Utilizzare l'IA per individuare e aiutare a risolvere esposizioni critiche nei servizi pubblici e nelle infrastrutture critiche.
Wiz Research collabora direttamente con servizi pubblici, infrastrutture critiche, organizzazioni non profit e altre organizzazioni in cui la sicurezza è fondamentale per individuare, validare e aiutare a risolvere le esposizioni critiche.
Energia, acqua, trasporti e telecomunicazioni
Governo e servizi civici
Ospedali e sistemi di assistenza
Organizzazioni guidate dalla missione
Software pubblico ampiamente utilizzato
17.461
Domini radice nell'ambito
Mappiamo l'impronta rivolta verso internet dai domini radici nello scope.
326.891
Endpoint monitorati
Scopri continuamente siti pubblici, applicazioni, API e altri asset esposti.
Ogni asset viene valutato con una combinazione di controlli di esposizione AI e deterministici e monitorato continuamente.
Valutazione deterministica dell'esposizione
Continuo · Deterministico
Web DAST basato su IA
Continuo · Alimentato da IA
Pentesting AI approfonditi
On Demand · Alimentato da IA
Alimentato da
475
Risultati alti / critici
Wiz Research convalida i risultati ad alto impatto prima della divulgazione e li condivide privatamente con l'organizzazione interessata.
Questi esempi anonimizzati mostrano esposizioni ad alto impatto identificate, divulgate e rimosse con successo.Questi esempi anonimizzati mostrano una piccola selezione di esposizioni ad alto impatto identificate tramite Scan for Good. Wiz Research ha validato ogni risultato, li ha divulgati privatamente all'organizzazione interessata e ha lavorato con loro per comprendere il rischio e supportare la bonifica.
Abbiamo aiutato a proteggere
Una chiave API esposta su un server web permetteva di leggere, modificare o cancellare file.
La chiave veniva ruotata e i suoi permessi erano limitati a quanto richiesto.
Ci concentriamo innanzitutto sulle organizzazioni in cui un attacco riuscito potrebbe causare danni significativi a persone, comunità e ai sistemi da cui dipendono. Qualsiasi individuo o organizzazione preoccupata per un servizio esposto può fare domanda.
Energia, acqua, trasporti e telecomunicazioni
Organizzazioni che costruiscono e gestiscono i sistemi digitali su cui tutti noi facciamo affidamento.
Organizzazioni che lavorano per migliorare la società ed espandere la conoscenza.
Scansionando su larga scala gli asset rivolti a internet, possiamo osservare quanto rapidamente le esposizioni diventano percorsi di attacco validi, quanto può progredire l'IA e quali debolezze portano più spesso a un impatto significativo.
Campione di 7 attacchi reali, l'accesso iniziale è stato dimostrato in meno di 10 minuti ogni volta. L'escalation dell'IA ha poi richiesto appena 2 minuti—o è continuata instancabilmente per ore.
100%
Ha raggiunto l'accesso iniziale in meno di 10 minuti
2m
Escalation più rapida fino a compromessi totali
3h 47m
Inseguimento più lungo per l'impatto massimo sicuro
2.5
Verbali
Controllo totale sul server
Controllo completo del sito web + accesso alla rete interna
Sito pubblico
RCE CVE
Controllo del server
Sito pubblico
RCE CVE
Controllo del server
30 secondi
2 minuti
6
Verbali
Pieno controllo di 8,8M di file di archivio
Leggi, modifica o elimina l'intero archivio
Sito pubblico
Chiave Esposta
8,8 milioni di file
Sito pubblico
Chiave Esposta
8,8 milioni di file
1 minuto e 20 secondi
5 minuti
18
Verbali
Controllo del registro di produzione
Utente anonimo al pieno controllo su 534 immagini di produzione
Sito pubblico
Token esposto
Controllo del registro
Sito pubblico
Token esposto
Controllo del registro
3 minuti
15 minuti
20
Verbali
Esecuzione remota del codice come amministratore
Credenziali amministrative + escalation esecuzione del codice
Sito pubblico
WP2Shell CVE
Accesso amministrativo
Sito pubblico
WP2Shell CVE
Accesso amministrativo
5 minuti
15 minuti
42
Verbali
Accesso privilegiato
Pubblico interno, sfruttamento del SSRF alla rete interna
Sito pubblico
SSRF
Rete interna
Sito pubblico
SSRF
Rete interna
2 minuti
40 minuti
1H
3 minuti
Pieno controllo sul sistema ERP
Token pubblico valido che espone 7 anni di finanziamento delle operazioni di flotta
Sito pubblico
Token esposto
Controllo ERP della flotta
Sito pubblico
Token esposto
Controllo ERP della flotta
3 minuti
1 ora
3H
47 minuti
Pieno controllo sul sistema di accesso portuale marittimo
Utente anonimo per il controllo completo su ogni porta fisica
Sito pubblico
Controllo degli accessi impropri
Controllo dei porti
Sito pubblico
Controllo degli accessi impropri
Controllo dei porti
1 minuto e 35 secondi
3 ore e 47 minuti
Un registro trasparente e aggiornato delle vulnerabilità scoperte tramite Scan for Good, convalidato da Wiz Research e risolto responsabilmente in collaborazione con le organizzazioni interessate.
| # | Ricerca | Gettoni | Classe | Gravità | Min | Costo |
|---|---|---|---|---|---|---|
| 1 | CI/CD secrets serialized into production JavaScript bundles | ~1.0M | Supply chain | Critica | 6,0 | ~$1.5 |
| 2 | Supply-chain RCE via JavaScript bundle to container-registry poisoning | ~400M | Supply chain | Critica | 18,0 | ~$100 |
| 3 | GraphQL authorization bypass on a service-management platform | ~1.0M | Broken access control | Alto | 14,0 | ~$1.5 |
| 4 | Subdomain takeover enabling session-cookie theft | ~1.0M | Subdomain takeover | Alto | 1,8 | ~$1.5 |
| 5 | Complete security-operations platform exposure affecting thousands of records | ~1.0M | Broken access control | Critica | 7,0 | ~$1.5 |
| 6 | Unauthenticated machine-token endpoint opening an enterprise operations platform | ~400M | Broken access control | Critica | 63,0 | ~$100 |
| 7 | Pre-authentication RCE through React Server Components deserialization | ~1.0M | RCE | Critica | 2,5 | ~$1.5 |
| 8 | Research-platform installer and full database-schema exposure | ~1.0M | Info disclosure | Alto | 8,0 | ~$1.5 |
| 9 | PHP type-juggling authentication bypass on a production ordering platform | ~1.0M | Auth bypass | Critica | 17,0 | ~$1.5 |
| 10 | Full-read SSRF reaching payment credentials and the internal network | ~400M | SSRF | Critica | 42,0 | ~$100 |
Esposizione 1–10 di 94 Risultati
Stai difendendo servizi critici o tecnologie fondamentali? Fai domanda per esprimere il tuo interesse in un supporto gratuito per la valutazione e la bonifica.