 2 测试或 PCI DSS 测试。

更大规模与多环境的项目

多套应用、多域林以及长期服务约定,都会在通话中逐案界定范围,而不是硬塞进某一档。您依然会在任何工作开始之前拿到书面固定价格。

03

关于价格的问题

真正会被问到的那些
为什么没有一个确切价格?

因为范围决定工作量。一个五端点的 API,和一个四十端点、多角色的应用,并不是同一个项目 - 尽管两者都叫「一个 Web 应用」。每个项目在免费范围沟通之后都会得到书面固定价格,因此在任何工作开始之前您就知道确切数字,没有按小时计费,也没有意外追加项。

同一档内最终价格由什么决定?

对 Web 应用:用户角色数量、端点数量,以及范围内是否包含 API。对网络与 Active Directory:域的规模、主机数量、信任关系的数量,以及是否需要测试网络隔离。合规驱动的测试同理,因为框架改变的是报告格式,而不是底层定价。

包含复测吗?

在您的团队完成修复之后,对此前已报告发现的复测,在原始报告之后的合理期限内不额外收费。具体条款请在范围沟通时询问。

你们提供长期服务或持续测试吗?

提供,面向需要按固定节奏测试的客户 - 无论是每季度、每次发版,还是每年为合规续期。请在范围沟通时提出,它会按持续合作而非一次性工作来定价。

你们采用什么付款条件?

标准条款会与范围、时间表一并在书面方案中确认。没有一份涵盖价格、范围与交战规则的已签署协议,任何项目都不会启动。

您的确切价格,24 小时内给出。

一次免费的 30 分钟范围沟通,随后是一份固定价格的书面方案。双方都无需承诺。

预约范围沟通

30 分钟,没有推销。挑一个方便您的时段。