Îți prezentăm ClickScan — verificările pe care le facem manual, ca produs pe care îl rulezi singur

De cincisprezece ani facem teste de penetrație pentru bănci, companii SaaS și instituții publice și instruim oamenii care le apără. În tot acest timp a revenit aceeași discuție, de obicei cu o organizație mai mică: știm că ar trebui să verificăm asta, dar nu avem pe nimeni care să o facă, iar un proiect complet e mai mult decât ne trebuie acum.

Au dreptate de ambele ori. Un test de penetrație este răspunsul corect la întrebarea „cum ar intra un atacator priceput” — și este răspunsul greșit la „mi-a expirat certificatul și pot străinii să trimită email în numele domeniului meu”. Acele întrebări merită un răspuns în fiecare săptămână, nu o dată pe an, și nu ar trebui să ai nevoie de un specialist ca să-l înțelegi.

Așa că am construit unul. ClickScan se lansează în curând.

Este o platformă self-serve, cu plată pe măsura utilizării, care rulează verificările pe care testerii noștri le fac manual, după programul pe care îl alegi tu, și scrie rezultatul așa cum ți l-ar explica un coleg: ce ai, cât de grav e și exact ce să faci. Fără jargon de descifrat înainte să poți acționa, fără consultant de programat.

Încă nu este activ — dar iată exact ce urmează

ClickScan este în testare finală. Nimic din ce este descris aici nu este disponibil publicului astăzi; preferăm să o spunem direct decât să afli după ce te înscrii. Ce urmează este ce face platforma, în ordinea în care o lansăm. Pagina produsului conține aceleași detalii, iar clickscan.ai este casa lui.

Verificările

Certificat SSL/TLS și criptare. HTTPS-ul tău este valid, de încredere și modern? Expirarea certificatului și lanțul de încredere, fiecare versiune de protocol și suită de cifrare pe care serverul tău chiar le acceptă, forward secrecy, HSTS, OCSP stapling, certificate transparency și CAA — notate de la A+ până la F. Slăbiciunile cunoscute sunt testate activ, nu presupuse: Heartbleed, POODLE, ROBOT, DROWN, Logjam, CRIME, Ticketbleed, CCS injection, renegociere nesigură și familia de padding oracle pe CBC. Dacă nu putem duce un test la capăt, raportul spune „netestat”, în loc să te treacă în tăcere.

Antete de securitate HTTP. Dacă site-ul tău trimite antetele care îți protejează vizitatorii — HSTS, Content-Security-Policy, X-Frame-Options, X-Content-Type-Options, Referrer-Policy, Permissions-Policy — plus antetele de izolare cross-origin, cele depreciate și cele care anunță discret ce software și ce versiune rulezi.

Securitate email (SPF, DKIM, DMARC). Pot escrocii să trimită email în numele tău? Verificăm serverele tale de mail și tot setul de autentificare a email-ului: MX, SPF, DKIM, DMARC, MTA-STS, TLS-RPT și BIMI. Raportul conține răspunsurile DNS brute pe care le-am citit, plus un generator care scrie exact înregistrările de pus în panoul tău DNS — deja completate cu domeniul tău.

Test de spoofing email. Chiar încercăm să livrăm un mesaj falsificat către propriul tău domeniu și îți arătăm dacă a trecut. Dovadă, nu teorie. Este un singur mesaj fix, în text simplu, care se explică singur, și poate fi trimis exclusiv către o adresă de la domeniul testat. Dacă serverul tău îl refuză din alt motiv, raportăm testul ca neconcludent în loc să-l trecem drept reușit — un „totul e în regulă” fals este mai rău decât niciun test.

Expunere în breșe de date (email). În ce breșe cunoscute apare o adresă de-a ta și ce tipuri de date a conținut fiecare. Aici o cutie poștală este un activ de sine stătător, așa că primește același istoric, aceleași programări și rapoarte ca un domeniu. Nu primim niciodată datele scurse în sine.

Apoi, în această ordine: threat intelligence pentru domenii (domenii similare și de tip typosquatting înregistrate ca să-ți impersoneze brandul), porturi deschise și perimetru, descoperire de subdomenii și active, scanare de vulnerabilități de infrastructură (CVE-uri și configurări greșite) și scanare de aplicații web (DAST).

În jurul verificărilor: platforma

  • Active care chiar îți aparțin. Un inventar al domeniilor, adreselor IP și cutiilor poștale pe care le monitorizezi, importate și exportate ca CSV. Pentru verificările mai profunde îți cerem să dovedești că activul îți aparține — o înregistrare DNS TXT, un fișier la /.well-known/, un cod trimis pe o adresă de la domeniu, un apel de la IP-ul respectiv sau DNS invers.
  • La cerere, programat sau recurent. Rulezi o verificare acum, o programezi pentru o dată și o oră în fusul tău orar sau o repeți zilnic, săptămânal ori lunar, cu reducere — așa că monitorizarea continuă rămâne ieftină.
  • Tot inventarul dintr-o mișcare. Selectezi mai multe active și mai multe verificări deodată; asistentul cere doar ce are nevoie fiecare și îți arată costul total înainte să cheltui vreun credit.
  • Rapoarte pe care oamenii chiar le citesc. O notă de la A+ la F, o linie care spune ce rezultat a determinat-o și constatări scrise ca „ce ai / cât de grav e / ce să faci” — fiecare marcată cu modul în care știm: dacă am demonstrat sau am citit dintr-o înregistrare publicată. Tabelele de cifruri, răspunsurile DNS brute și verdictele pe fiecare slăbiciune stau dedesubt, pentru cine vrea dovezile. Exporți o scanare sau un raport care acoperă toate verificările unui activ, ca sinteză pentru conducere sau în detaliu.
  • Ce s-a schimbat față de data trecută. Fiecare scanare este comparată cu cea anterioară pentru același activ și aceeași verificare, iar noi te căutăm doar când chiar s-a mișcat ceva.
  • „Știm, acela e în regulă.” Marchezi un rezultat ca inaplicabil pe un singur activ, cu motivul consemnat. Expiră întotdeauna, nu schimbă niciodată nota și este ascuns, nu șters.
  • Brandul tău pe raport. Agențiile și consultanții pot pune propriul logo și propria culoare pe PDF-uri.
  • Alerte înainte de problemă. Avertizări de expirare a certificatului la 30, 7 și 1 zi, și din nou dacă expiră; rezultatele scanărilor; schimbările. În aplicație și pe email.
  • O singură imagine a expunerii. Un dashboard care arată care active stau cel mai prost, câte constatări deschise sunt și cât de grave, cât din ce deții a fost verificat și dacă notele se îmbunătățesc.

Cât costă

Plătești cât folosești. Cumperi credite și le cheltui pe scanările pe care chiar le rulezi — fără abonament, fără cost pe utilizator, fără blocare. Conturile noi primesc credite gratuite de start, rulările recurente au reducere, iar recomandările aduc credite ambelor părți. O scanare eșuată este rambursată automat, iar o verificare care nu a avut ce testa este notată „nu se aplică” și rambursată, în loc să-ți fie vândută drept rezultat bun. Creditele cumpărate nu expiră; cele gratuite durează douăsprezece luni și sunt cheltuite primele.

Pentru cine este

  • Freelanceri și creatori independenți — îți verifici propriile site-uri și pe cele ale clienților fără să angajezi un pentester.
  • Startup-uri — livrezi rapid fără să lași securitatea în urmă, pe un buget de startup.
  • IMM-uri și echipe IT — îți urmărești domeniile, certificatele și email-ul fără o echipă de securitate dedicată, cu rapoarte pentru conducere.
  • Agenții și MSP-uri — monitorizezi fiecare client dintr-un singur loc, folosind grupuri separate, și îi dai fiecăruia un raport clar, cu brandul tău.
  • Enterprise și echipe de securitate — monitorizare externă continuă și ușoară, lângă stack-ul pe care îl ai deja.
  • Bug bounty și cercetători — recon rapid pe ținte autorizate, notat și exportabil.

Unde se oprește automatizarea

Nu pretindem că un scaner ne înlocuiește. ClickScan îți spune dacă ai configurația în regulă; nu înlănțuie trei constatări minore într-un drum până la baza ta de date, nu raționează despre logica ta de business și nu scrie dosarul de dovezi pe care îl cere un auditor pentru NIS 2 sau DORA. Pentru asta există testarea de penetrație și munca noastră de audit și conformitate.

Împărțirea cinstită este aceasta: automatizare pentru lucrurile care ar trebui verificate în fiecare săptămână, oameni pentru lucrurile care cer judecată. Majoritatea organizațiilor au nevoie de amândouă, iar până acum le puteam vinde doar una.

Fii printre primii

ClickScan vine în curând. Dacă vrei să fii printre primele conturi când se deschide, scrie-ne — te anunțăm în ziua în care îți poți adăuga primul activ.

Înapoi la blog