攻击性安全团队。 只服务企业。
我们是一支规模不大、择客而行、刻意保持专注的团队,只为企业客户提供渗透测试、红队演练与云审计。
我们了解攻击者的手法。 并把它用在您这一边。
市面上多数安全报告是不合格的。冗长、笼统、堆满扫描器结果,却无法转化为业务决策。它们让 CISO 焦虑,也被董事会忽略。
我们从一开始就想做得不一样:交付风险委员会看得懂的成果,按影响排序,附上外部审计认可的证据——同时让工程师清楚知道该改哪一行。
攻击性安全的本质是提前一步。既然要扮演对手,就把这件事做到最严谨、也最有分寸。
我们的做事方式
[04 项承诺]给的是清晰,不是恐慌
我们不贩卖恐慌。我们给出一张准确的地图:今天什么真的可以被利用、被利用要付出多少代价,以及关上它的最短路径。
保密写在设计里
第一次握手前先签保密协议,交付走加密通道,项目结束时对全部材料进行有凭证的销毁。
可审计的方法
每个项目都走同一套可复现流程。证据可签署、CVSS 有计算依据、证据保管链有据可查。
没有灰色地带的职业操守
书面授权、明确范围、双方签署的交战规则。我们以董事会与审计师认可的规范行事。
发展历程
[时间线]- / 2018
创立
由一群资深渗透测试人员发起,他们受够了满是噪音、董事会看不懂的报告。
- / 2020
红队业务
推出全范围对抗演练。首批项目来自金融科技与健康科技企业。
- / 2022
云安全实践
专注 AWS、Azure 与 GCP 审计,结合自研脚本与 CIS Benchmarks。
- / 2024
第 200 个项目
累计交付 200 个项目。企业客户满意度 99%,无一起可归因于 Basilisk 的生产事故。
- / 2026
Volucer Group
Basilisk 正式成为 Volucer Group 旗下的攻击性安全品牌,拥有独立团队与专属运营。
精干的团队。 过硬的资质。
从初次接触到交付,中间会发生什么
没有哪一步需要您去猜下一步是什么。下面的流程对渗透测试、红队与云审计都一样,区别只在每个阶段的深度。
范围沟通
一次会议,弄清系统里有什么、您担心什么、之前测过什么。结束时我们会给出书面的范围建议——哪些包含在内、哪些排除在外,以及为什么。范围没界定好,是测试答不上当初那个问题最常见的原因。
签署与开通
签保密协议、确认交战规则、按角色开通测试账号。同时约定实施时间窗口、双方的紧急联系人,以及一旦偏离计划就中止执行的判定标准。
带着畅通渠道执行
整个过程中与您的技术团队保持直连。高危发现不等最终报告:当场通报,并附上您采取行动所需的最少信息。遇到阻塞或范围疑问,几小时内解决,而不是留到下周会上。
报告与讲解
交付分两种读法:给定优先级和预算的人看的管理层版,以及可逐步复现的技术版。我们会当面讲解结果,因为一次对话往往比任何一段文字都说得清楚。
修复与复测
修复期间我们随时答疑——难点常常不在于理解漏洞,而在于两种修法之间怎么选。之后我们对已处理项进行复测,并出具说明最终状态的结项函。
报告是怎么写的
报告就是产品。如果没人读,或者复现不出来,整场测试就失去了意义——而多数安全工作恰恰栽在这一步。
- 两种互不干扰的读法
- 管理层部分不含术语,几页读完:测了什么、哪些构成风险、哪些需要拍板。技术部分随后展开,细节完整。谁都不必为了看到其中一部分而硬啃另一部分。
- 完整可复现
- 每一项发现都附有逐步路径,含请求、响应与证据。负责修复的人无需再问,也不必依赖当初执行测试的那个人。
- 影响先于评分
- 技术评分会写上,但不单独决定结论。正文说明这个漏洞在您的环境里意味着什么,因为同样的分数在不同系统里分量并不一样。
- 排序考虑修复成本
- 建议的处理顺序把修复代价也计算在内,而不只看严重程度。只按严重程度排的清单,往往第一条就是最贵的,把后面所有事都堵住。
我们如何开展工作
攻击性安全是一门靠信任支撑的生意:您把最敏感资产的访问权交给我们。以下承诺适用于每一个项目,并写入合同。
项目期间看到的一切都受保密协议约束,包括项目本身的存在。未经书面授权,任何材料都不会被用作商业案例。
我们只使用证明风险所需的最少数据。抽样足以说明问题时,绝不导出真实数据集;所取材料在约定期限结束后销毁。
范围之外的目标一律不碰,即使看起来触手可及。若在范围外发现相关问题,我们会告知由您决定,而不会自行测试。
证明影响不必制造影响。破坏性操作、服务中断与修改真实数据均不在范围内,除非您明确要求并约定好时间窗口。
当社会工程在范围内时,结果衡量的是控制措施与流程的有效性。任何结果都不会落到个人头上用于处分。
我们不销售自己推荐的工具,推荐也不会因供应商而改变。如果最合适的方案是我们不做的事,报告里就会这么写。
常见问题
范围会随之调整。一个应用、几种用户角色,是一段短小且边界清楚的工作;几十套系统加多个云账号,则完全是另一个量级。不变的是方法——每一项发现都人工验证,报告必须可复现。
在开通任何访问之前先签保密协议,覆盖项目材料以及项目本身的存在。结果能否被提及、以何种方式提及,由您决定;没有书面授权,我们不会将其用作案例。
当天就会通知您。中止标准之所以在开始前约定,正是为此:高危发现不等报告;情况需要时,执行会暂停,直到风险被控制住。
我们提供修复指导并全程答疑,包括讨论两条路线之间的取舍。具体实施仍由贵方团队或供应商完成——测试的人同时又是修复的人,会削弱测试本身的价值。
可以。企业客户要求做测试、并指定格式与截止时间的情况很常见。这种情况下,我们会把报告与结项函写成可直接作为该流程证据的形式,无需再做转换。