02 / SECURITYSORAING / TAIWAN

找出風險,
也走到修補那一步。

以攻擊者視角檢視應用與流程,在明確授權下驗證安全邊界。提供能理解、可重現、可安排優先順序的發現。

ASSESSMENT服務範圍

從實際攻擊面,
找到該驗證的問題。

依系統現況、業務風險與授權條件,
共同決定測試深度與標的。

Web 與 API 滲透測試

聚焦身分驗證、存取控制、資料流與業務邏輯,找出系統邊界是否與原先設計一致。

網站 / 後台 / API

情境式紅隊演練

以雙方同意的業務情境與目標,驗證防護、偵測與應變流程。演練手法與限制事先約定。

目標導向 / 授權範圍 / 演練規則

應用與整合安全評估

檢視行動應用、第三方串接及 AI 工具流程中的信任邊界、權限與敏感資料處理。

應用程式 / 系統整合 / AI 流程

RULES OF ENGAGEMENT測試流程

讓驗證有依據,
讓營運有邊界。

所有主動測試都以合法、明確的書面授權為前提。未納入範圍的系統或第三方服務,不會因為技術上可接觸就自動成為測試標的。

  1. 01

    範圍與授權

    確認資產、帳號角色、測試環境、時間窗、允許手法、停止條件與緊急聯絡人。

  2. 02

    盤點與驗證

    依約定方法檢查攻擊面,使用最小必要步驟與證據驗證風險,避免不必要的資料存取。

  3. 03

    報告與說明

    說明受影響範圍、風險、重現條件與修補方向,協助技術與業務團隊理解優先順序。

  4. 04

    修補後複測

    依約定範圍驗證改善結果,記錄已修補、仍待處理或需要進一步確認的項目。

PUBLIC RECORD公開研究經歷

研究能力,
用公開紀錄說話。

團隊成員以 Longwei Wang、Lucas Futures、gn00295120 與 lucasfutures 等署名參與漏洞研究與協調揭露。

從 CVE 公告到上游安全修補,相關紀錄集中整理於 Lucas Futures 的公開研究頁,方便逐筆查證。

開始前,請先準備

想評估的系統類型、你與標的的權利關係、測試環境與預期時間。初次聯繫請勿寄送密碼、API 金鑰、客戶個資或未經遮蔽的敏感資料。

MAKE THE NEXT MOVE開始一個合作

把風險變成可以處理的事情。

先說明你的系統與想確認的問題,我們再一起定義合適的測試範圍。

討論你的需求support@soraing.com