EN 获取免费评估

持 CSA 牌照的攻击性安全 · 新加坡

审计说你通过了。
攻击者不这么认为。

一份漂亮的审计报告,只证明你把某项控制措施写进了文档。它无法说明:有没有人能把一个弱口令、一台未打补丁的服务器、一个暴露在外的 API 串成一条路径,一路打进你的客户数据库。我们把每一条入侵路径、能打到多深、该修哪里,逐一摆在你面前。从一次免费评估开始。

依据《网络安全法》,我们持有 CSA 渗透测试牌照。我们为新加坡的中小企业、银行及金融业机构执行攻防演练,标准对齐 MAS 的审视尺度。

CRESTISO/IEC 27001Cyber EssentialsOffensive Security OSCPGIAC GXPNGIAC GWAPTGIAC Advisory BoardCompTIAOWASPNISTCRESTISO/IEC 27001Cyber EssentialsOffensive Security OSCPGIAC GXPNGIAC GWAPTGIAC Advisory BoardCompTIAOWASPNIST

审计看不见的那道缺口

滨海湾金沙有制度。攻击者照样带走了 665,495 条记录。

2023 年 3 月的一次系统迁移,让客户数据经由一个未加防护的 API 暴露在外,整整六个月无人察觉。PDPC 对滨海湾金沙处以 31.5 万新元罚款。任何一个合规打勾都拦不住它——因为攻击者不会去读你的制度文档。在与你同等规模的公司里,攻击者利用的正是同一批基础卫生问题:未打补丁的服务器、暴露的 API、弱口令。PDPC 对中小企业规模数据泄露的罚款在 1.75 万至 4.7 万新元之间,而新加坡只有 38% 的中小企业购买了网络保险来兜住其余损失。这些泄露没有一起需要天才手笔,它们只需要有人先去看一眼。这正是你雇我们要做的事。

66.5 万
滨海湾金沙顾客数据经由一个未加防护、开放长达六个月的 API 泄露。PDPC 罚款 31.5 万新元。

PDPC 裁定 / 滨海湾金沙,2025 年 10 月 28 日,pdpc.gov.sg

1.75 万–4.7 万新元
PDPC 对中小企业规模数据泄露的罚款区间,成因多为未打补丁的服务器、暴露的 API 与弱口令。

PDPC 2024 至 2026 年执法裁定,pdpc.gov.sg

38%
购买网络保险的新加坡中小企业占比。全无防护流程的中小企业翻倍至 19%。

QBE 新加坡中小企业调查 2024,qbe.com

+49%
上报 CSA 的钓鱼攻击增长至 6,100 余起,其中 12% 由 AI 生成。勒索软件上升 21% 至 159 起,专业服务类中小企业受创最重。

CSA《新加坡网络安全形势 2024/2025》,csa.gov.sg

我们怎么做

两台引擎,一个目标:赶在攻击者之前找到入口。

攻击者不会一年只试你一次,我们也不会。你先做一次免费评估,看清攻击者今天就能触到什么。之后一次付费测试,换来通过 RTP Robin 平台整整一年的无限次复测——你的操作手在这里随着攻击面变化重新发起攻击。每一项发现都由真人逐一手工验证,你永远不必去追一个误报,也不会为一个其实没修住的补丁签字放行。

操作手找到它

你的红队操作手在你暴露的攻击面上勾勒攻击路径,并在你每次上线变更后,通过 RTP Robin 重新跑一遍测试。

产出:一条已证实可用的入口,赶在旁人发现之前。

真人证实它

红队操作手确认每一条路径真实可走,把它一路推到底,再用财务总监能直接照做的大白话写下修复方案。

产出:真实的发现、证据,以及一条通往修复的清晰路径。

我们怎么做

先回答一个问题:有人能闯进来吗,又能走多远?

页面上不标价。告诉我们你要保护什么,我们再为你界定合适的范围。

免费评估

你会得到那个让董事会睡不着的问题的答案。我们勾勒你暴露的攻击面,把攻击者会串起来的弱点逐一串起,交给你一份按优先级排好的清单——每一条真实可用的入口。这是最稳妥的第一步:它能找出自动化扫描漏掉的东西,又不必投入八周的企业级项目。

约一次简短通话,一次免费的首轮扫描。

定向红队

你点名那项最要紧的资产:你的支付流、你的客户数据库、你需向 MAS 报备的系统。我们以一名有备而来的犯罪者的方式攻击它。一旦越过第一道门,入侵者能走多远,你会看得清清楚楚。

按项目范围定制

全面红队

我们测试整个组织:你的人、你的网络、你的云、你的物理入口。蓝队事先毫不知情。面对一个真实对手,你的防御到底顶不顶得住,你会得到答案——没有任何检查清单可供藏身。

按项目范围定制

AI 安全

我们攻击你已经上线的 AI 系统:你的模型、提示词、智能体与数据管线。我们指出它们在哪里会泄露、被误导,或把控制权拱手交给攻击者。专为那些把 AI 推向生产的速度快过其加固速度的企业而设。

按项目范围定制

RTP Robin

攻击者每天都在探你。一年一次的测试跟不上。

RTP Robin 把静态快照变成一幅活的视图。一次付费测试,换来一年无限次复测——当一次部署、一台新服务器,或一个被遗忘的子域名撕开缺口,你的操作手重新发起攻击,当场逮住。每一项发现在抵达你之前都经真人验证,所以你要处理的队列是真实的、排好序的,没有噪音。你从一次免费评估开始,靠这个平台持续受到保护。

  • 一次演练,随后随你变更持续复测
  • 每一项发现在抵达你之前,都由 CREST 操作手真人验证
  • 从大白话式的发现,直到一份可直接呈交董事会的报告
RTP Robin
JM

You have 3 issues an attacker could use.

We are watching your systems around the clock. Nothing else needs your attention right now.

Scanning live Last run 4 minutes ago Next pass in 12 min
3 Things to fix We can walk you through each one
1,284 Checks run today All clear except the three above
Your security posture Needs attention
Issues over the past week Down from 9. Heading the right way.
You're covered while we keep watch.
White-label red teaming — the Red Team Partners network

[ WHITE-LABEL ] Partner with us

在新加坡以你自己的品牌转售 RTP。

把你的名字印在报告上。我们执行行动,你掌握新加坡的客户关系。企业级范围,价格约低于市场两成,精简的模式为你的利润留出真实空间,而我们绝不越过你直接抢单。

聊聊合作

来自网络

合作伙伴与客户怎么说

姓名从略。安全工作涉密,因此以下均为匿名:一个职位、一个行业、一座城市。

  • 我的客户需要一家持 CSA 牌照的测试机构,而我不打算自己养这支队伍。我用自己的品牌转售 RTP,谈好价格,赚取差价。客户始终是我的,他们永远不会知道活是谁干的。

    — 独立安全顾问 · 咨询机构 · 新加坡

  • 我们要对 MAS 负责,所以报告必须经得起 TRM 指引的推敲。他们第一天就找到了一条通往支付交换系统的路径,并把它写得让我的董事会和监管方都无需翻译层就能读懂。

    — 首席信息安全官 · 支付机构 · 新加坡

逐一作答

诚实的答案

每一次评估都从攻击者的视角开始:在外部观察,寻找那扇没关严的门。我们先找到它,再带你走一遍全过程。

你们有在新加坡开展渗透测试的牌照吗?

有。依据《网络安全法》,渗透测试属于须持牌服务,我们持有 CSA 牌照。这份资质在法律上举足轻重:无牌供应商无法在法庭上追回其费用,而无牌提供该服务最高可处 5 万新元罚款。持牌团队是你应当接受的最低门槛,而我们给你的不止于最低门槛。

万一发生泄露、PDPC 介入调查,一次评估能帮我们站住脚吗?

能。PDPC 会依据《保护义务》,衡量你是否采取了合理的安全措施。一份来自持 CSA 牌照机构的红队报告,是你主动测试过那些引发多数中小企业罚款的失效点——暴露的 API、未打补丁的服务器、弱口令——的直接证据。我们把它写成你的合规负责人可以直接递交给 PDPC 或审计方、无需再开一次会解释的形式。

要花多少钱,我又能得到什么?

从一次免费评估开始:一次简短通话加一次免费的首轮扫描。付费项目的范围我们再与你一同商定。你会得到一份按严重程度排序的报告,覆盖我们所界定资产的每一条真实入口:攻击者如何进入、能走多远、每条路径的具体修复方案。没有 100 页的注水内容。一位财务总监当天就能读懂并照做。

要多久,又会占用我团队多少时间?

从范围界定通话到交付报告,大约 14 天。你的团队大约花一小时,与我们敲定范围与交战规则。此后一切由我们打理。工作期间你的运营照常进行。

这和我们 IT 供应商已经在跑的漏洞扫描有什么不同?

扫描把已知弱点一个一个列出来,却不会告诉你攻击者拿它们能做什么。我们把一个弱口令、一台未打补丁的服务器、一个暴露的 API 串成一条直通你数据的路径——正如滨海湾金沙的泄露真实发生的那样。扫描会把那个 API 标记为一项发现,却不会告诉你,经由它可以触及 665,495 条记录。

我们通过了年度审计,还拿了 ISO 27001。红队还能找出什么?

在通过审计的公司里,我们照样常常挖出高危发现。合规证明你把某项控制写进了文档,却不能证明这项控制挡得住真实的攻击者。滨海湾金沙制度俱在,API 照样开放了六个月。我们测的是这项控制到底顶不顶得住——我们不只是读文件。

在他们动手之前,我们先把它攻破。

获取一次免费评估:直接与操作手对话,没有销售话术。我们会告诉你,我们会先攻哪里。每月操作手名额有限,请选一个适合你的日期预约。