採購與流程

如何開始資安檢測專案?

要啟動資安檢測專案,第一步是與我們的資安專家進行初步諮詢,了解您的系統架構、檢測目的(如法遵合規、系統上線、定期稽核)及受測範疇。我們會提供受測範圍盤點表,協助您估算精確的主機、IP、網站網址或 API 數量。確認範圍後,我們將簽署保密協定(NDA)及測試授權書(LoA),確立法律合規保障。接著才會經由技術團隊進行手動或自動化攻防模擬,最後交付修補報告與安排複測,以完成完整的資安防線驗證。

專案完成後,會提供哪些成果文件?

專案完成後,VULNSEC 漏洞有限公司將提供完整中文技術報告與管理摘要,內容包含漏洞風險等級評估(CVSS 3.1 標準)、漏洞復現步驟(PoC)、影響說明及具體修補建議,協助企業了解潛在風險並進行改善。報告內容兼顧技術人員與管理階層閱讀需求,可協助企業進行內部改善追蹤與資安稽核準備,並於漏洞修補後提供複測驗證服務,確認改善成果。

是否能與系統整合商(SI)或資安同業合作?

可以。VULNSEC 漏洞有限公司可與系統整合商(SI)及資安同業建立合作關係,提供滲透測試、弱點掃描等資安服務,並依專案需求彈性配合執行。所有合作皆可簽署保密協定(NDA),嚴格保護客戶與合作夥伴的資訊安全,並支援白牌合作(White-Label)或聯合服務等合作模式,同時具備彈性支援能力,能因應專案高峰期或大型檢測需求,協助夥伴團隊完成高品質的安全交付。

檢測時程通常需要多久?

實際所需時程會依專案範圍、受測系統複雜度,以及雙方確認的測試方式而有所不同。我們會在確認測試範疇後,提供對應的執行排程與報告撰寫時間規劃,讓您能事先掌握專案進度,並視需要與內部相關單位協調配合,兼顧檢測品質與時程透明度。如涉及多個系統或跨團隊協調,我們也會協助規劃分階段執行方式,確保專案進度清楚可控。

技術與執行

執行滲透測試或其他資安服務是否會影響現有業務系統運作?

測試執行前,VULNSEC 漏洞有限公司將與貴公司充分確認測試範疇(Scope)、執行方式與測試時程,並依據系統環境採取適當的風險控管措施,降低測試過程對正式環境與業務服務的影響。針對高敏感度正式環境,我們亦可配合安排於離峰時段執行測試,或於備援/測試環境進行驗證,以兼顧資安檢測需求與系統穩定性,將對日常營運的干擾降到最低。

滲透測試和弱點掃描有什麼不同?

弱點掃描以自動化工具進行大範圍檢查,快速盤點系統中已知的漏洞與設定缺失,適合定期執行以掌握整體資安狀態。滲透測試則以人工為主,資安專家模擬實際攻擊者的思維,串連多個弱點驗證是否真能取得未授權存取,確認漏洞在您的環境中實際可被利用的程度。簡單說,弱點掃描回答「哪裡可能有問題」,滲透測試回答「這些問題真的能被利用嗎」。兩者互補而非取代,多數企業以弱點掃描維持定期監控,並於系統上線、架構調整或法遵稽核前安排滲透測試。若不確定何者適合,我們可依您的系統性質與檢測目的協助評估。

什麼是提示詞注入(Prompt Injection)?

提示詞注入是一種針對 LLM(大型語言模型)應用的攻擊手法,攻擊者透過精心設計的輸入文字,誘導模型忽略原有的系統指令或安全限制,進而執行未預期的行為,例如洩漏機敏資訊、繞過內容過濾,或觸發不應開放的功能。這是 OWASP LLM Top 10 中列名的核心風險之一,也是我們 LLM 提示詞注入檢測服務的主要測試項目。

如何確保測試期間模擬駭客手法不會造成敏感資料外洩?

我們的測試手法以「風險可控」為核心原則,測試過程僅以驗證漏洞是否存在為目的,不會實際竊取、外流或公開任何取得的資料。所有測試中接觸到的敏感資訊均在保密協定(NDA)規範下處理,測試紀錄與相關資料於專案結束後依約定銷毀。此外,僅有實際參與專案的檢測人員能接觸相關資料,並依最小權限原則管理存取,確保客戶資料安全始終受到嚴格控管。

仍有其他未在列表中的疑問?

無論您的提問與採購流程、技術細節或特定合規規範相關,我們的資安顧問都很樂意為您解答。

預約資安諮詢
預約資安諮詢