Testing autorizado
Os testes só começam depois de documentados o âmbito, hosts, datas, rate limits, permissões de escrita e Rules of Engagement.
A Kotav Labs entrega avaliações de segurança autorizadas através de um modelo de engagement controlado. Esta página declara o que protegemos, como governamos a entrega e quais são os nossos limites.
Os testes só começam depois de documentados o âmbito, hosts, datas, rate limits, permissões de escrita e Rules of Engagement.
A infraestrutura de avaliação e a evidência são alojadas na Alemanha. Subprocessadores e locais adicionais de processamento são divulgados por engagement.
Findings materiais recebem revisão especializada. A entrega usa evidência verificada e relatório adequado para auditoria, com PDF e SARIF quando aplicável.
Acesso limitado ao tenant, papéis explícitos e autorização server-side protegem registos do cliente e ações operacionais.
Sessões HttpOnly, refresh tokens rotativos, MFA TOTP, códigos de recuperação únicos e segredos cifrados protegem as contas.
Jobs, alterações a findings, pedidos de retest, mudanças de papel e ações administrativas sensíveis produzem registos atribuíveis.
A Kotav não apresenta o Argus Sentinel como monitorização 24/7 ou resposta a incidentes, nem garante certificação. Retenção, subprocessadores, permissões de teste e entregáveis são acordados por engagement.
DPA, security FAQ, divulgação de subprocessadores, exemplos de entregáveis e respostas técnicas estão disponíveis durante a qualificação, sob termos de confidencialidade adequados.