原文刊登於 Bug Circuit 部落格。
客戶的採購或法務團隊剛寄來一份含 40 個問題的試算表,涵蓋滲透測試、弱點管理與加密標準,而你是一家只有兩人的小公司,沒有安全團隊。以下是簡要說明。
你不需要 SOC 2 或內部安全團隊就能通過供應商問卷——只需要誠實、具體的答案,並附上真實證據,而近期第三方安全評估是能附上的最有用證據。
本指南將逐一解析你會遇到的問題,說明每題的真實目的,並提供可直接複製使用的回覆範本,避免虛假陳述或延誤合約。
他們為什麼要問這些問題
供應商安全問卷存在的原因是:如果你發生資料外洩,客戶的客戶資料可能透過你的系統外流,因此客戶公司必須承擔責任。這不是針對個人,也很少像感覺上那樣被詳細閱讀——多數情況下,這只是法務或採購團隊的合規性核對項目,由初級分析師依據評分表打分。模糊回答或完全不回覆,看起來比誠實地說「我們是小公司,這是我們實際在做的」更糟。
如果你想知道是否需要安全稽核才能贏得合約:通常並沒有單一稽核是必要的,但有具體文件可以指稱,能讓卡住的郵件討論在五分鐘內獲得核准。
解析常見問題
「你們是否定期進行滲透測試?」
他們真正想確認的是:除了你們自己的開發人員之外,是否有人嘗試入侵你的應用程式?而你是否修復了他們發現的問題?
如果沒有進行滲透測試的誠實回答:直接說明,然後展示你確實做了什麼。「我們沒有持續的滲透測試計畫。我們在 [日期] 針對 [範圍] 進行了手動安全評估,並已修復發現的問題;報告已附上。」一份近期的手動稽核報告,遠比空泛的「是」卻拿不出報告更有說服力——當審核人員要求提供報告而你無法出示時,他們能立即分辨差異。
「請描述你們的弱點管理流程」
這是在問:當新的漏洞或 CVE 出現時,你如何得知?以及修補的速度有多快?你不需要正式的 SLA 文件就能誠實回答。小團隊的真實流程可能是:「我們使用 [託管平台] 的作業系統與相依套件自動安全更新,每次發佈前執行 npm audit / composer audit,並訂閱主要框架的安全公告。關鍵問題會在揭露後數天內修補。」寫下你實際做的——大多數審核人員只想確認有流程存在,而非特定的工具堆疊。
「你們是否有 SOC 2 報告或 ISO 27001 認證?」
SOC 2 是由持照會計師事務所對內部控制進行數月稽核,通常花費數千美元——這是為擁有數十名員工與專責合規人員的公司設計,而非五人規模的 SaaS。如果沒有,直接說明並提供最接近的誠實替代方案:
- 針對你實際產品的近期手動安全稽核報告(而非泛泛的公司級稽核)
- 雲端供應商自身的合規聲明(AWS、GCP 與 Azure 都會發布基礎架構的 SOC 2 / ISO 報告——你可繼承部分涵蓋範圍)
- 存取控制、加密與備份措施的書面摘要
回答「我們沒有 SOC 2 認證,但這裡是我們最新的稽核報告與雲端供應商的合規文件」,能在不虛假宣稱的情況下回應核心疑慮。
「你們如何對傳輸中與靜態資料進行加密?」
這個問題通常可以很有信心地回答。傳輸中:「所有流量皆透過 HTTPS/TLS 1.2+ 提供;HTTP 請求會重新導向至 HTTPS。」你可以使用 我們的免費安全標頭檢查工具 驗證與加強這一點——它會確認是否設定 Strict-Transport-Security(良好的基準值為 max-age=31536000; includeSubDomains),並標記缺少的標頭如 Content-Security-Policy 或 X-Content-Type-Options: nosniff。靜態資料:大多數受管理的資料庫(RDS、Cloud SQL、MongoDB Atlas、Supabase)預設會加密儲存——請檢查供應商儀表板並說明實際機制,例如「由 [供應商] 管理的 AES-256 靜態加密」。
「你們是否有事件應變計畫?」
他們想知道如果發生問題,你不會兩週都沒有消息。這不需要是 20 頁的文件。簡短、真實的回答即可:「如果我們偵測到安全事件,會隔離受影響系統、評估範圍、在 72 小時內通知受影響客戶,並記錄根本原因與修復措施。」如果你之前沒想過這些,現在就寫下來,在需要之前——這是清單中最便宜的項目。
「誰可以存取生產資料?存取權限如何管理?」
誠實列出:人數、使用唯一登入與多重驗證與否、離職時是否撤銷權限。「兩名團隊成員擁有生產環境存取權限,均透過 MFA 保護的帳戶;存取權限每季審核一次,離職時立即撤銷」即使是小團隊也能成為完整、可信的答案。
「我們曾執行一次掃描」與真正稽核不同
許多小團隊曾使用自動化掃描器掃描網站並獲得乾淨報告。這值得提及,但要精確說明其證明內容:自動化掃描器檢查已知特徵——過時的軟體版本、缺少標頭、常見設定錯誤。它無法串連商業邏輯漏洞、測試一位客戶是否能看到另一位客戶的資料,或發現密碼重設流程洩漏帳戶存在性。如果你想了解差異的實際機制,我們的手動與自動化滲透測試指南有詳細說明。看過數百份問卷的審核人員通常能分辨「我們執行免費掃描器」與「有人真正測試過」的差異,因此不要過度宣稱掃描結果——準確描述並盡可能搭配更有力的證據。
問卷應附上的實際文件
如果你想要一份文件同時回答滲透測試、弱點管理,以及部分加密問題,最好的做法是進行手動稽核並附上報告。它不需要是企業級、多週的專案才能可信——只需要是近期的、針對你實際網站的、由真人測試而非腳本產生的報告。
在花費任何費用之前,你可以先免費了解現況:執行 免費被動安全檢查 以發現明顯曝險,或使用 我們的電子郵件仿冒工具 檢查郵件設定(如果問卷也詢問釣魚/網域保護,SPF/DKIM/DMARC 記錄是常見的後續問題)。如果你想在承諾前了解價格,我們的滲透測試成本分析 說明了為什麼企業級滲透測試會達到五位數,以及產品化手動稽核的定位。
結論
不要說謊、不要留空欄位、不要把免費掃描結果當成滲透測試。用你實際的設定誠實回答每個問題,用真實證據支持重大主張,並在提交前修復能以低成本修復的缺口(標頭、MFA、書面事件計畫)。對於你可能還無法誠實回答的問題——真實安全測試的證明——手動稽核是最快、最便宜的補救方式。
如果你想在下次收到問卷前就準備好證據,Circuit 是一次性 49 美元的手動稽核:由真正的工程師測試你的網站,並提供包含嚴重性評級與精確修復建議的書面報告——你可以直接將其附在供應商問卷上,而非留空欄位。
0 Comments
Log in to join the conversation.No comments yet. Be the first to share your thoughts.