RiskForge — pentest tự động, rủi ro thật.
RiskForge là nền tảng kiểm thử xâm nhập tự động do đội ngũ TechShield tự nghiên cứu và phát triển, giúp doanh nghiệp liên tục nhìn thấy bề mặt tấn công của mình và biết chính xác lỗ hổng nào thực sự khai thác được.
Thay vì chỉ đưa ra một danh sách cảnh báo, RiskForge tự động trinh sát tài sản, mô phỏng khai thác trong phạm vi cho phép, dựng chuỗi tấn công tới tài sản trọng yếu và xuất báo cáo kèm bằng chứng cùng hướng dẫn khắc phục cho từng lỗ hổng.
Vì sao chúng tôi
xây dựng RiskForge
Pentest thủ công cho kết quả sâu nhưng tốn thời gian và chỉ chụp được một thời điểm. Hệ thống thì thay đổi mỗi tuần.
Phần lớn doanh nghiệp Việt Nam chỉ pentest 1–2 lần mỗi năm, thường để phục vụ kiểm toán hoặc yêu cầu tuân thủ. Giữa hai kỳ kiểm thử, hạ tầng vẫn liên tục thay đổi: dịch vụ mới lên, subdomain mới được tạo, thư viện mới được thêm vào — và bề mặt tấn công lớn dần mà không ai nhìn thấy.
Ở chiều ngược lại, các công cụ quét lỗ hổng truyền thống lại tạo ra quá nhiều cảnh báo không được xác thực. Đội vận hành mất hàng tuần để sàng lọc false positive, trong khi rủi ro thật sự lại lẫn đâu đó trong danh sách hàng nghìn dòng.
RiskForge được sinh ra để lấp khoảng trống đó: tự động hoá phần lặp lại của một cuộc pentest — trinh sát, thử nghiệm, xác thực, chấm điểm, báo cáo — để chuyên gia bảo mật tập trung vào phần cần tư duy con người, còn doanh nghiệp có bức tranh rủi ro cập nhật liên tục thay vì mỗi năm một lần.
- Tên sản phẩm
- RiskForge
- Đơn vị phát triển
- TechShield — đội ngũ nội bộ
- Loại sản phẩm
- Nền tảng kiểm thử xâm nhập tự động (Automated Pentest Platform)
- Trạng thái
- Beta — đang mở đăng ký dùng thử
- Mô hình triển khai
- SaaS trên hạ tầng TechShield; hỗ trợ triển khai on-premise theo yêu cầu
- Địa chỉ nền tảng
- pentest.techshield.vn
- Đối tượng mục tiêu
- Ứng dụng web, API, hạ tầng mạng và tài sản public-facing
- Ngôn ngữ giao diện & báo cáo
- Tiếng Việt và tiếng Anh
Xác thực trước, cảnh báo sau
Mỗi phát hiện đều được thử khai thác trong phạm vi kiểm soát. Không khai thác được thì không lên báo cáo là rủi ro cao.
Tư duy theo chuỗi tấn công
Không chỉ liệt kê lỗ hổng rời rạc mà ghép chúng thành đường đi từ điểm vào tới tài sản trọng yếu.
Liên tục thay vì định kỳ
Lịch quét định kỳ và quét theo sự kiện giúp phát hiện rủi ro ngay khi hệ thống thay đổi.
Có chuyên gia đứng sau
Kết quả beta được đội pentest của TechShield rà soát trước khi bàn giao cho khách hàng.
Một chu trình pentest
chạy tự động đầu-cuối
Năm giai đoạn nối tiếp nhau, có thể chạy theo lịch hoặc kích hoạt thủ công cho từng dự án.
Khai báo phạm vi
Khách hàng khai báo domain, dải IP, endpoint API và xác nhận quyền kiểm thử. Phạm vi được khoá lại — RiskForge không chạm tới tài sản ngoài danh sách.
Trinh sát tự động
Quét subdomain, cổng dịch vụ, công nghệ, chứng chỉ và tài sản lộ ra Internet để dựng bản đồ bề mặt tấn công thực tế.
Khai thác có kiểm soát
Chạy các kịch bản khai thác an toàn để xác thực lỗ hổng thật, loại bỏ false positive và thu thập bằng chứng (PoC).
Attack Path & chấm điểm
Ghép các lỗ hổng đã xác thực thành chuỗi tấn công, đối chiếu CVE và tính điểm CVSS để xếp hạng mức độ ưu tiên xử lý.
Báo cáo & tái kiểm
Xuất báo cáo kỹ thuật và báo cáo điều hành, giao hướng dẫn khắc phục và chạy lại kiểm thử để xác nhận lỗ hổng đã được vá.
- —Chỉ chạy trên phạm vi đã được khách hàng khai báo và uỷ quyền bằng văn bản.
- —Không dùng kịch bản gây gián đoạn dịch vụ (DoS, brute-force diện rộng) trên môi trường production.
- —Giới hạn tốc độ và cửa sổ thời gian quét theo thoả thuận với đội vận hành.
- —Toàn bộ hành động kiểm thử được ghi log để đối soát khi cần.
Những gì RiskForge
làm được hôm nay
Chín nhóm năng lực đang vận hành trong bản beta.
Quản lý bề mặt tấn công
Phát hiện subdomain, cổng, dịch vụ, công nghệ và tài sản shadow IT đang lộ ra Internet; theo dõi thay đổi theo thời gian.
Kiểm thử ứng dụng web
Bao phủ các nhóm rủi ro OWASP Top 10: injection, xác thực/phân quyền hỏng, cấu hình sai, SSRF, XSS lưu trữ và phản chiếu.
Kiểm thử API
Kiểm tra REST/GraphQL theo OWASP API Security Top 10: BOLA, phân quyền cấp chức năng, lộ dữ liệu quá mức, thiếu rate limit.
Kiểm thử hạ tầng & mạng
Rà soát dịch vụ mở, phiên bản phần mềm, cấu hình TLS/SSL, chứng chỉ hết hạn và các dịch vụ quản trị lộ ra ngoài.
Đối chiếu CVE & CVSS
So khớp công nghệ phát hiện được với cơ sở dữ liệu CVE, tính điểm CVSS v3.1 và gắn nhãn mức độ nghiêm trọng.
Attack Path Analysis
Dựng đồ thị đường tấn công từ điểm vào tới tài sản trọng yếu, chỉ ra mắt xích cần chặn trước để cắt cả chuỗi.
Quét theo lịch & theo sự kiện
Đặt lịch quét ngày/tuần/tháng hoặc kích hoạt sau mỗi lần phát hành để phát hiện rủi ro mới ngay khi hệ thống thay đổi.
Trung tâm điều hành rủi ro
Dashboard tổng hợp số lượng phát hiện theo mức độ, xu hướng phát hiện theo thời gian, MTTR và trạng thái xử lý từng lỗ hổng.
Xuất báo cáo & bàn giao
Kết xuất báo cáo theo cấu trúc OWASP/PTES kèm PoC, ảnh chụp bằng chứng và hướng dẫn vá cho từng phát hiện.
Bám theo chuẩn
kiểm thử quốc tế
Kịch bản kiểm thử và cấu trúc báo cáo của RiskForge được xây dựng trên các khung phương pháp phổ biến.
OWASP Top 10
Bộ mười nhóm rủi ro phổ biến nhất của ứng dụng web, dùng làm khung phân loại phát hiện.
OWASP API Security Top 10
Khung rủi ro riêng cho API — nền tảng cho các kịch bản kiểm thử REST và GraphQL.
PTES
Penetration Testing Execution Standard — định hình quy trình bảy giai đoạn và cấu trúc báo cáo.
NIST SP 800-115
Hướng dẫn kỹ thuật của NIST về kiểm thử và đánh giá an toàn thông tin.
MITRE ATT&CK
Từ điển chiến thuật và kỹ thuật tấn công, dùng để gắn nhãn cho từng bước trong attack path.
CVE & CVSS v3.1
Định danh lỗ hổng đã công bố và thang điểm chuẩn để xếp hạng mức độ nghiêm trọng.
RiskForge là công cụ hỗ trợ kỹ thuật, không thay thế đánh giá của chuyên gia và không tự động cấp chứng nhận tuân thủ. Kết quả có thể dùng làm bằng chứng kỹ thuật trong hồ sơ ISO 27001, PCI DSS hoặc kiểm toán nội bộ.
RiskForge hợp với ai
và dùng khi nào
Từ đội bảo mật nội bộ tới doanh nghiệp chưa có nhân sự chuyên trách.
Đội bảo mật nội bộ
Cần theo dõi bề mặt tấn công liên tục mà không đủ nhân sự chạy pentest thủ công mỗi tháng.
Đội DevOps / phát triển
Muốn phát hiện lỗ hổng ngay sau mỗi lần phát hành, trước khi kẻ tấn công tìm thấy.
Doanh nghiệp chưa có nhân sự ATTT
Cần một bức tranh rủi ro dễ hiểu, kèm thứ tự ưu tiên xử lý và hướng dẫn khắc phục cụ thể.
Đơn vị chuẩn bị kiểm toán
Cần bằng chứng kỹ thuật và báo cáo có cấu trúc để phục vụ ISO 27001, PCI DSS hoặc kiểm toán nội bộ.
Khách hàng
nhận được gì
Mỗi chu trình kiểm thử kết thúc bằng một bộ tài liệu có thể đưa thẳng vào kế hoạch xử lý.
- 01Tóm tắt điều hành và bản đồ nhiệt rủi ro
- 02Phạm vi, thời gian và phương pháp kiểm thử
- 03Danh sách phát hiện xếp theo mức độ nghiêm trọng
- 04Chi tiết kỹ thuật kèm PoC cho từng phát hiện
- 05Phân tích attack path và tài sản trọng yếu bị ảnh hưởng
- 06Khuyến nghị khắc phục và lộ trình xử lý đề xuất
Báo cáo điều hành
Bản tóm tắt cho lãnh đạo: mức độ rủi ro tổng thể, các phát hiện nghiêm trọng nhất và khuyến nghị ưu tiên.
Báo cáo kỹ thuật
Chi tiết từng phát hiện: mô tả, mức độ, điểm CVSS, tài sản bị ảnh hưởng và các bước tái hiện.
Bằng chứng khai thác (PoC)
Request/response, ảnh chụp màn hình và log chứng minh lỗ hổng có thể khai thác thật.
Kế hoạch khắc phục
Hướng dẫn vá cho từng lỗ hổng, kèm thứ tự ưu tiên và mức nỗ lực ước tính.
Sơ đồ attack path
Hình dung đường đi của kẻ tấn công từ điểm vào tới tài sản trọng yếu.
Báo cáo tái kiểm
Kết quả chạy lại sau khi khắc phục, xác nhận lỗ hổng đã đóng hoặc còn tồn tại.
RiskForge
đang ở đâu
Sản phẩm đang trong giai đoạn beta và được phát triển liên tục cùng phản hồi từ khách hàng thử nghiệm.
Lõi trinh sát & quét
Bộ máy phát hiện tài sản, quét dịch vụ, nhận diện công nghệ và đối chiếu CVE đã vận hành ổn định.
Khai thác có kiểm soát
Các kịch bản xác thực lỗ hổng theo OWASP Top 10 và thu thập bằng chứng khai thác.
Attack Path & báo cáo nâng cao
Hoàn thiện đồ thị đường tấn công, gắn nhãn MITRE ATT&CK và mẫu báo cáo tuỳ biến theo thương hiệu khách hàng.
Tích hợp CI/CD & API mở
Kích hoạt kiểm thử tự động từ pipeline, webhook cảnh báo và API để đồng bộ phát hiện sang hệ thống ticket.
Tham gia chương trình beta
Chương trình beta đang mở cho một số lượng giới hạn doanh nghiệp. Đơn vị tham gia được cấu hình phạm vi cùng đội pentest của TechShield, nhận báo cáo có chuyên gia rà soát và góp ý trực tiếp vào lộ trình sản phẩm.
Đăng ký dùng thửNhững câu hỏi
chúng tôi hay nhận
Nếu chưa thấy câu trả lời cần tìm, hãy liên hệ trực tiếp với đội ngũ TechShield.
RiskForge có thay thế được pentest thủ công không?
Không. RiskForge tự động hoá phần lặp lại và tốn thời gian của một cuộc pentest để chạy được thường xuyên hơn, còn các kịch bản đòi hỏi tư duy con người — logic nghiệp vụ, lạm dụng quy trình, kỹ thuật xã hội — vẫn cần chuyên gia. Cách dùng hiệu quả nhất là kết hợp: RiskForge chạy liên tục, pentest thủ công chuyên sâu theo định kỳ.
Việc kiểm thử có làm gián đoạn hệ thống production không?
Các kịch bản gây gián đoạn như DoS hay brute-force diện rộng bị loại khỏi chế độ chạy trên production. Tốc độ quét và khung giờ chạy được thống nhất trước với đội vận hành, và toàn bộ hành động đều được ghi log để đối soát.
Cần chuẩn bị gì trước khi bắt đầu?
Danh sách tài sản trong phạm vi (domain, dải IP, endpoint API), văn bản uỷ quyền kiểm thử, đầu mối kỹ thuật phía khách hàng và khung giờ được phép chạy. Với ứng dụng cần đăng nhập, chuẩn bị thêm tài khoản kiểm thử cho từng vai trò.
Dữ liệu và kết quả kiểm thử được bảo vệ thế nào?
Kết quả kiểm thử được lưu trên hạ tầng do TechShield vận hành, phân quyền theo từng dự án và chỉ chia sẻ cho đầu mối được khách hàng chỉ định. Doanh nghiệp có yêu cầu chặt chẽ hơn về dữ liệu có thể trao đổi phương án triển khai on-premise.
Một chu trình kiểm thử mất bao lâu?
Thời gian phụ thuộc vào quy mô phạm vi. Một ứng dụng web đơn lẻ thường hoàn tất trong vòng vài giờ tới một ngày; hạ tầng nhiều dải IP và hàng trăm tài sản cần lâu hơn. Lịch cụ thể được chốt khi khai báo phạm vi.
Chi phí sử dụng thế nào?
RiskForge đang trong giai đoạn beta nên chi phí được xây dựng theo quy mô phạm vi và tần suất kiểm thử của từng doanh nghiệp. Liên hệ TechShield để nhận tư vấn và báo giá phù hợp.