Web 应用
500 美元起
手工进行 OWASP Top 10、认证、业务逻辑与 API 测试
依据角色数量、端点规模,以及范围内是否包含 API
- OWASP Top 10 覆盖
- 认证与授权测试
- 业务逻辑与流程滥用
- API 测试,REST 与 GraphQL
- 面向管理层与技术的报告,按 CVSS 评级
- 三到五个工作日
没有按小时计费,也没有意外追加项。开工之前您就知道数字。
每个项目都始于一次免费的范围沟通,随后是一份载明固定价格与时间表的书面方案。下面的数字是起点。您的确切金额取决于范围,并在通话后 24 小时内以书面形式确认。
Web 应用
500 美元起
手工进行 OWASP Top 10、认证、业务逻辑与 API 测试
依据角色数量、端点规模,以及范围内是否包含 API
网络与 Active Directory最常选用
1,500 美元起
完整的内部与外部网络测试,外加 Active Directory 攻击路径
依据域的规模、主机数量与信任关系
合规类工作沿用同样的基础定价:仅应用范围自 500 美元起,含网络基础设施或网络隔离测试时自 1,500 美元起。框架改变的是报告如何为您的审计师或 QSA 排版,而不是基础价格。ISO 27001、HIPAA 等同理。如果您的框架要求提供独立渗透测试的证据,请在通话时说明。每个项目还可出具面向审计师与客户的证明函,以及在复测确认严重与高危发现均已关闭后的修复证明,两者都不额外收费。请见 SOC 2 测试或 PCI DSS 测试。
多套应用、多域林以及长期服务约定,都会在通话中逐案界定范围,而不是硬塞进某一档。您依然会在任何工作开始之前拿到书面固定价格。
因为范围决定工作量。一个五端点的 API,和一个四十端点、多角色的应用,并不是同一个项目 - 尽管两者都叫「一个 Web 应用」。每个项目在免费范围沟通之后都会得到书面固定价格,因此在任何工作开始之前您就知道确切数字,没有按小时计费,也没有意外追加项。
对 Web 应用:用户角色数量、端点数量,以及范围内是否包含 API。对网络与 Active Directory:域的规模、主机数量、信任关系的数量,以及是否需要测试网络隔离。合规驱动的测试同理,因为框架改变的是报告格式,而不是底层定价。
在您的团队完成修复之后,对此前已报告发现的复测,在原始报告之后的合理期限内不额外收费。具体条款请在范围沟通时询问。
提供,面向需要按固定节奏测试的客户 - 无论是每季度、每次发版,还是每年为合规续期。请在范围沟通时提出,它会按持续合作而非一次性工作来定价。
标准条款会与范围、时间表一并在书面方案中确认。没有一份涵盖价格、范围与交战规则的已签署协议,任何项目都不会启动。
一次免费的 30 分钟范围沟通,随后是一份固定价格的书面方案。双方都无需承诺。
30 分钟,没有推销。挑一个方便您的时段。