// 社区安全计划 · 葡萄牙

五家机构。一套受控的安全基线。

Kotav Labs 将为在葡萄牙运营的机构资助五次经授权的应用安全审查。其中两个名额为邀请制,三个名额接受公开申请。

第一期 / 交付规则
入选机构
5
邀请 / 申请
2 / 3
申请期限
7 天
公开披露
仅经同意

只有在授权代表书面批准范围和交战规则后,测试才会开始。

计划概览

规模刻意受限。 价值明确可用。

首期规模较小,以确保专家复核、私密交付和有实际价值的产品范围;这不是大规模自动扫描活动。

5
入选机构
葡萄牙首期计划
2
邀请名额
由 Kotav 直接选择
3
公开申请名额
截止后统一选择
90
代金券有效天数
自初始报告起
// 为什么开展

受人信赖的数字服务需要证据,而不是制造恐慌。

企业、协会和公共机构都依赖网站、门户和 Web 应用。本计划让五家机构能够验证其外部暴露面的一个重要部分。

从一开始就受控

机构决定测试范围、时间,以及发现重大问题时的紧急联系人。

交付前专家复核

Argus 处理可重复检查,专家在交付前复核重大漏洞和证据。

默认保密

漏洞、证据和参与情况均保持私密。任何公开提及都需另行书面同意。

// 明确的服务边界

范围刻意收窄、但具有实际价值的产品安全审查。

每家入选机构获得相同的 Sponsored Application Security Review。它比简单网站检查更深入,但不冒充完整的应用渗透测试。

包含

  • 一个采用单一技术栈、可从互联网访问的 Web 应用。
  • 一个已认证角色和一个具有代表性的关键工作流。
  • 该工作流所需的主要 API 调用,仅限获批主机。
  • Argus 辅助测试及专家对重大漏洞的复核。
  • 简明保密报告,包含证据、复现步骤、影响与修复建议。
  • 如确认 Critical 漏洞,30 天内提供一次针对该修复的验证窗口。
  • 原始漏洞复测享 50% 折扣的代金券,报告后 90 天内有效。

不包含

  • 额外角色、独立管理区、复杂 SSO、多租户或其他工作流。
  • 广泛 API 覆盖、移动应用、基础设施、云配置或源代码审查。
  • 修复实施、持续监控、事件响应或认证保证。
  • 除非使用代金券,否则不包含完整复测;已修复漏洞在复测前仍标记为未验证。
  • 未在签署范围中明确授权的主机、方法或测试窗口。

本服务不是价格自 €3,500 起的完整 Web Application Pentest。测试前,签署范围将记录应用、角色、工作流、两天测试窗口以及可选复测的固定标准价格;代金券可将该价格降低 50%。如目标无法在这些限制内安全隔离,则不符合本期资格。

// 参与流程

先选择。测试前授权。最后交付证据。

所有申请在七天窗口结束后统一评估,不按先到先得。

  1. 01

    申请或邀请

    机构说明应用、一个角色、一个重要工作流及负责人。

  2. 02

    适配确认

    Kotav 确认目标符合资助范围,并可提供稳定测试账户。

  3. 03

    书面授权

    授权代表批准主机、日期、方法、限制、紧急联系人和交战规则。

  4. 04

    受控评估

    Argus 仅在两天测试窗口内针对获批范围运行,重大信号由专家验证。

  5. 05

    私密交付

    机构收到适合审计的报告、经验证证据和实际修复建议。

  6. 06

    验证选项

    确认后的 Critical 修复可获得一次针对性验证。50% 复测代金券可在 90 天内使用一次。

// 资格与选择

先确认资格,再比较价值与执行准备度。

Kotav 先核对所有强制资格要求,再根据服务适配度、采取行动的能力、预期收益和名单多样性比较合格申请。不进行抽签,提交先后也不构成优势。

  • 申请方是在葡萄牙注册或运营的机构,而非个人或个人项目。
  • 机构拥有或管理目标应用,或能够提供所有者的书面授权。
  • 目标符合一个应用、一个已认证角色及一个具有代表性的关键工作流。
  • 机构能够提供稳定测试账户、保护保密漏洞信息并指定技术联系人。
  • 机构接受书面范围和交战规则,并能在交付后协调修复。
// 公开申请

申请三个公开名额之一。

请提供足够信息用于适配评估。提交申请不代表授权测试,也不保证入选。

信息仅用于评估和协调本计划,并遵循我们的 隐私政策.

// 直接回答

常见问题。

安全审查真的由 Kotav 资助吗?

是。五家入选机构免费获得明确范围的 Sponsored Application Security Review,无购买义务。完整复测不包含在内。

测试何时开始?

仅在入选、适配确认,并由授权代表书面批准确切范围和交战规则之后。

Kotav 会公布机构名称吗?

不会。参与、漏洞和证据默认保密。任何公开提及都需要另行书面同意。

可以测试什么?

一个 Web 应用、一个已认证角色、一个代表性工作流,以及该工作流所需的主要 API 调用。更大范围不适合本期。

复测代金券如何使用?

签署范围会在测试前记录固定标准价格。代金券可减免 50%,90 天内仅可使用一次,且只覆盖原始漏洞与范围。确认后的 Critical 修复可获得一次免费针对性验证。

如何选择公开名额?

Kotav 先确认资格,再比较服务适配度、行动能力、预期收益和名单多样性。不抽签,较早提交也没有优势。

Plano de Recuperação e Resiliência, República Portuguesa e Financiado pela União Europeia — NextGenerationEU