安全评估 · 全球交付
安全测试服务于 持续发布的团队。清晰范围。 可辩护证据。
固定范围的 Discovery、Web 与 API 渗透测试、AppSec 和持续验证。Argus 处理可重复工作,经验丰富的复核人员验证重大安全发现和证据。
默认异步
固定价格,无意外
报告和证据归你
~/kotav/platform
# security assessment · compliance · monitoring
argus scan --target=api.acme.com --skill=web_full
↳ findings: 3 high, 1 critical
↳ evidence: reviewed · SARIF generated
─────────────────────
argus compliance --framework=NIS2
↳ milestone: 5/12 complete
↳ audit_dossier: READY
─────────────────────
argus watch --interval=24h
↳ delta: +0 new · 2 closed
↳ posture: IMPROVING
// 我们的工作
四种聚焦方式
生成安全证据。
可以从结构化诊断开始,测试一个明确的应用,为选定代码库加入检查,或在软件和威胁变化时持续更新产品证据。所有边界都会在工作开始前明确。
5,000 欧元起 · 10 天
诊断冲刺
结构化异步诊断:在完整输入后 10 个工作日内梳理一个产品的架构、数据流、访问模型、安全状态和监管暴露。
- 安全的引导式输入
- 架构与数据流地图
- 优先级排序的安全与合规风险
- 专家验证的 90 天路线图
02 / argus sentinel
Argus Sentinel
为一个产品安排 Argus 评估,人工复核仅用于重大 findings 和每年两次聚焦的手工测试窗口。
- 30,000 欧元/年起
- 每月自动验证
- 两次聚焦人工测试窗口
- 无需随叫随到
保护每次发布
Argus AppSec
自动观察与已验证发现明确区分。仓库访问仅授权代码分析;动态测试始终需要单独批准的范围。
- 指定仓库接入
- 不可变 commit 指纹
- Semgrep 与依赖分析结果
- SARIF 与代码库状态检查
- 专家审查队列
适用对象
专为需要真实安全证据的企业构建——而非形式合规。
SaaS和软件公司
售前安全问卷、ISO 27001、客户审计
金融科技和支付
DORA ICT风险、PCI DSS范围缩减、渗透测试证据
电商和市场平台
GDPR合规、NIS2准备、API安全
MSP和IT提供商
供应商安全审查、白标渗透测试报告、NIS2附件I
物流和工业
NIS2关键基础设施、OT/IT边界评估
受监管行业的供应商
银行、医疗和公共采购供应链要求
不适合:通用IT支持、无营收的极早期初创公司,或寻求形式合规而无需真正修复的企业。
我们的不同之处
自动化用于可规模化的部分。 关键处由专家判断。
结构化输入和 Argus 去除重复工作。资深审查人员会在交付前验证重要发现、证据和修复建议。
| 传统咨询 | 通用扫描器 | Kotav Labs | |
|---|---|---|---|
| 范围 | 通过会议定义 | 客户自行配置 | 开始前结构化并固定 |
| 客户投入 | 工作坊和会议 | 工具配置 | 安全的异步信息收集 |
| 测试 | 主要人工 | 仅自动化 | Argus 辅助 + 专家验证 |
| 发现质量 | 深入,由顾问主导 | 常缺少验证 | 有证据并经过复核 |
| 交付 | 取决于项目 | 即时输出 | 固定交付窗口 |
| 复测 | 通常另计 | 再次扫描 | 包含一次明确复测 |
| 所有权 | 报告交付物 | 依赖平台 | 报告、SARIF 和证据归你所有 |
// 运作方式
明确 engagement 或持续验证。
由您选择。
一次性参与
490 欧元起- 01完成范围和访问 checklist。
- 02测试前签署 Rules of Engagement。
- 03Argus-assisted testing + 专家验证。
- 04获得 report、evidence、SARIF 和一次明确复测。
Argus Sentinel
起价 €30,000/年- 01一个主要产品,12 个月范围。
- 02每月 Argus 验证和季度风险复核。
- 03每年两次聚焦手工测试窗口。
- 04门户两工作日内响应;不含 incident response。
// 集成
无缝融入您现有的安全技术栈。
GitHub / GitLab
SARIF upload to Code Scanning
Slack / Teams
Real-time finding alerts
Jira / Linear
Auto-ticket from findings
Cloudflare / Akamai
WAF whitelist for scan windows
Datadog / Splunk
SIEM event ingestion
AWS / GCP / Azure
BYO-LLM via Bedrock / Vertex
Okta / Azure AD
SSO for portal access
PGP Email / SFTP
Encrypted report delivery
交付证据
交付后仍然有用的 证据。
每个项目都会生成可携带证据、可追踪发现和清晰修复建议。Argus 处理可重复检查;人工审查保护信号质量。
SIGNED
已签署授权
测试前签署 Rules of Engagement
EXPERT
专家复核发现
交付前检查重要证据
PDF + SARIF
可携带输出
适用时提供 PDF、SARIF 和可复现证据
1×
包含一次复测
对已报告修复进行一次明确验证
高危租户隔离失效 · CWE-639 · 跨账户访问发票
目标https://app.acme-saas.test/api/invoices/{invoiceId}
证据仅更改对象标识符后,租户 A 的会话返回了租户 B 的发票元数据。
复现使用租户 A 会话请求 GET /api/invoices/tenant-b-id → 200 OK
影响无需提升权限即可跨客户获取账单记录。
修复在数据查询中强制校验租户所有权,并增加对象授权回归测试。
验证专家已复核 · 证据已保留
