自免費工具至顧問式評估,所有服務均遵循同一組原則:由您自行執行、原始碼可讀、零落地零殘留。價格完整公開於價目頁,線上訂購全程無需與我們聯繫。
不需註冊、不需訂單代碼,隨時可用。這些服務並非試用版,而是完整功能;由於不需接觸您的主機,我們沒有收費的理由。
上傳 sshd_config、nginx.conf、docker-compose.yml、Dockerfile、Kubernetes manifest 或 sysctl.conf,立即取得加固建議。我們不保存您的檔案。
檢查規則源自實際維運經驗,聚焦於真正導致事故的組態,以及設定看似完整、實際並未生效的情況。
輸入一個網域,即可得知他人能否冒用該網域寄信:檢視 SPF/DKIM/DMARC 是否確實生效,特別是已設定卻靜默失效的情況。
僅查詢公開 DNS 記錄,不連線至您的伺服器,也不需要任何權限。
檢視攻擊者實際會利用的租戶設定,而非逐項打勾的最佳實務清單:舊版驗證是否仍可繞過 MFA、是否存在外部自動轉寄、第三方應用程式同意的控管、統一稽核記錄是否啟用、管理員帳號的數量與 MFA 狀態。
我們沒有您租戶的存取權。由您在自有租戶上執行一段唯讀的 PowerShell(完整可讀、未混淆,全部是 Get-* 查詢),產生 JSON 後自行決定是否上傳——不需 OAuth 管理員同意、不需應用程式註冊,我們不保管任何權杖,也不保存您的檔案。
某一項若因模組未安裝或權限不足而無法取得,報告會標示「無法判斷」而非視為通過。未採集不等於沒問題——多數自動檢查工具在取不到資料時直接略過,該項目在報告上便與「已檢查且無問題」完全相同。
由您下載採集程式、在自有主機上執行,並自行決定是否上傳結果。上傳後即時產生評估報告。付款完成即發放訂單代碼,全程無需與我們聯繫。
適用情境:需確認單一或少數幾台伺服器是否遭到入侵。另有合規對照版:檢測內容完全相同,報告加附個資法安全維護措施、ISO/IEC 27001:2022 附錄 A 或資通系統防護基準的對照章節——價差是把發現翻譯成稽核語言,不是更強的檢測。
主機健檢看的是系統內部;本項看的是從網際網路上您露出了什麼——對外開放的通訊埠、TLS 憑證狀態、DNS 記錄、HTTP 安全標頭,以及公開憑證透明度日誌中的子網域(包含那些您可能已經忘記的測試站)。每日檢視一次,僅在暴露面發生變化時通知。全程不需在您的主機上安裝或執行任何程式。
未經網域所有權驗證,我們不對其發出任何一次連線,且每 30 天自動複驗——授權必須持續成立,而非曾經成立。掃描僅建立 TCP 連線並讀取公開回應,不送攻擊酬載、不嘗試登入。
備份持續執行,不等於能夠成功還原——截斷的資料庫傾印、損壞的壓縮檔,在備份端看起來都是大小正常的檔案。由您完成一次還原演練,下載驗證程式對還原產物進行離線檢查(傾印完成標記、壓縮檔實際解開驗證 CRC),並盤點備份排程、異地與加密跡象,產出可提交稽核的驗證報告。
您的備份與資料不會傳給我們。驗證程式完全離線、唯讀、可讀原始碼;我們只收到驗證結果。驗不到的項目如實列為「無法判斷」,不靜靜跳過。
多主機批次採集、跨主機關聯分析、逐項歸因確認,交付正式評估報告。由人員判讀,而非工具輸出的原始傾印。適用於整批伺服器盤點、稽核需求,或已有入侵疑慮的情況。來信洽詢 →
價格已公開,但我們仍在累積真實環境的使用回饋。願意在使用後回饋「報告中哪些部分有幫助、哪些沒有」以及「您原本認為合理的價格區間」的客戶,來信 contact@odysec.org 可取得優惠。名額以我們能逐份人工檢視報告的數量為限。
# 1. 下載並核對雜湊,確認取得的是我們發布的版本 $ curl -O https://check.odysec.org/download $ sha256sum odysec-check.py # 2. 執行前先審閱原始碼——本程式需以 root 執行 $ less odysec-check.py # 3. 執行採集(完全離線,不連線到任何地方) $ sudo python3 odysec-check.py --token ODY-XXXX-XXXX 完成(18.9 秒) 結果檔:odysec-your-server-20260727.json # 4. 檢視內容,確認不含不願提供的資訊後再上傳 $ curl -X POST https://check.odysec.org/api/upload \ -H "X-Odysec-Token: ODY-XXXX-XXXX" --data-binary @odysec-*.json {"ok": true, "report_url": "https://check.odysec.org/r/..."} $