Basilisk
BASILISK
[01_about]关于 BASILISK

攻击性安全团队。 只服务企业。

我们是一支规模不大、择客而行、刻意保持专注的团队,只为企业客户提供渗透测试、红队演练与云审计。

[宣言]

我们了解攻击者的手法。 并把它用在您这一边。

市面上多数安全报告是不合格的。冗长、笼统、堆满扫描器结果,却无法转化为业务决策。它们让 CISO 焦虑,也被董事会忽略。

我们从一开始就想做得不一样:交付风险委员会看得懂的成果,按影响排序,附上外部审计认可的证据——同时让工程师清楚知道该改哪一行。

攻击性安全的本质是提前一步。既然要扮演对手,就把这件事做到最严谨、也最有分寸。

200+
已交付项目
4,500+
已报告漏洞
99%
企业客户满意度
R$ 180M+
避免的潜在损失

我们的做事方式

[04 项承诺]

给的是清晰,不是恐慌

我们不贩卖恐慌。我们给出一张准确的地图:今天什么真的可以被利用、被利用要付出多少代价,以及关上它的最短路径。

保密写在设计里

第一次握手前先签保密协议,交付走加密通道,项目结束时对全部材料进行有凭证的销毁。

可审计的方法

每个项目都走同一套可复现流程。证据可签署、CVSS 有计算依据、证据保管链有据可查。

没有灰色地带的职业操守

书面授权、明确范围、双方签署的交战规则。我们以董事会与审计师认可的规范行事。

发展历程

[时间线]
  1. / 2018

    创立

    由一群资深渗透测试人员发起,他们受够了满是噪音、董事会看不懂的报告。

  2. / 2020

    红队业务

    推出全范围对抗演练。首批项目来自金融科技与健康科技企业。

  3. / 2022

    云安全实践

    专注 AWS、Azure 与 GCP 审计,结合自研脚本与 CIS Benchmarks。

  4. / 2024

    第 200 个项目

    累计交付 200 个项目。企业客户满意度 99%,无一起可归因于 Basilisk 的生产事故。

  5. / 2026

    Volucer Group

    Basilisk 正式成为 Volucer Group 旗下的攻击性安全品牌,拥有独立团队与专属运营。

[团队]

精干的团队。 过硬的资质。

20 名在岗专家
12
渗透测试与红队工程师
OSCP、OSCE、CRTO、OSEP
5
云安全工程师
AWS Security、AZ-500、GCP PCA
3
风险与合规分析师
ISO 27001、数据保护法规、PCI-DSS
研究合作方:OWASP 圣保罗分会 · CTF Sec-T · ANPD Sandbox

从初次接触到交付,中间会发生什么

没有哪一步需要您去猜下一步是什么。下面的流程对渗透测试、红队与云审计都一样,区别只在每个阶段的深度。

01

范围沟通

一次会议,弄清系统里有什么、您担心什么、之前测过什么。结束时我们会给出书面的范围建议——哪些包含在内、哪些排除在外,以及为什么。范围没界定好,是测试答不上当初那个问题最常见的原因。

02

签署与开通

签保密协议、确认交战规则、按角色开通测试账号。同时约定实施时间窗口、双方的紧急联系人,以及一旦偏离计划就中止执行的判定标准。

03

带着畅通渠道执行

整个过程中与您的技术团队保持直连。高危发现不等最终报告:当场通报,并附上您采取行动所需的最少信息。遇到阻塞或范围疑问,几小时内解决,而不是留到下周会上。

04

报告与讲解

交付分两种读法:给定优先级和预算的人看的管理层版,以及可逐步复现的技术版。我们会当面讲解结果,因为一次对话往往比任何一段文字都说得清楚。

05

修复与复测

修复期间我们随时答疑——难点常常不在于理解漏洞,而在于两种修法之间怎么选。之后我们对已处理项进行复测,并出具说明最终状态的结项函。

报告是怎么写的

报告就是产品。如果没人读,或者复现不出来,整场测试就失去了意义——而多数安全工作恰恰栽在这一步。

两种互不干扰的读法
管理层部分不含术语,几页读完:测了什么、哪些构成风险、哪些需要拍板。技术部分随后展开,细节完整。谁都不必为了看到其中一部分而硬啃另一部分。
完整可复现
每一项发现都附有逐步路径,含请求、响应与证据。负责修复的人无需再问,也不必依赖当初执行测试的那个人。
影响先于评分
技术评分会写上,但不单独决定结论。正文说明这个漏洞在您的环境里意味着什么,因为同样的分数在不同系统里分量并不一样。
排序考虑修复成本
建议的处理顺序把修复代价也计算在内,而不只看严重程度。只按严重程度排的清单,往往第一条就是最贵的,把后面所有事都堵住。

我们如何开展工作

攻击性安全是一门靠信任支撑的生意:您把最敏感资产的访问权交给我们。以下承诺适用于每一个项目,并写入合同。

保密

项目期间看到的一切都受保密协议约束,包括项目本身的存在。未经书面授权,任何材料都不会被用作商业案例。

客户数据

我们只使用证明风险所需的最少数据。抽样足以说明问题时,绝不导出真实数据集;所取材料在约定期限结束后销毁。

范围边界

范围之外的目标一律不碰,即使看起来触手可及。若在范围外发现相关问题,我们会告知由您决定,而不会自行测试。

不造成损害

证明影响不必制造影响。破坏性操作、服务中断与修改真实数据均不在范围内,除非您明确要求并约定好时间窗口。

人不是靶子

当社会工程在范围内时,结果衡量的是控制措施与流程的有效性。任何结果都不会落到个人头上用于处分。

独立性

我们不销售自己推荐的工具,推荐也不会因供应商而改变。如果最合适的方案是我们不做的事,报告里就会这么写。

常见问题

01你们服务多大规模的企业?

范围会随之调整。一个应用、几种用户角色,是一段短小且边界清楚的工作;几十套系统加多个云账号,则完全是另一个量级。不变的是方法——每一项发现都人工验证,报告必须可复现。

02保密是怎么做的?

在开通任何访问之前先签保密协议,覆盖项目材料以及项目本身的存在。结果能否被提及、以何种方式提及,由您决定;没有书面授权,我们不会将其用作案例。

03如果第一天就发现严重问题会怎样?

当天就会通知您。中止标准之所以在开始前约定,正是为此:高危发现不等报告;情况需要时,执行会暂停,直到风险被控制住。

04你们协助修复吗?

我们提供修复指导并全程答疑,包括讨论两条路线之间的取舍。具体实施仍由贵方团队或供应商完成——测试的人同时又是修复的人,会削弱测试本身的价值。

05能配合我们客户的采购流程吗?

可以。企业客户要求做测试、并指定格式与截止时间的情况很常见。这种情况下,我们会把报告与结项函写成可直接作为该流程证据的形式,无需再做转换。

// 联系我们

想让这样一支团队站在您这边吗?

免费的范围沟通,受保密协议保护。48 小时内您将收到方案、范围与排期。