案例研究

认证通过。仍然暴露。.

这些公司投资了SOC 2、ISO 27001和GDPR合规。他们通过了审计。但当我们检查他们公开可访问的攻击面 — 客户端代码、公开API和开放端点 — 时,我们在每一家都发现了严重的暴露。

17
测试的公司
6
持有SOC 2或ISO 27001
100%
发现严重或高危漏洞
12+
每家公司平均发现数

公司名称已匿名化。所有发现来自公开可访问的信息 — 客户端代码、公开API端点和开放配置。没有系统被入侵。

GraphQL + React

3D Design Tool (Enterprise)

安全等级
D
持有认证
SOC 2ISO 27001GDPRCCPA
发现的问题
GraphQL introspection open — 115 types, full schema exposed without auth
allUsers query — entire user database enumerable by anyone
No rate limiting on any API endpoint
WebGL + Custom Engine

3D Design Platform

安全等级
B-
持有认证
SOC 2 Type ISOC 2 Type IIISO 27001GDPR
发现的问题
81 shader source files exposed — proprietary rendering IP leaked
Full database schema (16 tables) discoverable via API
Stripe pricing configuration fully exposed in client bundle
Next.js + AI Pipeline

AI Music Platform

安全等级
B-
持有认证
SOC 2ISO 27001GDPRHIPAAPCIFedRAMP
发现的问题
67 internal API endpoints mapped — 15 privilege escalation paths found
8 internal AI model codenames and configurations leaked via session API
50+ feature flags with unreleased product roadmap exposed
Next.js + AI

Developer Platform (Major Provider)

安全等级
B+
持有认证
SOC 2 Type IIISO 27001
发现的问题
42K-char AI system prompt fully extracted via prompt injection
17 internal tools + 30+ skills — complete AI architecture exposed
Internal model configurations and partner infrastructure URLs revealed
Vue 3 + AWS Cognito

Customer Messaging Platform

安全等级
B+
持有认证
ISO 27001:2022GDPR
发现的问题
JWT stored in localStorage — extractable via any XSS vulnerability
PII (personal data) stored in plaintext in Mixpanel analytics cookies
MFA disabled by default — no enforcement for admin accounts
WASM + Custom Runtime

Animation Engine (Growing Enterprise)

安全等级
B-
持有认证
SOC 2ISO 27001GDPRHIPAAFedRAMP
发现的问题
3,616 source files recoverable from production source maps
Internal AI integration code (7 files) with Claude API patterns exposed
51 undocumented API endpoints accessible without authentication

审计通过了。安全也通过了吗?

合规认证验证流程是否存在。我们验证攻击者是否能进入。这是不同的。

获取真实安全评分