Warsztat rozpoznania

Poznaj swoją powierzchnię ataku, zanim zrobi to ktoś inny

Najlepsze w swojej klasie silniki open source, zorkiestrowane w ramach podpisanego zakresu, z każdym znaleziskiem uszeregowanym w jednej wytłumaczalnej skali.

Pokrycie

Co obejmuje Vanguard

Rozpoznanie, skanowanie i weryfikacja w web, sieci i kodzie — jeden znormalizowany model znalezisk.

Zobacz możliwości
  • 01

    Rozpoznanie

    Subdomeny, archiwa URL, porty i usługi, zmapowane i utrzymywane w zakresie.

  • 02

    Skanowanie

    Podatności, błędne konfiguracje, sekrety i TLS, w efemerycznych, wzmocnionych kontenerach.

  • 03

    Priorytet

    Ważność, CVSS, EPSS, KEV i ekspozycja w internecie na jednej skali 0-100.

  • 04

    Retest i raporty

    Ukierunkowany retest jednym kliknięciem oraz raporty w formatach HTML, Markdown, JSON i SARIF.

Proces

Jak to działa

Poznaj przykładowy engagement. Wybierz cel, zmień sygnały priorytetu i sprawdź wynik poprawki.

Przykład interaktywny. Dane poglądowe; skanowanie nie jest uruchamiane.

Zakres i autoryzacja

Zdefiniuj białą listę i zarejestruj podpisaną autoryzację. Nic nie działa poza nią.

Podpisana autoryzacja
RoE
W zakresie
api.example.com
W zakresie

Cel dozwolony w granicach podpisanej autoryzacji.

Potok rozpoznania i skanowania

Silniki open source działają jako efemeryczne, wzmocnione kontenery, przypięte do skrótu (digest).

Gotowe do poznania

Odkrywa hosty i usługi w autoryzowanym scope. Wynik stanowi dane wejściowe dla kontroli dozwolonych celów.

Znormalizowany model znalezisk
Cel
api.example.com
Waga
Wysoka
CVSS
8.0

Rozpoznanie, skanowanie i weryfikacja w web, sieci i kodzie — jeden znormalizowany model znalezisk.

Wytłumaczalny priorytet

Każde znalezisko ocenione w skali 0-100, każdy punkt pokazany obok powodu, dla którego został przyznany.

40%

W tym przykładzie CVSS pozostaje na poziomie 8.0.

Priorytet

63/100

P2W tym cyklu

Waga
+38
CVSS
+12
EPSS
+8
KEV
+0
Zasób dostępny publicznie
+5

Retest i raporty

Dla findings opartych na szablonach nuclei powtórz tę samą kontrolę na tym samym zasobie. Wynik określa, czy finding pozostaje otwarty, czy jest naprawiony.

Retest
OPEN

Finding pozostaje otwarty. Pierwotny problem jest nadal wykrywany.

Dziennik audytufinding.retest-confirmed

Podgląd raportu

HTML

Raport ilustracyjny. Zmiany przykładu pojawiają się tutaj; bez wyników rzeczywistych skanów.

Cel
api.example.com
Waga
Wysoka
Priorytet
P2 · 63/100
Retest
OPEN
Dowód

Zbudowany do audytu

0
Zadania poza białą listą, wymuszone przed każdym skanem
0-100
Skala priorytetu, każdy punkt rozliczony
4
Formaty raportów: HTML, Markdown, JSON, SARIF
Możliwości

Zobacz to w warsztacie

Zakres i autoryzacja, potok rozpoznania i skanowania, wytłumaczalny priorytet, pokrycie ATT&CK, retest i raporty.

Tabela znalezisk Vanguard uszeregowana według wyniku priorytetu, z odznakami KEV i EPSS.Tabela znalezisk Vanguard uszeregowana według wyniku priorytetu, z odznakami KEV i EPSS.
Powiększ zrzut ekranu
Interfejs Vanguard z przykładowymi danymi. UI w języku angielskim.

Wytłumaczalny priorytet

Tabela znalezisk Vanguard uszeregowana według wyniku priorytetu, z odznakami KEV i EPSS.Tabela znalezisk Vanguard uszeregowana według wyniku priorytetu, z odznakami KEV i EPSS.

Interfejs Vanguard z przykładowymi danymi. UI w języku angielskim.

0-100 Wytłumaczalny priorytet
Zobacz wszystkie możliwości
Silniki

Najlepsze w swojej klasie, zorkiestrowane

Vanguard napędza sprawdzone silniki open source i normalizuje ich wyniki w jeden model znalezisk.

  • subfinder
  • gau
  • naabu
  • nmap
  • httpx
  • katana
  • ffuf
  • arjun
  • nuclei
  • trivy
  • sqlmap
  • dalfox
  • sslscan
  • gitleaks
  • semgrep
  • radare2

Żadnych licencji na silniki: wszystko open source. Zachowujesz kod źródłowy, dane i dziennik audytowy.

Dlaczego Vanguard

Dlaczego zespoły go wybierają

  1. 01

    Hostowany samodzielnie, natywny dla UE

    Znaleziska i dowody pozostają w twojej infrastrukturze, a nie w chmurze zewnętrznego dostawcy.

  2. 02

    Wytłumaczalny priorytet

    Wynik 0-100, który możesz uzasadnić linijka po linijce, a nie zastrzeżona czarna skrzynka.

  3. 03

    Audytowalny z założenia

    Niezmienny dziennik audytowy, podpisana autoryzacja, kill-switch przy każdym engagemencie.

  4. 04

    Bez lock-inu

    Silniki open source, Postgres, powierzchnia OpenAPI. Odejdź, kiedy chcesz.

Dostęp

Wycena na podstawie zakresu

Modele engagementu

Dla jednego systemu, jednego wydania, jednego terminu

Ocena

Na zapytanie

  • Engagement w określonym zakresie z podpisanym RoE
  • Rozpoznanie, skanowanie i ręczna weryfikacja
  • Raport z priorytetami
  • Retest naprawionych znalezisk

Dla zespołów, które wdrażają co tydzień

Ciągły

Na zapytanie

  • Cykliczne zaplanowane skanowania
  • Monitorowanie KEV i EPSS dla twoich znalezisk
  • Alerty webhook na twój czat
  • Cykle retestów przy każdej poprawce

Dla zespołów bezpieczeństwa, na zaproszenie

Warsztat

Na zapytanie

  • Dostęp do twoich engagementów, na zaproszenie
  • Znaleziska, dowody i raporty w jednym miejscu
  • REST i MCP dla twoich narzędzi i agentów
  • Tokeny w zakresie organizacji i log audytowy
Pomoc

FAQ

Czy skanujecie cokolwiek bez pisemnej autoryzacji?

Nie. Każdy engagement obejmuje białą listę zakresu i podpisaną autoryzację. Zadanie wykraczające poza zakres jest odrzucane, zanim się rozpocznie, kill-switch zatrzymuje to, co jest uruchomione, a każda czynność trafia do niezmiennego dziennika audytowego.

Gdzie przechowywane są znaleziska i dowody?

Na infrastrukturze Altovar w UE. Wsparcie AI jest opcjonalne, a w naszym wdrożeniu działa wyłącznie przez własną bramkę Altovar: żadne znalezisko nie trafia do usługi modelu zewnętrznego dostawcy.

Które silniki wykonują skanowania?

Sprawdzone silniki open source do wykrywania zasobów, crawlingu, testów dynamicznych, TLS, sekretów i analizy kodu, w tym nmap, nuclei, httpx i trivy. Każdy działa w efemerycznym, wzmocnionym kontenerze, a publiczne obrazy silników są przypięte do konkretnego skrótu (digest).

Jak ustalany jest priorytet znaleziska?

Za pomocą Vanguard Priority Score: ważność, CVSS, prawdopodobieństwo wykorzystania (EPSS), obecność w katalogu znanych, aktywnie wykorzystywanych podatności (KEV) oraz ekspozycja w internecie sumują się na wynik 0-100. Każdy punkt jest pokazany obok powodu, dla którego został przyznany.

Czy nasze narzędzia lub agenci AI mogą go obsługiwać?

Tak. REST API opisane w OpenAPI oraz serwer MCP udostępniają te same operacje, z tokenami ograniczonymi do twojej organizacji. Testy warunków skrajnych są celowo niedostępne dla agentów.

Czy wykonujecie testy typu DoS (odmowa usługi)?

Testy odporności to osobny, autoryzowany i audytowany proces z kill-switchem, prowadzony przez zewnętrznego dostawcę prawnego, którego zatwierdzasz. Vanguard nigdy sam nie generuje ruchu zalewającego: żadnych botnetów, żadnej amplifikacji.