Usar IA para encontrar e ajudar a corrigir exposições críticas em serviços públicos e infraestrutura crítica.
A Wiz Research trabalha diretamente com serviços públicos, infraestrutura crítica, organizações sem fins lucrativos e outras organizações nas quais a segurança é fundamental para encontrar, validar e ajudar a remediar exposições críticas.
Energia, água, transporte e telecomunicações
Governo e serviços cívicos
Hospitais e sistemas de cuidados
Organizações orientadas por missão
Software público amplamente utilizado
17.461
Domínios raiz no escopo
Mapeamos a pegada voltada para a internet a partir dos domínios raiz no escopo.
326.891
Endpoints monitorados
Descubra continuamente sites públicos, aplicativos, APIs e outros ativos expostos.
Cada ativo é avaliado com uma combinação de IA e verificações determinísticas de exposição e monitorado continuamente.
Avaliação de Exposição Determinística
Contínuo · Determinístico
DAST Web Alimentado por IA
Contínuo · Alimentado por IA
Pentesting de IA Aprofundado
Sob Demanda · Movido a IA
Alimentado por
475
Resultados Altos / Críticos
A Wiz Research valida descobertas de alto impacto antes da divulgação e as compartilha privadamente com a organização afetada.
Esses exemplos anonimizados mostram exposições de alto impacto identificadas, divulgadas e remediadas com sucesso.Esses exemplos anonimizados mostram uma pequena seleção de exposições de alto impacto identificadas pelo Scan for Good. A Wiz Research validou cada descoberta, divulgou privadamente à organização afetada e trabalhou com ela para entender o risco e apoiar a remediação.
Ajudamos a proteger
Uma chave de API exposta em um servidor web permitia que arquivos fossem lidos, alterados ou excluídos.
A chave era rotacionada e suas permissões limitadas ao que era necessário.
Focamos primeiro em organizações onde um ataque bem-sucedido pode causar danos significativos a pessoas, comunidades e aos sistemas dos quais dependem. Qualquer indivíduo ou organização preocupada com um serviço exposto pode se candidatar.
Energia, água, transporte e telecomunicações
Organizações que constroem e operam os sistemas digitais dos quais todos dependemos.
Organizações que trabalham para melhorar a sociedade e expandir o conhecimento.
Ao escanear ativos voltados para a internet em larga escala, podemos observar quão rapidamente as exposições se tornam caminhos de ataque viáveis, até onde a IA pode progredir e quais fraquezas geralmente levam a um impacto significativo.
Exemplo de 7 ataques reais, o acesso inicial foi comprovado em menos de 10 minutos todas as vezes. A escalada da IA então levou apenas 2 minutos — ou continuou incansavelmente por horas.
100%
Chegou ao acesso inicial em menos de 10 minutos
2m
Escalada mais rápida até um compromisso completo
3h 47m
Perseguição mais longa ao máximo impacto seguro
2.5
Ata
Controle total do servidor
Controle total do site + acesso à rede interna
Site público
RCE CVE
Controle do servidor
Site público
RCE CVE
Controle do servidor
30 segundos
2 minutos
6
Ata
Controle total de arquivos de arquivo de 8,8 milhões
Leia, altere ou exclua todo o arquivo
Site público
Chave Exposta
8,8M arquivos
Site público
Chave Exposta
8,8M arquivos
1 minuto e 20 segundos
5 minutos
18
Ata
Controle do registro de produção
Usuário Anônimo para controle total sobre 534 imagens de produção
Site público
Token Exposto
Controle de Registro
Site público
Token Exposto
Controle de Registro
3 minutos
15 minutos
20
Ata
Execução Remota de Código como Administrador
Credencial de administrador + escalonamento de execução de código
Site público
WP2Shell CVE
Acesso de Administrador
Site público
WP2Shell CVE
Acesso de Administrador
5 minutos
15 minutos
42
Ata
Acesso privilegiado
Exploração interna pública da SSRF para a Rede Interna
Site público
SSRF
Rede Interna
Site público
SSRF
Rede Interna
2 minutos
40 minutos
1H
3 minutos
Controle total sobre o sistema ERP
Token Público Válido expondo 7 anos de Financiamento de Operações de Frota
Site público
Token Exposto
Controle ERP de Frotas
Site público
Token Exposto
Controle ERP de Frotas
3 minutos
1 hora
3H
47 minutos
Controle total sobre o Sistema de Acesso a Portos Marítimos
Usuário Anônimo para controle total em todos os portões físicos
Site público
Controle de Acesso Inadequado
Controle de Porto
Site público
Controle de Acesso Inadequado
Controle de Porto
1 minuto e 35 segundos
3 horas 47 minutos
Um registro transparente e atualizado das vulnerabilidades descobertas pelo Scan for Good, validado pela Wiz Research e remediado de forma responsável em parceria com as organizações afetadas.
| # | Localizando | Tokens | Classe | Gravidade | Min | Custo |
|---|---|---|---|---|---|---|
| 1 | CI/CD secrets serialized into production JavaScript bundles | ~1.0M | Supply chain | Crítico | 6,0 | ~$1.5 |
| 2 | Supply-chain RCE via JavaScript bundle to container-registry poisoning | ~400M | Supply chain | Crítico | 18,0 | ~$100 |
| 3 | GraphQL authorization bypass on a service-management platform | ~1.0M | Broken access control | Alto | 14,0 | ~$1.5 |
| 4 | Subdomain takeover enabling session-cookie theft | ~1.0M | Subdomain takeover | Alto | 1,8 | ~$1.5 |
| 5 | Complete security-operations platform exposure affecting thousands of records | ~1.0M | Broken access control | Crítico | 7,0 | ~$1.5 |
| 6 | Unauthenticated machine-token endpoint opening an enterprise operations platform | ~400M | Broken access control | Crítico | 63,0 | ~$100 |
| 7 | Pre-authentication RCE through React Server Components deserialization | ~1.0M | RCE | Crítico | 2,5 | ~$1.5 |
| 8 | Research-platform installer and full database-schema exposure | ~1.0M | Info disclosure | Alto | 8,0 | ~$1.5 |
| 9 | PHP type-juggling authentication bypass on a production ordering platform | ~1.0M | Auth bypass | Crítico | 17,0 | ~$1.5 |
| 10 | Full-read SSRF reaching payment credentials and the internal network | ~400M | SSRF | Crítico | 42,0 | ~$100 |
Exibição 1–10 de 94 Conclusões
Você está defendendo serviços críticos ou tecnologia fundamental? Solicite seu interesse em um suporte gratuito de avaliação e remediação.