SecureBlock

Boka ett riktigt penetrationstest på samma sätt som ni köper allt annat.

Definiera omfånget på två minuter, se ett fast pris direkt och ha OSCP- och CREST-certifierade testare på er stack inom 48 timmar. Rapporter levereras direkt till SOC 2-, ISO 27001-, PCI DSS- och HIPAA-revisionsunderlag.

Se en exempelrapport
Manuell testning, inte en skanningGratis omtest inkluderatResultat på 10 arbetsdagar
Bevis godkänt för
SOC 2ISO 27001PCI DSSHIPAA
Testarcertifieringar
OSCPCRESTOSCE
Plattformen

Ert team och era testare i samma arbetsyta.

Fynd anländer live när testningen pågår. Varje ärende har en direkt linje till testaren som hittade det — ingen ärendekö, ingen kontomanager emellan.

app.secureblock.io/projects/acme-corp-web/overview
SecureBlock
Dashboard
Projects
Taskboard
Team
Reports
Settings
Projects/Acme Corp — Web Application
AC
Acme Corp — Web Application
Start: 12 Jan 2026 · Due: 12 Feb 2026 · Lead: M. Kovač (OSCP)
In progress · Day 6 of 10
Overview
Vulnerabilities
Scope
Tasks
Reports
Notes
Description

Full web application and REST API penetration test covering authentication, authorisation, business logic, and OWASP Top 10 across all in-scope endpoints. Includes multi-role testing for admin, user, and guest principals.

Testing progress60%
Day 6 of 10 · report est. Day 12
Open findings5
1 Crit2 High1 Med1 Low
Activity
MK
M. Kovačadded findingCritical · 9.1

Horizontal IDOR on /api/v2/invoices/{id}

2h ago
DO
Dana O.commented

Does the list endpoint also leak cross-tenant IDs? Pagination might expose them too.

2h ago
MK
M. Kovačreplied

Confirmed — /api/v2/invoices has the same missing ownership check. Updating this finding to include it.

3h ago
DO
Dana O.set "Mass assignment" status toFix verified
5h ago
SB
SystemProject started · NDA signed · credentials confirmed
Day 3
MK
Add a comment…Send
AI
AI Assistantonline

What's the best remediation for the Horizontal IDOR on /api/v2/invoices/{id}?

AI

Root cause is a missing ownership check server-side. The API returns data for any valid integer ID regardless of the caller's tenant.

  • ›Validate tenant_id ownership before returning any resource
  • ›Replace sequential integer IDs with UUIDs or opaque tokens
  • ›Add a server-side assertion: if invoice.tenant_id ≠ current_user.tenant_id → 403

Should we also add rate limiting to prevent enumeration?

AI

Yes — ownership checks are the fix, but rate limiting limits blast radius if a similar issue surfaces elsewhere. Also add audit logging for any 403s on resource endpoints.

Ask about this finding…Ask

We scoped on a Tuesday and testing started that Thursday. The report went straight into our SOC 2 evidence folder untouched — our auditor had zero follow-ups.

Dana Okonjo
CTO, Ledgerpath
SOC 2 Type II · 2026

“The findings read like they were written by someone who had actually used the product.”

Marcus Reid · Head of Security, Fernwood

“Retest was included and turned around in three days, so we closed the audit finding in the same quarter.”

Priya Nandakumar · VP Engineering, Certiv
Så här fungerar det

Från "vi behöver ett penetrationstest" till inbokat på ett sammanträde.

Ingen upphandling, ingen tre veckors försäljningscykel, inget omfångskalkylblad.

STEP 01
Definiera omfånget själv

Välj era tillgångstyper och svara på fyra frågor. Två minuter, inget samtal krävs.

STEP 02
Få ett fast pris

En transparent offert med omfångsmultiplikator och omtest redovisade rad för rad.

STEP 03
Lås in datum

Betala nu eller godkänn efter ett omfångssamtal. Oavsett är tidsluckan reserverad.

STEP 04
Testningen börjar

Certifierade testare arbetar manuellt. Fynd publiceras i plattformen när de bekräftas.

STEP 05
Rapport och omtest

Revisionsklar rapport på 10 arbetsdagar, sedan ett gratis verifieringsomtest.

Täckningsområde

Varje yta ni levererar, testad manuellt.

Välj en tillgångstyp eller alla sex — omfånget styr priset, och inget buntas ihop som ni inte behöver.

Plattform

Ert penetrationstest slutar inte i en PDF.

Varje uppdrag körs genom SecureBlock-plattformen — fynd, konversationer med era testare, omtester och bevisexporter, allt på ett ställe.

Rapporter lever i plattformen

Fynd anländer när de bekräftas — inte som en PDF tre veckor senare. Exportera bevis i det ögonblick er revisor frågar.

Prata direkt med testarna

Kommentera ett fynd och testaren som skrev det svarar. Ingen ärendekö, ingen kontomanager emellan.

Hantera hela uppdraget

Omfång, scheman, inloggningsuppgifter, omtestbegäran och teamåtkomst — ett ställe, med en fullständig granskningslogg.

app.secureblock.io/projects/acme-corp-web/vulnerabilities
Projects/Acme Corp — Web Application
AC
Acme Corp — Web Application
Start: 12 Jan 2026 · Due: 12 Feb 2026 · Lead: M. Kovač (OSCP)
In progress · Day 6 of 10
Overview
Vulnerabilities
Scope
Tasks
Reports
Notes
Vulnerabilities4
Export evidence+ Add finding
#DateTitleSeverityStatus
0114 JanHorizontal IDOR on /api/v2/invoices/{id}criticalOpen
0214 JanMass assignment on POST /users/profilehighFix verified
0315 JanSession fixation on password reset flowmediumRetest requested
0415 JanMissing HSTS preload on marketing subdomainlowOpen
Metodik

Djup ni kan granska, inte bara påstå.

Varje uppdrag följer OWASP WSTG, PTES och NIST SP 800-115, utfört av testare som innehar OSCP, CREST CRT eller OSCE.

OWASP WSTGPTESNIST SP 800-115MITRE ATT&CK
Dag 0
Uppstartssamtal

Omfång bekräftat, inloggningsuppgifter utbytta, sekretessavtal på plats.

Dag 1–10
Aktiv testning

Manuell testning. Bekräftade fynd publiceras när de anländer.

Dag 12
Rapport levererad

Revisionsklar rapport med åtgärdsbeskrivning per fynd.

Inom 90 dagar
Gratis omtest

Vi verifierar era åtgärder och återutfärdar rapporten.

app.secureblock.io/projects/acme-corp-web/findings/sb-01
Projects/Acme Corp/Vulnerabilities/Horizontal IDOR — invoices
Horizontal IDOR on /api/v2/invoices/{id}
Description

An authenticated user can access invoice records belonging to other tenants by substituting their own resource identifier in the URL path. The ownership check is absent server-side — the API returns data for any valid integer ID regardless of the caller's tenant.

Steps to reproduce
  1. 1. Authenticate as Tenant A. Retrieve any invoice: GET /api/v2/invoices/1842
  2. 2. Replace the ID with a known Tenant B value: GET /api/v2/invoices/1843
  3. 3. Server returns 200 OK with Tenant B billing data.
Impact

Complete tenant isolation bypass. Any authenticated user can enumerate and exfiltrate invoice data, payment terms, and line items for every customer in the system.

Vulnerability context
Risk
critical9.1
Target
api.acme.com
Day 2 of 10
Status
Open
Created by
M. Kovač
OSCP · 14 Jan 2026
Affected asset
/api/v2/invoices/{id}
Efterlevnad

Vilken rapport behöver ni?

Välj ert ramverk så visar vi det omfång och den kadans revisorerna förväntar sig.

Krävt omfång
Extern webbapp + API inom ramen för tillitstjänstskriterierna
Frekvens
Årligen
Omtest
Förväntat av revisorer
Type II-revisorer begär bevis på att fynd åtgärdats — det gratis omtestet täcker det.
Priser

Fast pris. Inget uppstartsmöte. Offert på två minuter.

Svara på fyra frågor om ert omfång och få det exakta belopp ekonomiavdelningen behöver för godkännande.

1Tillgångstyp2Omfångsstorlek3Autentiseringsdjup4Efterlevnadsramverk
= ert fasta pris

Inga skräddarsydda SOW:ar, inga "priser på förfrågan." Formuläret tar två minuter och slutar med en siffra ni kan agera på direkt.

Alla testare OSCP eller CRESTGratis omtest inom 90 dagarUppstart inom 48 timmar
Vanliga frågor

Frågor som köpare faktiskt ställer.

Fortfarande osäker? Fråga en ingenjör i chatten — inte en säljare.

Standard ledtid är två till tre veckor från utcheckning; akuta uppdrag startar inom 48 timmar från uppstartssamtalet. Aktiv testning pågår 5–15 arbetsdagar beroende på omfång, och rapporten levereras två dagar efter att testningen avslutats.

Känn till er säkerhetsposition innan revisorn gör det.