安全评估 · 全球交付

安全测试服务于 持续发布的团队。清晰范围。 可辩护证据。

固定范围的 Discovery、Web 与 API 渗透测试、AppSec 和持续验证。Argus 处理可重复工作,经验丰富的复核人员验证重大安全发现和证据。

默认异步
固定价格,无意外
报告和证据归你
~/kotav/platform
# security assessment · compliance · monitoring
argus scan --target=api.acme.com --skill=web_full
↳ findings: 3 high, 1 critical
↳ evidence: reviewed · SARIF generated
─────────────────────
argus compliance --framework=NIS2
↳ milestone: 5/12 complete
↳ audit_dossier: READY
─────────────────────
argus watch --interval=24h
↳ delta: +0 new · 2 closed
↳ posture: IMPROVING
// 我们的工作

四种聚焦方式
生成安全证据。

可以从结构化诊断开始,测试一个明确的应用,为选定代码库加入检查,或在软件和威胁变化时持续更新产品证据。所有边界都会在工作开始前明确。

最常见第一步
01 / 渗透测试

网站与应用渗透测试

四个固定范围,从简单公共网站到包含认证、API、角色和业务逻辑的应用。

  • 490 欧元起
  • 固定授权范围
  • 专家验证发现
  • 30 天内一次复测
比较范围
5,000 欧元起 · 10 天

诊断冲刺

结构化异步诊断:在完整输入后 10 个工作日内梳理一个产品的架构、数据流、访问模型、安全状态和监管暴露。

  • 安全的引导式输入
  • 架构与数据流地图
  • 优先级排序的安全与合规风险
  • 专家验证的 90 天路线图
从这里开始 →
02 / argus sentinel

Argus Sentinel

为一个产品安排 Argus 评估,人工复核仅用于重大 findings 和每年两次聚焦的手工测试窗口。

  • 30,000 欧元/年起
  • 每月自动验证
  • 两次聚焦人工测试窗口
  • 无需随叫随到
查看边界
保护每次发布

Argus AppSec

自动观察与已验证发现明确区分。仓库访问仅授权代码分析;动态测试始终需要单独批准的范围。

  • 指定仓库接入
  • 不可变 commit 指纹
  • Semgrep 与依赖分析结果
  • SARIF 与代码库状态检查
  • 专家审查队列
开始 scoping

适用对象

专为需要真实安全证据的企业构建——而非形式合规。

SaaS和软件公司

售前安全问卷、ISO 27001、客户审计

金融科技和支付

DORA ICT风险、PCI DSS范围缩减、渗透测试证据

电商和市场平台

GDPR合规、NIS2准备、API安全

MSP和IT提供商

供应商安全审查、白标渗透测试报告、NIS2附件I

物流和工业

NIS2关键基础设施、OT/IT边界评估

受监管行业的供应商

银行、医疗和公共采购供应链要求

不适合:通用IT支持、无营收的极早期初创公司,或寻求形式合规而无需真正修复的企业。

我们的不同之处

自动化用于可规模化的部分。 关键处由专家判断。

结构化输入和 Argus 去除重复工作。资深审查人员会在交付前验证重要发现、证据和修复建议。

传统咨询通用扫描器Kotav Labs
范围通过会议定义客户自行配置开始前结构化并固定
客户投入工作坊和会议工具配置安全的异步信息收集
测试主要人工仅自动化Argus 辅助 + 专家验证
发现质量深入,由顾问主导常缺少验证有证据并经过复核
交付取决于项目即时输出固定交付窗口
复测通常另计再次扫描包含一次明确复测
所有权报告交付物依赖平台报告、SARIF 和证据归你所有
// 运作方式

明确 engagement 或持续验证。
由您选择。

一次性参与

490 欧元起
  1. 01完成范围和访问 checklist。
  2. 02测试前签署 Rules of Engagement。
  3. 03Argus-assisted testing + 专家验证。
  4. 04获得 report、evidence、SARIF 和一次明确复测。

Argus Sentinel

起价 €30,000/年
  1. 01一个主要产品,12 个月范围。
  2. 02每月 Argus 验证和季度风险复核。
  3. 03每年两次聚焦手工测试窗口。
  4. 04门户两工作日内响应;不含 incident response。
// 集成

无缝融入您现有的安全技术栈。

GitHub / GitLab
SARIF upload to Code Scanning
Slack / Teams
Real-time finding alerts
Jira / Linear
Auto-ticket from findings
Cloudflare / Akamai
WAF whitelist for scan windows
Datadog / Splunk
SIEM event ingestion
AWS / GCP / Azure
BYO-LLM via Bedrock / Vertex
Okta / Azure AD
SSO for portal access
PGP Email / SFTP
Encrypted report delivery
交付证据

交付后仍然有用的 证据。

每个项目都会生成可携带证据、可追踪发现和清晰修复建议。Argus 处理可重复检查;人工审查保护信号质量。

SIGNED
已签署授权
测试前签署 Rules of Engagement
EXPERT
专家复核发现
交付前检查重要证据
PDF + SARIF
可携带输出
适用时提供 PDF、SARIF 和可复现证据
1×
包含一次复测
对已报告修复进行一次明确验证
高危租户隔离失效 · CWE-639 · 跨账户访问发票
目标https://app.acme-saas.test/api/invoices/{invoiceId}
证据仅更改对象标识符后,租户 A 的会话返回了租户 B 的发票元数据。
复现使用租户 A 会话请求 GET /api/invoices/tenant-b-id200 OK
影响无需提升权限即可跨客户获取账单记录。
修复在数据查询中强制校验租户所有权,并增加对象授权回归测试。
验证专家已复核 · 证据已保留
// 下一步

停止计划。
开始扫描。

预约30分钟的发现电话。我们将审查您的范围,提出参与模式,并(如有必要)在两周内开始试点扫描。零压力,零演示。

Plano de Recuperação e Resiliência, República Portuguesa e Financiado pela União Europeia — NextGenerationEU