
เราขายความสามารถในการจู่โจม แต่เราปฏิเสธที่จะใช้มันในทางที่ผิด
Global Rail Cyber Security ถูกสร้างขึ้นบนพื้นฐานการปฏิเสธที่เข้มงวด: เอนจินจะไม่แตะต้องเป้าหมายที่ไม่ได้รับอนุญาต การควบคุมด้านล่างนี้ถูกบังคับใช้ในคอนโซลผู้ดำเนินการ ในฐานข้อมูล และในขั้นตอนการทำงานจริง
การว่าจ้างแต่ละครั้งจะมี allowlist ของ repositories, ที่อยู่สัญญา หรือ hostnames เอนจินจะปฏิเสธการคอมไพล์ ดึงข้อมูล หรือโจมตีสิ่งใดก็ตามที่อยู่นอก allowlist — การตรวจสอบนี้อยู่ที่ระดับฐานข้อมูล ไม่ใช่อยู่ในโค้ดแอปพลิเคชัน
การรันจะดำเนินการกับเป้าหมายที่มีหนังสือมอบอำนาจระบุไว้เท่านั้น ผู้ดำเนินการจะเห็นเอกสารที่เชื่อมโยงในคอนโซลสำหรับการจ้างงานที่เปิดอยู่ทุกครั้ง หากหนังสือมอบอำนาจหมดอายุหรือหายไป จะมีการบล็อกการรันก่อนเริ่มต้น
การสำรวจช่องโหว่ Web2 / AI จะรันภายในสภาพแวดล้อม staging แบบ sandbox — ภายในช่วงของคุณ การแยกส่วนของคุณ การสำรวจระบบจริงจะเกิดขึ้นเมื่อคุณเลือกเข้าร่วมอย่างชัดเจนและมีหนังสือมอบอำนาจระบุเป้าหมายนั้นไว้
ผู้ใช้งานแต่ละราย (Tenant) จะถูกแยกจากกันด้วย RLS การเข้าถึงบทบาทบริการ (Service-role) สงวนไว้สำหรับเส้นทางนำข้อมูลเข้าที่ผ่านการตรวจสอบแล้วและการบำรุงรักษาโดยผู้ดูแลระบบเท่านั้น — ไม่รวมถึงการอ่านข้อมูลทั่วไป
ทุกการรัน, ข้อค้นพบ, การเรียกคู่หู AI และการส่งข้อมูลจะถูกบันทึกพร้อมตัวตนผู้ดำเนินการและประทับเวลา คุณสามารถตรวจสอบย้อนหลังได้ว่าเอนจินทำอะไร กับเป้าหมายใด และได้รับอำนาจจากใคร
เราจะไม่สแกนแบบฉวยโอกาส เราจะไม่สำรวจเป้าหมายที่ไม่อยู่ใน allowlist ของลูกค้า เราไม่ขายการแจ้งเตือนดิบๆ เป็น 'ข้อค้นพบ' หากเราพิสูจน์ไม่ได้ เราจะไม่รายงาน
เรายินดีแบ่งปันข้อมูลทั้งสองอย่างก่อนการว่าจ้าง
