为什么不公开价格
渗透测试并非标准化产品
脱离背景信息的标价会带来错误预期:范围较小的项目可能被高价出售,复杂环境则可能因购买不足而测试不到位。
范围差异巨大
一个内部应用、一家拥有500名用户的组织,和一个混合数据中心——无论在工作量还是风险上,测试成本都不可能相同。
测试深度可协商确定
黑盒、灰盒或白盒测试,是否包含漏洞利用,是否包含复测——每一种选择都会改变团队的工作量。
合规要求增加交付物
NIS2、GDPR或审计方的要求意味着需要额外的文档,而不仅仅是一份标准技术报告。
成本因素
决定最终报价的因素
在首次沟通中,我们会与您一起梳理这些参数——您得到的是一个清晰的估算,而不是套用表格得出的数字。
攻击面
应用数量、IP地址、域名、环境(生产环境、预发布环境)以及外部集成的数量。
测试类型
网络、Web/API、移动端、云、社会工程学——可单独进行,也可组合进行。
访问权限与背景信息
凭据、文档、VPN、现场访问:背景信息越充分,测试效率越高,有时成本也会随之降低。
交战规则(ROE)
测试窗口、DoS攻击限制、关键系统——这些决定了我们的工作方式以及所需时间。
交付物与复测
高管报告、董事会简报、复测(可包含在内或单独提供)、修复后的持续支持。
紧急程度与时间安排
标准时间线(2–4周)或配备专项资源的加急项目。
流程
从首次联系到报价
您不会在网站上看到“X欧元起”这样的说法。在签约之前,您会清楚知道贵组织到底购买了什么。
初步沟通电话(30–45分钟)
了解您的目标:审计、事件响应、合同要求或NIS2合规。无需承担任何义务。
书面范围界定
范围、排除项、交战规则(ROE)、交付物——项目开始前全部以书面形式确定。
商业提案
以人天为单位的工作量估算、时间表和总价。通常在一个工作日内回复。
调整与启动
如预算固定,我们会调整范围——优先覆盖最重要的部分。
您将获得什么
每个标准项目均包含的内容
无论报价金额大小,交付物结构始终保持一致、可预期。
- 技术报告,包含严重性评级(CVSS)和复现步骤
- 面向管理层的高管摘要
- 按业务影响排定优先级的发现项
- 切实可行的修复指导
- 项目期间的答疑支持
- 对严重漏洞进行复测(按约定范围执行)
清晰说明
低价背后,我们不会做出的承诺
- 把自动化扫描当作完整渗透测试出售
- 未经人工验证的报告
- 缺乏修复或复测支持
- 未经同意即随意扩大的模糊范围
常见问题
关于报价与预算
是否有最低价格或大致的价格区间?
在完成范围界定沟通后,我们可以根据复杂程度给出一个价格区间。在范围尚未确定之前,任何数字都可能产生误导。
是否可以同时获取多家供应商的报价?
可以。为确保比较公平,请确保各家报价中的范围、交付物和复测条款保持一致。
能否按照固定预算开展项目?
可以。告诉我们您的预算上限——我们会在可用预算范围内提出一个现实可行的范围,最大化风险覆盖。
企业客户的合同与发票如何处理?
签署合同、保密协议(NDA),以美元或欧元开具发票。大型项目支持按里程碑分期付款。
