跳到主要内容
商业透明度

我们如何为项目定价

我们不公开固定价目表。每个组织的范围、风险状况和时间安排各不相同——您收到的报价反映的是实际需要测试的内容,而不是一份通用套餐。

为什么不公开价格

渗透测试并非标准化产品

脱离背景信息的标价会带来错误预期:范围较小的项目可能被高价出售,复杂环境则可能因购买不足而测试不到位。

1

范围差异巨大

一个内部应用、一家拥有500名用户的组织,和一个混合数据中心——无论在工作量还是风险上,测试成本都不可能相同。

2

测试深度可协商确定

黑盒、灰盒或白盒测试,是否包含漏洞利用,是否包含复测——每一种选择都会改变团队的工作量。

3

合规要求增加交付物

NIS2、GDPR或审计方的要求意味着需要额外的文档,而不仅仅是一份标准技术报告。

成本因素

决定最终报价的因素

在首次沟通中,我们会与您一起梳理这些参数——您得到的是一个清晰的估算,而不是套用表格得出的数字。

攻击面

应用数量、IP地址、域名、环境(生产环境、预发布环境)以及外部集成的数量。

测试类型

网络、Web/API、移动端、云、社会工程学——可单独进行,也可组合进行。

访问权限与背景信息

凭据、文档、VPN、现场访问:背景信息越充分,测试效率越高,有时成本也会随之降低。

交战规则(ROE)

测试窗口、DoS攻击限制、关键系统——这些决定了我们的工作方式以及所需时间。

交付物与复测

高管报告、董事会简报、复测(可包含在内或单独提供)、修复后的持续支持。

紧急程度与时间安排

标准时间线(2–4周)或配备专项资源的加急项目。

流程

从首次联系到报价

您不会在网站上看到“X欧元起”这样的说法。在签约之前,您会清楚知道贵组织到底购买了什么。

1

初步沟通电话(30–45分钟)

了解您的目标:审计、事件响应、合同要求或NIS2合规。无需承担任何义务。

2

书面范围界定

范围、排除项、交战规则(ROE)、交付物——项目开始前全部以书面形式确定。

3

商业提案

以人天为单位的工作量估算、时间表和总价。通常在一个工作日内回复。

4

调整与启动

如预算固定,我们会调整范围——优先覆盖最重要的部分。

您将获得什么

每个标准项目均包含的内容

无论报价金额大小,交付物结构始终保持一致、可预期。

  • 技术报告,包含严重性评级(CVSS)和复现步骤
  • 面向管理层的高管摘要
  • 按业务影响排定优先级的发现项
  • 切实可行的修复指导
  • 项目期间的答疑支持
  • 对严重漏洞进行复测(按约定范围执行)

清晰说明

低价背后,我们不会做出的承诺

  • 把自动化扫描当作完整渗透测试出售
  • 未经人工验证的报告
  • 缺乏修复或复测支持
  • 未经同意即随意扩大的模糊范围

常见问题

关于报价与预算

是否有最低价格或大致的价格区间?

在完成范围界定沟通后,我们可以根据复杂程度给出一个价格区间。在范围尚未确定之前,任何数字都可能产生误导。

是否可以同时获取多家供应商的报价?

可以。为确保比较公平,请确保各家报价中的范围、交付物和复测条款保持一致。

能否按照固定预算开展项目?

可以。告诉我们您的预算上限——我们会在可用预算范围内提出一个现实可行的范围,最大化风险覆盖。

企业客户的合同与发票如何处理?

签署合同、保密协议(NDA),以美元或欧元开具发票。大型项目支持按里程碑分期付款。

根据您的实际情况获取报价

发送一份简短的范围说明,或预约一次沟通——我们将回复一份清晰的提案,账单不会有任何意外。