// 方法论

界定范围。探测。报告。复测。

在我们自己的产品上精炼的四阶段方法论(每次发布前我们首先在自己的基础设施上运行argus)。每个阶段都有固定的交付物和明确的退出标准。

4个阶段 固定交付物 明确退出标准
PHASE 01

界定范围

第1–3天

签署参与规则(RoE)。我们绘制范围内的主机和API,商定测试方法和时间窗口,安全交换认证凭据。输出:签署的RoE、范围登记册、联系人树。

PHASE 02

探测

第3–14天

argus在高级安全工程师监督下对商定的表面进行自主探测。每日进度更新,门户实时可见。输出:实时发现仪表板。

PHASE 03

报告

第14–18天

发现已分类,误报已删除,证据已打包。经复核的PDF + SARIF。与您的团队进行60分钟的汇报电话,讲解主要发现和修复建议。输出:经复核的报告、SARIF和录制的汇报。

PHASE 04

复测

第30天/持续

网站渗透测试包含一次 14 天内的已确认发现复测。Web 应用渗透测试、聚焦验证和完整应用渗透测试包含一次 30 天内的修复复测。

透明度

argus的工作方式——以及它永远不会做的事

argus做什么

  • 仅向范围内的授权目标发送HTTP请求
  • 记录证据(请求、响应、复现步骤)
  • 测试54个漏洞类别——已认证和未认证
  • 生成SARIF输出和经复核的PDF报告
  • 仅在已签署的参与规则范围内运行

未经明确授权,argus永远不会做的事

  • 绝不分析已签署范围外的主机
  • 绝不留下漏洞利用或持久shell
  • 绝不泄露真实客户数据
  • 绝不执行破坏性载荷(DROP TABLE、rm -rf等)
  • 绝不在没有存档签署RoE的情况下运行

每次参与均有人工审查

argus记录的每个发现在到达您的门户之前都由高级安全工程师进行审查。我们验证严重性,消除误报,添加修复背景,并验证证据质量。您只收到经过确认、可复现的发现,并附有明确的修复步骤。

以天为单位的呈现

以天计,而非以季度计。 带有时钟的方法论。

每个阶段都有固定的交付物和明确的退出标准。我们拒绝在前一阶段获得批准之前开始下一阶段。

1
完成RoE签署的天数
阶段01·范围锁定
7–15d
天数·探测+报告
阶段02+03
30d
天数·免费复测
阶段04·修复后
100%
发现可复现率
已捕获请求/响应
Plano de Recuperação e Resiliência, República Portuguesa e Financiado pela União Europeia — NextGenerationEU