网页与移动应用逻辑
登录流程、支付步骤、文件上传和访问控制,专门测试那些仅凭扫描工具无法发现的逻辑漏洞。
企业在迪拜聘请白帽黑客,是为了在别有用心的人下手之前,先弄清楚一个网站、一款应用、一套网络,甚至某位员工,在什么地方可能被说服或欺骗而泄露信息。这份工作有意借用攻击者的思维方式:不是按照一份标准清单逐项核对设置,而是像真正的攻击者那样,使用同样的侦察手段、工具和耐心,实际尝试闯入,随后详细写下具体是怎么做到的,以及应该如何补上这个缺口。
这种思维方式,比单一的测试类型要宽泛得多。一次任务可能专注于一个面向公众的网页应用,另一次可能测试一封精心设计的邮件能否让员工交出密码,还有一次可能测试访客网络是否真的与重要系统隔离开来。把这些工作连接在一起的,是同样带有探测性、对抗性的方式,在一份双方商定的范围内进行,而不是一下子放开手脚测试所有东西。
如果您已经明确需要针对某个指定系统、正式界定范围的单一测试,我们的 渗透测试工程师 页面对那种具体任务有更详细的说明。本页面则是为更广泛的需求撰写:探测您的应用、网络边界和员工,并把发现的问题转化为您团队真正能落实的修复方案。
测试内容
具体的测试目标,而不是一句”检查一下安全”的笼统承诺。
登录流程、支付步骤、文件上传和访问控制,专门测试那些仅凭扫描工具无法发现的逻辑漏洞。
向一组事先约定的员工发送精心设计的邮件,观察链接是否被点击、凭证是否被输入,目的是改进培训,而不是抓人把柄。
弱密码、重复使用的密码或曾经泄露过的密码,是否能让攻击者进入,以及不再需要访问权限的账号是否仍然保留着访问权限。
一次范围狭窄、事先商定好的测试,看一通电话或一次当面接触,能否说服员工绕过本应阻止这类行为的流程。
在客户能够提供访问权限的情况下,直接阅读代码和配置,找出黑盒测试从外部永远无法发现的问题。
每一项发现都用通俗语言写清楚,附带证据、严重程度,以及您自己的开发人员或 IT 团队可以直接执行的具体建议。
值得关注的技能
实际动手能力,而不是一长串工具名称。
| 技能或工具 | 合格的表现 | 为何重要 |
|---|---|---|
| 结构化的方法论 | 遵循一套公认的方法,而不是随意摸索 | 有条理的测试能发现更多问题,其结果也能被复现和核查 |
| 脚本编写能力 | 能熟练编写小型 Python 或 Bash 工具,而不只是依赖现成的扫描工具 | 真正的攻击者会针对您具体的系统调整工具,测试也应该如此 |
| 网页应用测试工具 | 熟练使用拦截代理并进行手动测试,而不只依赖自动化扫描 | 自动化扫描工具会漏掉需要人工才能发现的业务逻辑漏洞 |
| 清晰的书面报告 | 提供一份非技术背景的管理者和开发人员都能看懂的样本报告 | 再巧妙的漏洞,如果没有人能据此采取行动,也就毫无价值 |
| 范围纪律 | 严格遵守已商定的范围,遇到不确定的情况会先停下来询问 | 超出商定范围的测试,会给所有相关方带来法律和运营风险 |
运营着广受认可的 Certified Ethical Hacker 项目 的 EC-Council,把这个角色描述为覆盖一整套领域的攻击方法论和安全工具,这是您在迪拜聘请白帽黑客时,用来比对候选人的一份合理清单。
与我们合作的方式
项目形式的工作适合大多数第一次的合作:一份界定清晰的范围,一个开始和结束日期,以及收尾时的一份报告。招聘支持适合规模较大、希望把这项能力留在自己团队、由自己的安全负责人直接指挥的企业,由我们负责寻访候选人并完成技术评估。专职安排适合发布代码频率高到偶尔测试已经跟不上节奏的企业,这个人实际上会运行一套持续滚动的测试计划。无论您通过哪种方式在迪拜聘请白帽黑客,范围都会在任何测试开始之前先写清楚并达成一致。
考察候选人
能揭示真实、受监督经验的核查方式。
无论您是直接面试一位白帽黑客,还是请我们把这项评估作为招聘支持的一部分来完成,这些核查方式都同样适用。
客户名称和敏感细节已被移除,但结构、证据和严重程度评级保持完整。一份含糊或单薄的样本,是一个警示信号。
询问他们在触碰一个目标之前,具体如何确认它属于测试范围,以及一旦不小心发现某个明显超出商定边界的东西,他们会怎么处理。
描述一个与您系统类似的场景,问他们会从哪里入手、为什么,这能揭示他们的思路,而不是死记硬背的命令。
请他们向非技术背景的相关方描述一个过往漏洞。如果解释在不使用行话的情况下依然清晰,他们的报告很可能同样好懂。
一位优秀的候选人,会直接说明某项请求,比如测试实体办公室或第三方供应商的系统,需要单独的授权才能进行,而不会含糊其辞。
认证
在这个领域,有一个名字比其他任何名字都更常被提起。
EC-Council 把 CEH 描述为在一整套结构化领域中测试攻击方法论和安全工具,结合了一门知识考试和一个独立的动手实操环节。在迪拜聘请白帽黑客时,把它作为一项合理的资质要求,或作为初选门槛,是可以接受的,而且 EC-Council 自己的持证会员系统,让声称的资质能被核实,而不只是凭信任接受。
证书证明的是某一时间点对方法和工具的了解。一份脱敏的报告样本,加上对范围纪律的清晰回答,更能说明一个人在真正开始测试后会如何表现,所以请把两者结合起来使用,而不是只依赖其中一个。
阿联酋相关考量
授权在这里不是可选项,而是一项法律要求。
阿联酋政府自己的网络法律资源,把 2021 年第 34 号联邦法令(打击谣言和网络犯罪)列为国家关键网络立法之一,未经授权访问系统被视为严重罪行,而不是一个灰色地带。一份签署好的范围文件,明确写清楚允许做什么,能在任何工作开始之前保护双方。
如果测试会触及存有客户或员工数据的系统,阿联酋联邦数据保护法《2021 年第 45 号联邦法令》仍然适用于该数据在测试期间的处理方式,因此请以书面形式约定测试人员可以访问、复制或保留哪些内容。
直接解答
这两个说法有所重叠,实际中也常常指同一个人,但在实践中,白帽黑客往往描述更广泛的技能组合,包括钓鱼演练和普遍的攻击者思维,而渗透测试工程师通常指一次针对某个命名系统、正式界定范围的测试。如果您已经明确需要那种具体、有边界的测试,请查看我们的渗透测试工程师页面。
一份书面范围,明确写清楚哪些系统、账号或人员在测试范围之内,工作开始和结束的日期,以及一位在出现意外情况时可以联系到的指定联系人。任何超出这份书面范围的测试,都不是一次规范运作的测试应该做的事。
可以,这是较常见的需求之一,通常以钓鱼演练或一次简短的意识测验形式进行。这应该事先与人力资源或管理层商定,范围要划得窄,目的是改进培训,而不是针对特定个人。
一位称职的白帽黑客会围绕您的营业时间来规划,并在尝试任何真正有风险的操作之前先标记出来,而一个正式系统通常可以在谨慎处理破坏性操作的前提下被安全测试。如果您担心停机,在确定范围阶段说明即可,做法可以相应调整。
对于经常发布代码的企业来说,一次性的某个时间点检查很快就会过时。我们可以为您规划一项周期性计划,不过许多企业会先从一次测试开始,再决定后续安排。
资料来源
书面固定价格
已收到,我们正在为您撰写报价。
工作时间内您将在 45 分钟内收到。请查收确认邮件。