了解更多关于我的信息 👉 点击这里

免费渗透测试评估:抢在攻击者之前发现问题
目录
我们大部分工作时间都在寻找进入那些被认为固若金汤的系统的方法:一个信任了错误请求头的登录表单、一个没人记得下线的测试子域名、一个返回信息远超前端页面所需的接口。所有这些都在获得签署授权之后进行——受客户之托,抢在没有授权的人先一步到达之前。
这是一份邀请,邀请我们为您做同样的事。它从一次免费评估开始,整个项目完全在线远程完成——我们在西班牙,无论您身在何处。
几乎没有人会在为时已晚之前接受测试
INCIBE (西班牙国家网络安全研究所)在2025年处理了122,223起网络安全事件——比2024年的97,348起增长了26%,创下该机构历史最高纪录。其中:55,411起涉及恶意软件,45,445起为网络欺诈(同比增长19%),25,133起为网络钓鱼,3,849起为未经授权访问或数据窃取。此外,INCIBE自身的扫描还在当年西班牙网络中发现了237,028个存在漏洞的系统。
这些是被处理的事件,并非所有攻击的完整统计——INCIBE自己也明确表示,真实数字必然更高。趋势本身毫无歧义:暴露面在扩大,而不是缩小,而且大多数情况下,是攻击者先于系统所有者发现问题。
无人测试的代价
英国航空,2018-2020年。 攻击者将ba.com的流量重定向到一个虚假网站,窃取了约40万名客户的支付信息。英国信息专员办公室(ICO)对此展开调查,并在处罚决定中明确指出英航未能做到的事:公司没有对自身系统进行"以模拟网络攻击形式"的严格测试,也没有部署本可以发现攻击者篡改行为的文件完整性监控。ICO最初提出的罚款为1.83亿英镑;在英航申辩后,最终降至**2000万英镑 **——即便如此,这仍是英国数据保护史上最大的罚款之一,而导致这一切的,正是一个测试项目本应发现的漏洞。
《计算机周刊》(Computer Weekly)关于此案的标题 一针见血:“一笔4000英镑的漏洞赏金,本可以让英航避免一笔创纪录的ICO罚款。” 我们不会对您自己的系统给出如此精确的数字承诺——诚实的人在检查之前都做不到——但这背后的成本对比关系,值得放在心上。
人工智能并未制造这种威胁——它让威胁产业化了
INCIBE自己2025年的数据已经带上了这个印记:当年西班牙的网络钓鱼与短信诈骗案件增长了25%,主要集中在银行、物流和医疗行业。过去那种"留意语法错误或生硬问候"的建议之所以正在失效,是有明确、有据可查的原因的。
英国国家网络安全中心(NCSC)在2024年1月做出评估,并在此后予以重申 :人工智能"几乎肯定会增加网络攻击的数量,并加剧其影响"——原因正在于,它消除了以往限制谁能发动一次真正有效攻击的技能与精力门槛。欧盟自己的网络安全机构ENISA,在其**《2025年威胁态势报告》 **中给出了其中一项具体数字:在2024年9月至2025年2月期间被识别出的钓鱼邮件中,**超过80%**在不同程度上使用了人工智能。
这不仅限于电子邮件。2024年1月,工程公司奥雅纳(Arup)的一名财务员工加入了一场看似例行的视频通话,对方自称是公司首席财务官及多名同事,他在这次通话中批准了**十五笔汇款,总额达2亿港元——约2560万美元 **。通话中除他本人之外的所有人,都是利用这些高管此前在公司正常会议中留下的真实视频与音频合成的深度伪造(deepfake)影像。直到他事后致电奥雅纳总部核实,才有人发现异常。
而且,这不仅仅是犯罪分子在做实验。2024年2月,微软与OpenAI公开披露 ,他们已识别并关闭了五个与国家有关联的黑客组织所使用的账户——分别与俄罗斯、伊朗、朝鲜和中国有关联——这些组织利用OpenAI的模型进行信息侦察、翻译以及基础编程协助。据两家公司自己的评估,目前尚未出现真正新颖的攻击手法:这些组织所做的,仍是他们一直在做的侦察与脚本编写工作,只是速度更快了。
这一切都没有改变渗透测试存在的意义。改变的是,您尚未测试过的漏洞会被多快发现,以及会被谁发现。
为什么"同意"不是一种礼貌,而是法律要求
渗透测试所做的一切——进入一个其所有者并未为您预留入口的系统——如果没有得到许可,在西班牙就构成犯罪。《西班牙刑法典》第197条之二第1款 自2015年修法(第1/2015号组织法)生效以来一直有效,其规定:任何人“vulnerando las medidas de seguridad establecidas para impedirlo, y sin estar debidamente autorizado”*——即在破坏为阻止访问而设置的安全措施、且未获得正式授权的情况下——访问或协助他人访问信息系统,将被判处六个月至两年监禁*。而让完全相同的行为转变为合法安全服务的,正是中间那句话:正式获得授权。
这正是为什么我们所承接的每一项工作,都在对您的系统发出第一个请求之前就已经开始:一份签署好的授权书,明确列出具体范围、时间窗口、涉及的具体资产,以及您方的一位联系人——一旦您自己的监控系统被触发,此人可以为我们作证。这不是为了走流程而走流程,而是这一具体事实,让完全相同的技术工作始终站在法律正确的一边。
无论如何,法律的要求正变得越来越明确
即便暂时还没有人向您提出要求,趋势也是一致的:
- 《通用数据保护条例》(GDPR)第32条第1款(d)项要求建立*"定期测试、评估技术与组织措施有效性 的机制"*,以保障数据处理的安全。这实际上适用于欧盟境内几乎所有处理个人数据的公司——并不是只有受监管行业才需要遵守的小众义务。
- NIS2 (欧盟第2022/2555号指令)将安全测试列为"重要实体"与"关键实体"必须落实的风险管理措施之一。西班牙未能在2024年10月17日的转化截止日期前完成立法转化,2026年7月8日,欧盟委员会因西班牙至今仍未通知已完成完整转化,将其诉至欧盟法院——距截止日期已延迟近两年。但这项义务的实质内容,并不会等待西班牙自己把文书工作补齐。
- DORA(欧盟第2022/2554号条例)自2025年1月17日起生效,要求监管机构认定为足够重要的金融机构,按照TIBER-EU方法论,至少每三年进行一次基于威胁情报的渗透测试(TLPT) 。
- 西班牙的国家安全框架(ENS)(2022年第311号皇家法令 )要求,对于中级或高级类别的系统,至少每两年进行一次正式安全审计,若系统发生重大变更则需提前进行;对于最基础类别的系统,同样要求以两年为周期进行自我评估。凡是向西班牙公共行政部门销售软件或服务的企业,很可能都在此范围之内。
免费评估到底包括什么
这是对您真正暴露在互联网上的资产进行的一次外部、非侵入式初步排查:绘制资产地图,比对已知的配置错误与未打补丁的软件,并对最可能影响您这类业务的关键环节进行人工复核。您会得到一份用通俗语言撰写的发现摘要,以及对唯一真正重要的问题的诚实答复——现在是否值得投入资金进行完整审计。如果答案是否定的,我们会直接告诉您。
完整审计还包括什么
完整项目以人工测试为主导,而不是一份贴上我们标志的扫描器报告。测试方法遵循OWASP测试指南(OWASP Testing Guide)与渗透测试执行标准(PTES);范围与交战规则在测试开始前就已如上文所述般约定并签署;发现结果以通俗语言撰写,按其实际代表的风险高低排序,而非按通用的严重程度评分;待您修复我们发现的问题后,我们会进行复测。价格在评估之后根据您实际部署的系统进行报价——假装两家公司的系统测试成本相同,将是我们对您说的第一句不诚实的话。
全程远程交付,从西班牙出发
测试本身针对您对外可访问、且范围已获一致同意的系统远程进行,因此距离从来都不是看起来那样的限制因素。无论企业位于何处,都可以在无需任何人订机票的情况下完成范围界定、评估与测试。将这项业务立足于西班牙,意味着项目处于欧盟司法管辖之下,我们在测试过程中接触到的一切,都遵循与我们所构建的其他一切相同、与GDPR保持一致的严格规范处理。
如果您想知道自己真实的安全状况
请告诉我们您希望评估的内容,以及结果应发送到哪里。
本文以概括的方式介绍了我们自身的测试实践;适用于您的具体范围、方法论与法律义务,取决于您的系统、所属行业与司法管辖区。本文仅为一般性信息,不构成法律或合规建议——如果您所在行业受到监管,请就具体的测试义务咨询您自己的合规顾问。
