// 服务
七个固定范围。面向明确行动。
选择足以支持当前决策的最小服务范围。每项服务都会说明测试对象、专家复核介入的位置以及最终交付内容。
7 项服务 范围边界明确 专家复核证据
ARGUS / 服务07
选择足以支持当前决策的最小服务范围。每项服务都会说明测试对象、专家复核介入的位置以及最终交付内容。
// 验证已部署系统
安全验证
对网站、应用、API、基础设施和外部攻击面进行授权发现与测试。
01 / 服务
网站渗透测试
针对单一技术栈公共网站的固定范围评估。包括主域名、www,以及最多五个属于同一网站的自有子域名。
// 结果
- 01主域名、www + 最多 5 个自有子域名
- 02无需认证的公共攻击面
- 03Argus 测试 + 专家复核重要发现
- 04包含证据和建议的精简报告
- 0514 天内一次复测
02 / 服务
Web 应用渗透测试
适用于具有一个认证角色、应用直接调用的主要 API 和最多三个关键流程的标准 Web 应用。独立管理应用、复杂 SSO、多租户和额外角色需要更大的评估范围。
// 结果
- 01一个 Web 应用
- 02一个认证角色
- 03应用使用的主要 API
- 04最多三个关键流程
- 05经复核的报告 + SARIF
- 0630 天内一次复测
03 / 服务
聚焦验证
适合需要可信验证但不想为未使用范围付费的团队。适用于一个小型 Web 应用或 API、最多两个认证角色,以及清晰测试边界。
// 结果
- 01测试前签署 Rules of Engagement
- 02一个受限应用或 API
- 03最多两个认证角色
- 04Argus-assisted testing 和专家验证
- 05门户中的 evidence-backed findings
- 06经复核的报告 + SARIF
- 0730 天内一次复测
04 / 服务
完整应用渗透测试
更深入的评估,适合有认证、多角色和重要业务逻辑的产品。范围包括一个 Web 应用、主要 API、认证和未认证路径,以及最多四个角色。
// 结果
- 01Web 应用 + 主要 API
- 02最多四个认证角色
- 03认证、授权和会话测试
- 04业务逻辑和 tenant isolation 测试
- 05验证过的 evidence 和 remediation guidance
- 06经复核的报告 + SARIF
- 0730 天内一次复测
05 / 服务
诊断冲刺
针对一个产品的结构化异步诊断。客户完成 guided intake 并上传现有 evidence;自动化映射架构、data flows 和 risk surface;最终 roadmap 在交付前由专家复核。
// 结果
- 01带完整性检查的安全 guided intake
- 02一个产品的架构和 data-flow map
- 03Access、integrations 和 AI components 清单
- 04优先级 security 和 regulatory risk register
- 05专家验证的 90 天 roadmap
06 / 服务
Argus Sentinel
12 个月验证计划,包括计划内 Argus runs 和有限人工复核。不是 SOC、不是 24/7 监控、也不是 incident response。人工时间用于重大 findings、季度 risk review 和每年两次聚焦手工测试窗口。
// 结果
- 01Baseline 聚焦验证
- 02每月 Argus 验证
- 03季度 risk review
- 04每年两次手工测试窗口
- 05每个手工窗口一次复测
- 06门户两工作日内响应
// 保护每次发布
AppSec
通过不可变 commit 标识和客户控制策略,保障代码仓库与拉取请求。
01 / 服务
Argus AppSec
自动观察与已验证发现明确区分。仓库访问仅授权代码分析;动态测试始终需要单独批准的范围。
// 结果
- 01指定仓库接入
- 02不可变 commit 指纹
- 03Semgrep 与依赖分析结果
- 04SARIF 与代码库状态检查
- 05专家审查队列
