← 所有服务
服务内容

技术与组织审计

Phishia 通过技术审计与组织审计相互补充的方式,协助您全面评估安全状况:找出漏洞、衡量管理实践的成熟度,并制定分优先级的行动计划,长期增强信息系统的韧性。

服务项目

我们做什么

01 / PENTEST

渗透测试

针对 OWASP Top 10 测试您的应用与 API:身份认证与访问控制、SQL/NoSQL 注入、XSS、SSRF 等,并给出具体修复方案以降低事故风险。

OWASPWeb 与 API网络
02 / CONFIG

配置审计

核查访问控制规则、权限设置、内核与版本以及网络配置,并给出清晰的安全加固建议。

03 / 网络

网络隔离与流量

核查生产、预生产、管理和办公网络之间的隔离情况,以及内部、外部和供应商的访问权限;清理防火墙规则并绘制清晰的流量图。

04 / EXPOSURE

密钥泄露检测

排查外泄的密钥与凭据,并全面评估您的技术攻击面。

05 / 治理

组织审计

治理结构、职责分工、流程、安全意识、监控、危机与业务连续性:对您的成熟度作出如实评估。

06 / 交付物

一份可落地的交付物

每个环节都产出证据、界定风险,并形成分优先级的行动计划——执行周期短且可量化。

渗透测试

一次证明实际影响的渗透测试,而非一份漏洞清单

我们不止于发现问题,而是真正加以利用。每个漏洞都对应一条具体的攻陷路径,直至提权——以便把精力放在真正重要的事情上。

crm.acme-corp.io:443HTTPS 200 · joignable
19漏洞
71接口端点
5区域
测试范围
整个站点
测试强度
Exploiter — impact réel, escalade admin, RCE
测试类型
Grey box
进度 · 已达层级
anon ✓— user ✓— admin ✓

11 failles exploitées sur 19 confirmées · 9 critiques

攻陷路径极严重
入口点Injection SQL aveugle — prouvée sur /api/clients?search=
已突破Extraire les identifiants → connexion administrateur
已突破Téléverser un webshell → exécution de code sur le serveur
已确认漏洞19 · dont 9 critiques
Exposition de secrets (.env) /.env
SSTI — injection de gabarit /reports/render
CORS permissif /api/v1/*

先厘清风险,再作决策

一次 30 分钟的初步沟通,足以明确您的需求和合规时限。