面向SaaS 与数字产品的攻击性安全。
在 SaaS 领域,安全早已不是基础设施议题,而是合同条款。企业客户在签约前会做审查,投资人在尽调时会追问。我们用这两副眼镜来测试您的产品。
会让您丢掉合同的那类漏洞
在多租户产品里,一个问题决定一切:一个客户能不能看到另一个客户的数据?只要在任何一条路径上答案是“能”,其余的就都不太重要了。交付速度的压力,加上只做加法、从不整体复查的权限模型,让这类缺陷出现的频率远高于所有人的预期。
- 租户隔离是那条不允许任何例外的要求。
- 权限模型靠不断叠加而长大,很少被从头到尾复查一遍。
- 每一次发版,集成、Webhook 与 API 令牌都会把攻击面再撑大一点。
- 拿不出独立测试的证明,企业级销售就会卡住。
我们在 SaaS 产品中测试什么
我们以一个已经付费、心怀恶意的客户的身份来攻击产品——因为这才是最可能发生的情形。
系统性地尝试经由标识、参数、导出、搜索与缓存去够到另一个租户的数据。这是核心测试项。
登录、SSO、二次验证、会话过期、用户邀请,以及某人被移出团队之后还残留哪些访问权。
角色、作用域与继承关系:受限用户能否通过直接调用 API 够到管理功能。
令牌作用域、吊销机制、限流,以及响应中超出必要范围返回的数据。
签名校验、重放防护,以及您的后端向客户指定目标发起的那些请求。
用户提交的文件:类型处理、存储、处理过程的隔离,以及通过可预测 URL 访问内容的可能。
为销售与融资解锁的证据
材料是为两类会来索要的人准备的:您客户的安全团队,以及投资人的尽调团队。
- 供应商问卷
- 结项函回答的正是那道几乎出现在每份企业安全问卷里的题:是否做过独立渗透测试。
- ISO 27001 与 SOC 2
- 这两套体系都把定期测试列为一项控制。报告可作为该周期内的证据,但不替代审计本身。
- 数据处理协议
- 作为客户数据的处理方,您要在合同上作出交代。我们按租户维度记录暴露情况,而这正是合同关心的切法。
- 技术尽职调查
- 在融资或并购中,近期做过测试并执行了整改计划,会算在您这边,也能避免因风险而被压估值。
如何配合一支精简团队开展
优先用预发布环境
只要存在副本环境,我们就从那里开始。这让我们能放开手脚测,也让真实客户数据不出现在路径上。
受控的租户账号
我们至少建两个数据各不相同的测试租户,并用一切可用的方式去尝试跨越那条边界,以此验证隔离。
高危发现立即通报
隔离或认证方面的失效不等报告:一经确认就走直连渠道送到您手上,好让您当天就能修。
融入您发版节奏的整改
计划按一个迭代能装下的量来组织,复测则在修复上线之后进行,不需要冻结路线图。
您会拿到什么
- 供董事会与客户使用的管理层报告
- 可复现的技术报告
- 多租户隔离的专项测试
- 权限模型复查
- 附理由的 CVSS 评分
- 高危发现的即时通报
- 修复上线后的复测
- 供尽职调查使用的结项函
本行业常见问题
可以不碰真实客户数据来测吗?
+
多数情况下可以。我们更倾向用带合成数据的预发布环境,在那里可以更放开,也没有风险。若必须在生产环境测,我们会自建租户并把动作限制在其中,且遵守约定的流量上限。
一个 SaaS 项目要做多久?
+
取决于攻击面的大小:角色数量、API 的广度,以及集成的数量。范围会在一次简短的技术沟通后确定,那次沟通就是把这三个维度摸清楚。不会变的是方法:手工利用,每一项发现在写入报告前都先验证。
报告能回答客户的安全问卷吗?
+
能,这也是最常见的用途之一。结项函确认曾进行独立测试,写明范围与周期,同时不泄露可被利用的细节——这正是问卷所问的。完整技术报告只在您愿意的前提下、经约定后共享。
如果测试途中发现高危漏洞怎么办?
+
我们会立即通过直连渠道通知您,并给出足以当天修复的细节。我们不会把高危发现攒到项目结束才说。修复之后我们复测,并在最终报告中记录闭环完成。