App-sjekk
En fokusert førstetest av én webapp eller ett API. Vi logger inn som en vanlig bruker og ser etter det som betyr mest: kan noen nå data eller handlinger de ikke skal.
4 900 kr
eks. mva
3–5 virkedager
Se hva som inngår
Praktisk sikkerhetstesting. Veiledende pris og leveringstid publisert på nett, ingen møter, skriftlig rapport.
Passiv og gratis, ingen e-post nødvendig. Betalt test fra 4 900 kr eks. mva. Regn ut prisen for deres.
dig +short TXT _dmarc.eksempel.noDNSJeg heter Erik Nilsen. Jeg har bygget og driftet produksjonssystemer selv, nå tester jeg andres. Det er meg du snakker med, og meg som gjør jobben.
Referanser
Sitatene står som kundene skrev dem, uten redigering.
Glippen har hjulpet Datatax med å avdekke kritiske svakheter under utviklingen. Vi fikk en solid test av blant annet databaselogikk før lansering av Regnskap Next og kan anbefale alle bistand til å se om sikkerheten er optimal. Å se at Glippen fant potensielle svakheter var en vekker. Takk for samarbeid.
Jeg vil gjerne anbefale Erik på det varmeste. Han gjorde en grundig sikkerhetstest av nettsiden min og fant flere sårbarheter noen kritiske og andre av mindre betydning. Han jobbet svært grundig, forklarte funnene på en forståelig måte og var til stor hjelp med å finne ut hva som burde prioriteres. Veldig fornøyd med arbeidet og hjelpen jeg fikk!
Gjennomførte en sikkerhetstest av nettsiden vår og fant et sårbart punkt vi ikke var klar over. Hullet ble tettet raskt, og vi fikk en tydelig forklaring på hva som var galt og hvordan det ble løst.
Priser
Prisene står oppgitt eks. mva og er veiledende, fordi to oppdrag sjelden er like store. Du får prisen skriftlig før vi begynner. Trenger du noe som ikke står her, spør, så får du et tilbud samme dag.
En fokusert førstetest av én webapp eller ett API. Vi logger inn som en vanlig bruker og ser etter det som betyr mest: kan noen nå data eller handlinger de ikke skal.
4 900 kr
eks. mva
3–5 virkedager
Se hva som inngår
Autentisert testing med en vanlig brukerrolle. Vi ser etter det som lar én bruker gjøre noe hen ikke skal.
12 900 kr
eks. mva
1–2 uker
Se hva som inngår
Gjennomgang av tilgangsstyringen i leietakeren din: hvem kommer inn, hvordan, og hva de kan nå.
9 900 kr
eks. mva
Ca. 1 uke
Se hva som inngår
Alle tjenester, med hva som ikke inngårRegn ut prisen for det dere har
Løfter
Seks løfter som gjelder hvert oppdrag, uansett hva du bestiller. De står positivt her. Det juridiske står i scope-dokumentet du signerer.
Prosess
Fem trinn fra bestilling til retest. Ingen møter er nødvendig. Alt går skriftlig, og du får svar samme dag.
Du fyller ut skjemaet. Du får svar innen én virkedag.
Du får et scope-dokument til signering før noe testes.
Vi blir enige om når testen kjøres, og hvem som skal varsles.
Rapport på avtalt dato, med skriftlig gjennomgang etterpå.
Når dere har rettet, tester vi på nytt. Inkludert i 30 dager.
Metode
Mye av testingen kjøres av AI-agenter innenfor et regelverk og en programvare vi har bygget selv. Agentene foreslår angrepsvektorer, kombinerer informasjon på tvers og gjør det som er repeterbart: kartlegging, kontroll av oppsettet, gjennomgang mot OWASP Top 10 og kjente CVE-er, og etterprøving av det som er rettet.
Mennesket er orkestratoren. Erik Nilsen setter omfanget, styrer agentene, avgjør hva som er et reelt funn og skriver rapporten. Er noe uklart underveis, blir du spurt før det gjøres.
Modellene vi bruker er de beste som finnes, fra store leverandører. Vi har ikke bygget egne modeller, for det ville blitt dårligere. Det vi har bygget selv er verktøyene og instruksjonene rundt dem, og det er der forskjellen ligger: en god modell med riktig verktøy er svært god til dette arbeidet.
Regelverket oppdateres etter hvert som nye sårbarheter blir kjent. Det er en av grunnene til at en ekstern sikkerhetssjekk kan leveres på tre til fem virkedager til en pris som er kjent på forhånd. Leveringstiden står på hver enkelt tjeneste.
Hvorfor
Hvorfor oss
Alt vi finner, kan noen andre finne. Forskjellen er hva som skjer etterpå. Vi er her for å hjelpe dere med å tette det, ikke for å utnytte det.
Vi vil heller at dere er trygge enn at noen kommer seg inn. Hva et innbrudd ville kostet dere, vet vi ikke, og vi kommer ikke til å gjette på det. Vi sier fra om det vi finner. Den neste som finner det, gjør kanskje ikke det. Regn på hva et avbrudd koster dere.
Fra loggen
To ting vi finner om igjen, forklart i klartekst. Ingen kundenavn og ingen skremsel. Det lange formatet, med ekte funn, ligger på erik.no.
Knappen var skjult for brukere som ikke skulle ha den, men API-et bak sjekket det aldri. Bytt ut én ID i forespørselen, og du fikk data som tilhørte noen andre. Det er den vanligste alvorlige feilen vi ser, og en passiv skanning utenfra kommer aldri borti den, fordi den krever en innlogget bruker som faktisk prøver.
I en plattform der hver kunde skal være isolert fra de andre, holdt det å endre en referanse for å hente ut data på tvers. Slike tenant-isolasjonsfeil er stille: alt ser riktig ut for den vanlige brukeren, helt til noen tester grensen med vilje. Det er nettopp den grensen vi tester.
Hvorfor nå
En test er et bilde av hvordan det står til den dagen den ble kjørt. Det som endrer seg etterpå, er ikke dekket av den.
Det er derfor årsavtalen og den løpende overvåkingen finnes. Én test i året fanger opp det som har endret seg, og overvåkingen sier fra mellom testene.
Hvorfor teste, og når dere ikke børSe årsavtale og overvåking
Prøv først
Alle gir deg svaret med en gang. Vil du ha det som PDF etterpå, spør vi om e-postadressen din, og ikke før.
Ekstern sjekk
Skriv inn et domene. Vi leser DNS, e-postoppsett, sertifikat og svarhoder, og gir deg funnene med alvorlighetsgrad. Tar noen sekunder.
Prøv den
Ingen e-post nødvendig
Sikkerhetssjekk
Spørsmålene vi selv ville stilt før en test. Svarene leses tilbake som funn, sortert med det som haster øverst.
Prøv den
Tre minutter, ingen e-post
Sjekkliste
Det vi skulle ønske flere gikk gjennom før de bestiller test. Med kommandoer som er klare til å limes inn.
Prøv den
Hele listen står på siden
Regnestykket
Tre tall inn, og du får ut hva en dag uten drift koster og hva loven setter som øvre ramme. Hver linje viser hvor tallet kommer fra.
Prøv den
Ingen gjetting, ingen e-post
Er du omfattet?
Tre spørsmål om NIS2, digitalsikkerhetsloven og resten. Du får vite hva som faktisk kan treffe dere i dag, og hva som ikke gjelder ennå. Med kilder.
Prøv den
Ingen e-post nødvendig
Les
Framgangsmåtene vi ville gitt deg uansett, og svarene på det folk faktisk spør om.
Tillit
Glippen er et produkt fra Nilsen Konsult, drevet av Erik Nilsen. Det er én person som styrer testene, skriver rapporten og svarer på spørsmålene etterpå. Du snakker med den som faktisk gjorde jobben.
Tidligere arbeid og offentlige skriv om funn ligger på erik.no.
Scope og regler for testen signeres skriftlig før noe kjøres. Du vet hva som skal testes, når det skjer, og hvilken IP-adresse trafikken kommer fra.