看清 AI 会从哪里攻击贵公司,赶在别人动手之前。

有了 AI,攻击变得更快、更复杂,也更难察觉。Hify 在您授权的前提下,用 AI 智能体抢先攻击您的系统。安全专家确认哪些是真实风险,您在一个看板上就能看到公司是否正在变得更安全。

  • 测试范围由您授权
  • 每个风险都经专家确认
  • 报告可直接提交董事会

公司安全状况

2 个应用 · 2 分钟前更新

风险指数0 到 100,越低越好

2降低 98%,自启用 Hify 起

每月风险指数,0 到 100
月份指数
1月(启用 Hify 前)86
2月(启用 Hify 前)90
3月(月底启用 Hify)89
4月5
5月3
6月4
7月2
8月3
9月2
风险分布按业务领域
  • 账户与访问4
  • 客户数据2
  • 支付与 Pix(巴西即时支付)1
  • 合作伙伴1

当前最大风险:账户与访问,4/100。没有未关闭的严重风险。

未关闭的严重风险
0
9月的 2 个已在 3 天内修复
修复用时
3 天
启用 Hify 前为 21 天
本月模拟攻击
1,284
其中 4 次确认为风险
AI 智能体实时动态
  1. 14:06agent-recon在今天的部署中发现 3 条新路由已纳入计划
  2. 14:05agent-session尝试在应用中复用已过期的会话已拦截
  3. 14:04Hify 安全专家重新执行 HFY-0157 的攻击,确认已修复已修复
  4. 14:03agent-authz尝试通过 API 读取其他客户的数据已拦截
示意界面 · 示例数据总览 · 示例公司

一年一次渗透测试,跟不上系统的变化。

每次部署都可能上线新接口、改动访问规则。在 Hify,每个应用按风险顺序进入测试周期,重要变更会触发一次定向测试。您可以逐月看到暴露面是否在下降。

各应用的测试52 周的部署

变更等待测试的时间
0 周部署当周即完成测试
未经测试的重要变更
9 / 10只有 1 项落在渗透测试窗口内

年度渗透测试:应用 A、B、C 在年初前三周各测试一次。之后 49 周没有测试,10 项重要变更中有 9 项未经测试就已上线。

示意:虚构的一年部署记录。A、B、C 为应用。风险顺序和测试节奏由您的团队决定。

一个平台覆盖完整周期,从攻击面到复测。

梳理对外暴露的资产,结合贵公司的业务场景进行测试,交付附带证据的漏洞发现。下面每个界面都回答贵团队的一个问题。

总览 公司是否更安全了?

问题
两次渗透测试之间,没人能告诉董事会风险是升了还是降了。
Hify 的做法
看板用数字作答:风险有多少、在哪里、团队修复要多久。
使用者
CEO、CTO 和安全负责人
实际效果
使用 Hify 后,风险指数从 89 降到 2,修复用时从 21 天缩短到 3 天。

总览

2 个应用 · 308 条路由 · 9月26日更新

风险指数
2 / 100
启用 Hify 以来下降 87 点
未关闭的严重风险
0
9月的 2 个均已修复
修复用时
3 天
启用 Hify 前为 21 天
覆盖率
85% 路由
未关闭风险(按严重程度)
每月未关闭风险,按严重程度
月份严重高中
3月(月底启用 Hify)589
4月012
5月011
6月002
7月011
8月002
9月011
修复用时天,月平均
平均修复用时(天)
月份天数
1月(启用 Hify 前)22 天
2月(启用 Hify 前)20 天
3月(月底启用 Hify)21 天
4月5 天
5月4 天
6月5 天
7月4 天
8月4 天
9月3 天
风险分布各领域指数
  • 账户与访问4
  • 客户数据2
  • 支付与 Pix(巴西即时支付)1
  • 合作伙伴1
需要关注2
  • HFY-0160密码重置链接可多次使用 高已发现待验证
  • HFY-0151可通过 CPF(巴西个人税号)判断某人是否为客户 中复测中自9月24日起
示意界面 · 示例数据总览 · 示例公司

带着贵团队的问题,看看这些界面实际运行的样子。

预约演示

渗透测试的深度,跟上您的变更节奏。

年度渗透测试够深入,但只代表某一天的状态。扫描器一直在跑,却不懂您的业务规则。漏洞赏金取决于谁来参与。Hify 按周期测试,覆盖多种角色,每个漏洞发现都经过验证才交付。

年度渗透测试、扫描器(DAST)、漏洞赏金与 Hify 平台的对比
年度渗透测试咨询服务,按约定日期 扫描器(DAST)自动化扫描 漏洞赏金外部研究人员,按发现付费 HifyAI 智能体加安全专家验证
频率 每年 1 次 每次计划扫描或构建 项目开放期间 按风险顺序分周期进行,重要变更后追加
越权与业务逻辑漏洞 IDOR/BOLA 是,限于测试期内 有限:不懂业务规则 取决于研究人员 是,由授权和业务规则智能体负责
多角色认证测试 是,使用提供的账号 是 取决于项目开放的权限 是,每个角色对照授权矩阵中的路由测试
可复现的利用证明 是,在最终报告中 告警附请求,没有攻击路径 是,在研究人员的报告中 每个发现都附请求和响应
谁来过滤误报 顾问 您的团队 项目方初筛,再交给您的团队 Hify 安全专家,在送达您的团队之前
修复后复测 合同里有才做 下一次扫描时 取决于研究人员 沿同一攻击路径,附修复前后对比
说明哪些没测、为什么 取决于报告 显示爬取范围,不说明原因 否 是,逐条路由说明原因
融入部署流程 CI 否 是 否 是,流水线中的一个步骤即可触发定向测试
成本可预期 按项目固定报价 订阅制 浮动,按发现付费 按应用和套餐计费,不随发现数量变化
内网、社会工程与物理测试 是,需单独采购 否 很少在范围内 不在平台范围内

一般性对比:渗透测试合同、扫描器和漏洞赏金项目各不相同。内网、社会工程和物理测试,仍应采用传统渗透测试。

查看一个漏洞发现:从范围到复测

一个漏洞发现,从范围到复测。

看看您的团队在每个漏洞发现中会收到什么:请求、响应、影响、修复方法,以及修复确实生效的证明。虚构案例,使用合成数据。

  1. 您在面板中设定目标和边界。

    目标、访问级别、测试账号和禁止访问的路由,在第一个请求发出前就已记录在案。不在列表中的,一律由策略拦截。

  2. 智能体提出假设,并逐一测试。

    授权智能体测试了三个假设:一个复现成功,两个被排除。您的团队收到的是站得住的问题,而不是一串疑点。

  3. 平台复现漏洞并保存证明。

    请求和响应保存在发现中,个人数据已脱敏。开发者可以自行复现,不用再找人要细节。

  4. 安全专家验证并评估风险。

    Hify 安全专家确认漏洞,说明泄露了什么、影响到谁、攻击需要什么条件。严重程度附有依据,可直接用于排优先级。

  5. 您的团队拿到修改方案,附负责人和截止时间。

    修复指引指出根因,以及存在同样模式的 11 条路由。发现转为工单并指定负责人,截止时间遵循您设定的 SLA 策略。

  6. 复测确认修复生效。

    修改完成后,同一个请求再次运行。只有历史记录中留有证明,发现才会关闭:修复前 200 OK,修复后 404。

HFY-0142 环境:预发布。 高 已修复 已由 Hify 安全专家验证 负责人 账户团队

读取了另一账户的数据

范围

由您的团队在面板中设定
目标
api.exemplo.com.br/v1
访问级别
凭据
测试账号
account-a account-b
范围之外
/v1/admin/* /payments/* 内部后台
限制
5 req/s · DELETE 已拦截

路径

agent-authz · 3 个假设
  1. H-01 替换路由中的 ID另一账户的 3 个 ID 中 3 个返回 200 已复现
  2. H-02 通过请求头伪造角色服务器忽略该请求头 已排除
  3. H-03 使用其他会话的令牌会话被拒绝 已排除

只有 H-01 进入验证。被排除的假设保留在执行记录中。

证据

复现于 9月14日 22:15

请求account-a 的会话

GET /v1/accounts/7f3c…e21
Authorization: Bearer ‹account-a 会话›

ID 7f3c…e21 属于 account-b。会话来自 account-a,但 API 照样返回了数据。

响应account-b 的数据

HTTP/1.1 200 OK
{
  "id": "7f3c…e21",
  "nome": "Mar*** S***",
  "email": "m***@exemplo.com.br",
  "cpf": "***.***.***-12"
}
证据中的个人数据已脱敏

影响

由 Hify 安全专家(示例)于 9月15日 09:12 验证
暴露
姓名 邮箱 CPF(巴西个人税号) 属于另一账户
范围
任何已知 ID 的账户
前提
任一客户的有效会话
严重程度
高

为什么是高而不是严重:可暴露任何客户的个人数据,但需要有效会话,且只能读取。

修复

Jira 工单 SEG-214

在服务器端返回数据前,校验 account_id 是否属于当前会话。返回 404 而不是 403,以免确认该 ID 存在。

if (account.id !== session.account_id) {
  return res.status(404)
}

11 条路由接收账户标识符,存在同样的模式

  • GET /v1/accounts/{id}
  • PATCH /v1/accounts/{id}
  • 另外 9 条见面板
负责人
账户团队
截止
9月30日 · 高,自验证起 15 天

复测

已修复
修复前 9月14日 · 200 OK · 响应含 account-b 的数据
修复后 9月18日 · 404 Not Found
  1. agent-authz复现了漏洞
  2. Hify 安全专家已验证 · 高
  3. 账户团队已认领 · SEG-214
  4. agent-authz复测:404 · 已修复
同一请求,同样的测试账号
示意界面 · 示例数据漏洞发现 HFY-0142 详情

在演示中,您可以在面板里完整走一遍这个漏洞发现,从范围到复测。Hify 安全专家验证,AppSec 排优先级,工程团队修复,CISO 全程跟进。

预约演示

自主运行,但不越出您的团队批准的边界。

主机、路由、测试账号、时间窗口和请求上限都由您设定。每个请求都有记录,超出范围的请求在发出前就会被策略拦截。

批准的范围变成策略,每个请求都要核对。

自主智能体让人担心,是因为它自己决定下一步。在 Hify,它只能访问允许列表里的目标,使用您登记的测试账号,并且不超出时间窗口和请求上限。您的 WAF 可通过固定 IP 和执行请求头识别这些流量,拒绝列表中的目标绝不会被触碰。

  • 主机和路由的允许列表与拒绝列表
  • 测试账号和访问级别
  • 应用必须遵守的业务规则

谁在用 AppSec 制定范围,CISO 批准,基础设施团队在 WAF 中放行 IP。

范围与防护规则

由 CISO(示例)于 9月11日批准

策略生效中
目标智能体可以访问哪里
允许列表 主机和路由
  • app.exemplo.com.br
  • api.exemplo.com.br/v1
测试账号 智能体会话
  • account-a
  • account-b
拒绝列表 发出前拦截
  • /v1/admin/*
  • /payments/*
  • 内部后台
  • 第三方服务
权限与节奏智能体如何测试
访问级别
凭据。选项:外部、凭据、代码。
时间窗口
周一至周五 22:00-06:00
上限
5 req/s
方法
DELETE 已拦截破坏性操作仅限测试账号
业务规则由您的团队定义
  • 个人客户只能读取自己的账户 GET /v1/accounts/{id} HFY-0142已修复
  • 企业操作员不能修改 role 字段 PATCH /v1/accounts/{id} HFY-0148已修复
  • 每笔交易只能发起一次 Pix(巴西即时支付)退款 POST /v1/pix/estorno 无违规
可追溯性您的团队如何识别和审计流量
固定来源 IP
203.0.113.10203.0.113.11用于在 WAF 中放行
每个请求都带的请求头
X-Hify-Run: run_0412
请求记录
每个请求及其响应,可导出为 HAR 和 CSV。
示意界面 · 示例数据范围与防护规则 · 执行 #0412

每一步都看得到,随时可以暂停。

测试结束后的报告,看不到智能体中途尝试过什么。在活动页,每个假设都连同路由、响应和结果一起显示,由安全专家复核哪些站得住。如果出现意外情况,您的团队可以直接在这里暂停执行。

  • 没有安全专家复核,任何发现都不会标为已验证;复核人和时间都有记录
  • 每个请求都有记录,可导出

谁在用 CISO 实时查看,必要时暂停。AppSec 审计记录。

活动

开始于 9月25日 22:00 · 7 个智能体 · 5 req/s

进行中
  1. 假设512
  2. 信号14
  3. 已复现2
  4. 验证中1HFY-0160
  5. 目前已验证0
  6. 被专家排除1
记录7 个智能体 · 自 9月25日 22:00
  1. 22:02:15agent-recon 新路由 POST /v1/pix/devolucao,9月22日上线 · 不在批准列表中 未测试
  2. 22:04:48agent-authz GET /v1/admin/export 超出范围拒绝列表规则 /v1/admin/* · 请求未发出 已被策略拦截
  3. 22:06:40agent-authz 重走 HFY-0142 的路径:用 account-a 会话请求 GET /v1/accounts/7f3c…e21 → 404 · 仍为已修复 被拒绝,符合预期
  4. 22:08:05agent-authz 个人客户请求另一账户的 GET /v1/invoices/{id} → 404 被拒绝,符合预期
  5. 22:11:12agent-session 用已使用过的重置令牌请求 POST /reset → 200 · 密码再次被修改 信号
  6. 22:11:58agent-session 在 account-b 上重复 → 2 次中 2 次返回 200 · HFY-0160 等待专家验证 已复现
  7. 22:15:27agent-logic 对同一笔交易第二次调用 POST /v1/pix/estorno → 409业务规则:每笔交易只能退款一次 被拒绝,符合预期
  8. 22:19:40agent-injection POST /login 在 cpf 字段中注入引号 → 400,输入被拒绝 被拒绝,符合预期
示意界面 · 示例数据活动 · 执行 #0412

数据与 AI

批准一个智能体之前,风控团队想知道数据会流向哪里。以下五个问题,Hify 的安全问卷都有书面答复。

在演示中索取问卷
存储区域
证据、记录和报告存放在哪个国家?
证据保留
保存多久?如何申请删除?
模型提供商
哪些 AI 模型会处理请求和响应?
您的数据是否用于训练
您的流量和漏洞发现会用来训练任何模型吗?
测试凭据的保管
account-a 和 account-b 的密码存放在哪里?谁能访问?

五个问题的答复都写在安全问卷中,签署 NDA 后提供。

漏洞发现直接送到团队日常工作的地方。

带负责人和截止时间的工单、团队频道里的告警、修复 PR 的链接,以及部署后的复测。不用电子表格,也不会有 PDF 埋在邮件里。

  1. 只推送已验证的发现

    安全专家验证后才生成工单和告警。进入待办的是已复现的漏洞发现,而不是原始告警。

    严重 已验证

    通过并发请求绕过每日限额

    路由
    POST /v1/transfers
    负责人
    银行卡团队
    截止
    6 天后到期

    Hify 安全专家(示例),9月22日

    推送规则 严重且已验证:在 SEG 建工单,在 #appsec-security 发告警

    Hify发现示意界面 · 示例数据
  2. 工单带负责人和截止时间

    建在负责团队的项目中,附证据、修复建议和您的策略规定的截止时间。没有人需要从 PDF 里重新录入发现。

    待办 由 Hify 创建

    SEG-231 · 通过并发请求绕过每日限额

    经办人
    银行卡团队
    截止日期
    9月29日
    严重程度
    严重
    来源
    HFY-0157
    环境
    预发布

    描述

    • 复现步骤
    • 请求和响应
    • 修复建议
    Jira工单示意界面 · 示例数据
  3. 团队频道里的告警

    团队在验证当天就知道,而不是等到月度会议。告警直接链接到发现和工单。

    Hify 应用 9月22日

    新的已验证发现:HFY-0157 严重,位于 api.exemplo.com.br/v1(预发布) · 负责人 银行卡团队 · 截止 9月29日

    1 条回复 · 银行卡团队

    Slack 或 Teams告警示意界面 · 示例数据
  4. 修复关联到发现

    修复 PR 会显示在发现中。AppSec 随时掌握进度,不必在会上追问状态。

    已打开 等待合并 · 发现位于预发布环境

    按账户锁定每日限额 (#812)

    fix/seg-231 合并到 main

    修复 HFY-0157 SEG-231

    • 测试已通过
    • 评审已批准
    • Hify 复测合并时
    GitHub 或 GitLab拉取请求示意界面 · 示例数据
  5. 部署后即复测

    合并后,流水线部署到预发布环境,并调用 Hify 重放攻击。只有历史记录中留有证明,发现才会关闭。

    合并到 main 时

    1. 构建
    2. 部署到预发布
    3. Hify 定向复测
    $ hify run --app api.exemplo.com.br --finding HFY-0157 --wait

    复测已排定在合并时

    GitHub 或 GitLab流水线示意界面 · 示例数据

部署后,复测沿同一攻击路径重放。如果无法复现,发现就会关闭,证明留在历史记录中。 复测中已修复

示意界面 · 示例数据HFY-0157,从 Hify 面板到复测 · 使用者:工程团队和 AppSec

修复由您团队的编程智能体完成。

已验证的发现连同请求、响应和修复建议,一起送到 Claude Code、Cursor 或 Codex。智能体准备 PR,开发者评审,Hify 重放攻击后才关闭风险。

  • Claude Code
  • Cursor
  • Codex
  • GitHub Copilot
  • Windsurf
claude · exemplo/apiClaude Code 接入 Hify MCP · 示例
> 修复漏洞发现 HFY-0157

hify.get_finding HFY-0157 · 严重 · 已由安全专家验证
  通过并发请求绕过每日限额
  POST /v1/transfers · 证据和修复建议

编辑中 src/transfers/limit.ts
测试   42 项通过

已打开 PR #812 按账户锁定每日限额
hify.request_retest 复测已排定在合并时

集成与访问

工单
  • Jira

在负责团队的项目中创建,附证据、修复建议和截止时间。发现状态与工单同步。

告警
  • Slack
  • Microsoft Teams

发现通过验证时通知团队频道,临近截止时发送提醒。

沟通
  • 邮件
  • WhatsApp
  • Slack

Hify 安全专家直接与您的团队沟通:每个周期的总结通过邮件发送,严重风险第一时间通过 WhatsApp 通知,日常问题在共享的 Slack 频道中沟通。

代码与 CI
  • GitHub
  • GitLab
  • GitHub Actions
  • GitLab CI

修复 PR 关联到发现,并附复测检查。流水线中的一个步骤会在部署后触发定向测试。

编程智能体
  • Claude Code
  • Cursor
  • Codex
  • GitHub Copilot
  • Windsurf

通过 Hify MCP 服务器,智能体读取已验证的发现和证据,准备修复并申请复测。

数据
  • REST API
  • 签名 webhook
  • PDF
  • CSV
  • HAR

管理层版、技术版 PDF,或面向客户的证明文件。发现可导出为 CSV,执行中的请求可导出为 HAR。

访问
  • SSO SAML
  • SSO OIDC
  • 角色
  • 审计日志

管理员、AppSec、开发者和只读四种角色。谁修改了范围、状态或权限,都记录在审计日志中。

接入流水线和 API

部署到预发布环境后,流水线中的一个步骤只重测发生变更的路由。webhook 均带签名:您的系统可以核验每个事件的来源。

查看 deploy.yml 中的步骤
.github/workflows/deploy.ymlGitHub Actions · 示例
env:
  HIFY_TOKEN: ${{ secrets.HIFY_TOKEN }}

jobs:
  hify-test:
    needs: deploy-staging
    runs-on: ubuntu-latest
    steps:
    - name: Hify 测试变更的路由
      run: >
        hify run
        --app api.exemplo.com.br
        --scope changed-routes
        --wait
查看一个 webhook 事件
POST /webhooks/hifyWebhook · 示例
X-Hify-Event: finding.validated
X-Hify-Signature: sha256=9f2c…a41

{
  "event": "finding.validated",
  "finding": {
    "id": "HFY-0157",
    "severity": "critical",
    "state": "validated",
    "ticket": "SEG-231"
  }
}

从一个应用开始。

不必一次全部开放。第一次执行只覆盖一个应用,可以只用外部视角,也可以提供两个测试账号。其他应用随后接入,各有各的节奏,按您的团队确定的风险顺序进行。

  1. 演示

    在与您相似的环境中运行平台:一次执行、一个附证明的漏洞发现、复测和报告。

    这一步您需要开放什么

    访问您的环境
    无
    测试账号
    暂不需要
    敏感数据
    无
  2. 范围、NDA 和测试账号

    您登记 URL,并按角色创建测试账号。导入 OpenAPI 是可选项。签署 NDA 在接触任何敏感数据之前。

    范围 · 示例

    目标
    api.exemplo.com.br/v1
    测试账号
    account-a · account-b
    OpenAPI v3
    可选
    NDA
    已签署
  3. 首次执行

    智能体在范围内测试,安全专家复核它们复现的问题。漏洞发现出现在面板上,附证明、严重程度和负责人。

    面板中 · HFY-0142 · 示例

    发现
    读取了另一账户的数据
    严重程度
    高
    证明
    请求和响应
    负责人
    账户团队
  4. 各应用的测试节奏

    每个应用按风险顺序获得自己的节奏:示例中,API 每两个月一次,Web 应用每四个月一次。范围内的新路由会收到一次定向测试。

    节奏 · 未来 12 个月

    对新路由的定向测试 POST /v1/pix/devolucao

示例使用示例数据。

套餐由什么决定

没有公开价目表。套餐价格取决于以下三点,在演示后确定。

每个周期的应用数
每个周期纳入多少个应用。每个应用的权重取决于复杂度:涉及多少 URL、API 和集成。
频率
每年多少个周期,以及是否每次部署都运行定向测试。
访问级别
  1. 外部
  2. 凭据
  3. 代码

访问权限越多,测试看得越全。

预约演示

Hify 背后的团队。

Hify 是一家产品公司,由两位创始人共同打造这个平台。一位曾把一家初创公司从零做到被收购;另一位来自 AI 智能体安全咨询领域。另有一位 Nubank 董事会成员担任顾问。

Igor Gontijo

联合创始人兼 CEO

Igor 于 2019 年创立 Hackr Ads,带领公司发展到 45,000 家客户,平台每月管理的广告投放达 3.8 亿雷亚尔(R$)。2022 年,他将 Hackr Ads 出售给 Conta Simples。在 Hify,他运用的是打造每天服务数千家企业的软件时积累的经验。

Lucas Fonseca

联合创始人兼首席 AI 官

Lucas 专注于 AI 智能体安全,曾为 Dreamer 提供这方面的咨询,Dreamer 团队后来加入了 Meta(Facebook)。在 Hify,他负责攻击客户系统的 AI 智能体:每个智能体可以测试什么、如何受控,以及结果如何交到安全专家手中。

Rogério Calderón

顾问,Nubank 董事会成员

Rogério 自 2021 年起担任 Nubank 董事会成员,并任审计与风险委员会主席。此前,他曾任普华永道(PwC)审计合伙人,并先后担任 Bunge Brasil、Unibanco、Itaú Unibanco 和 HSBC Brasil 的首席财务官。他深知董事会在风险问题上会关注什么。

演示前的常见问题。

简要说明平台如何测试、验证并保存测试结果。贵公司的具体情况,我们在演示中详谈。

Hify 能取代扫描器或 DAST 吗?

不能,是互补关系。扫描器和 DAST 查找已知模式,一次一个请求。Hify 会用真实会话走多步路径,例如用 account-a 的会话读取 account-b 的记录;它会结合应用的业务规则(谁可以查看、审批或转移什么),并为每个漏洞发现附上证明:请求、响应和影响。

能取代人工渗透测试吗?

对于 Web 应用和 API,平台的测试频率远高于年度渗透测试,而且每个漏洞发现都要经过安全专家复核才会标为已验证。内网、社会工程和物理测试不在范围内;这些仍应保留在您的人工渗透测试计划中。

测试在哪个环境运行?

在您于范围中指定的环境运行,并设有时间窗口、每秒请求上限,破坏性方法会被拦截。本页示例使用的是预发布环境。

测试数据存放在哪里?

存放位置、保存期限和访问人员,都在安全问卷中答复,签署 NDA 后、在接触任何敏感数据之前提供。证据中的个人数据会做脱敏处理,例如 m***@exemplo.com.br。

AI 的发现如何验证?

首先,智能体用其他 ID 和另一个账号复现信号。然后由安全专家核对业务规则、评估影响并排除误报。只有复现且经过复核的问题才会标为已验证,发现的时间线会记录专家验证的时间。

需要提供凭据或代码吗?

起步时不需要。可以从外部视角开始,或提供两个测试账号,这已经能看出一个账号能否读取另一个账号的数据。经您授权后再接入代码,测试能看到的范围也会更大。

支持哪些集成?

Jira:工单建在负责团队的项目中,发现状态与工单同步。Slack 和 Microsoft Teams:发现通过验证时通知,并提醒截止时间。GitHub 和 GitLab:PR 关联到发现并附复测检查,另支持 GitHub Actions 和 GitLab CI。此外还有签名 webhook、REST API,以及 PDF、CSV 和 HAR 导出。面板登录支持 SSO(SAML 或 OIDC),提供管理员、AppSec、开发者和只读四种角色,并有审计日志。

能在每次部署时触发测试吗?

可以。在 GitHub Actions 或 GitLab CI 中加一个步骤,例如 hify run --app api.exemplo.com.br --scope changed-routes --wait,即可对发生变更的路由触发定向测试。完整周期仍按各应用的节奏进行。

如果什么都没发现呢?

没有发现不等于环境安全。报告会记录测试了什么、用了哪些权限,以及哪些没有测试、原因是什么,例如某条路由需要硬件 MFA。

你们会公开发现的问题吗?

不会。漏洞发现只在 Hify 和您的团队之间,受 NDA 约束。未经书面授权,不会发布任何能识别贵公司的信息。

如何收费?

按应用和套餐计费。每个应用的权重取决于复杂度:涉及多少 URL、API 和集成。测试频率和访问级别也会影响价格。套餐价格在演示后确定,没有公开价目表。

看看 Hify 如何测试和您类似的应用。

告诉我们您有多少个应用在生产环境中运行、多久发布一次。演示中,您将看到从确定范围到复测的完整周期。

  • 一次完整的执行过程,附带智能体日志。
  • 一个漏洞发现:证据、负责人、期限,直到复测。
  • 范围、限制和暂停权,始终掌握在您的团队手中。

标有 星号 的字段为必填项。

只需提供概况。敏感信息和访问权限在确定范围阶段再提供。

提交后,您的邮件应用会打开一封写好的邮件,收件人为 [email protected]。发送前您可以先检查。

预约演示