Synack

关注
义项:众测安全平台

Synack 是一个众测安全平台,由总部位于美国加利福尼亚州雷德伍德城的 Synack 公司运营,把经过审核的外部安全研究员与自动化扫描、人工智能技术结合起来,以渗透测试即服务(PTaaS)的形式向客户交付持续的安全测试。[1][2] 平台的核心测试力量是私人研究员社区 Synack Red Team,客户覆盖大型银行、企业以及美国联邦机构。[2][3] 2025 年,Synack 在 GigaOm 的渗透测试即服务雷达报告中同时被列为领导者与快速行动者。[4]

百科 图文
目录
  1. 定义
  2. 原理
  3. 发展历程
  4. 应用
  5. 局限
  6. 参见

定义

Synack 是一个以众包方式运作的安全测试平台,由平台方组织并管理一支经过审核的外部安全研究员队伍,在客户授权的范围内对其信息系统开展受控的渗透测试,并把确认可被利用的漏洞提交给客户处理。[5][6] 它与面向公众开放的漏洞赏金项目不同,测试范围、参与人员和时间窗口都由平台与客户事先约定,客户能够掌握测试流量的走向,也可以随时中止测试。[2][7]

支撑这一模式的是名为 Synack Red Team 的私有研究员社区,其成员需要通过身份核验、背景调查和技能考核后才能接单,报酬按所发现漏洞的影响程度计算。[8][2] 除人工测试外,平台还提供自有的扫描技术和渗透测试即服务交付方式,客户可按资产范围选购聚焦式、扩展式或全年持续的测试产品。[9][10]

原理

在人工测试产品中,客户先与平台确定测试范围,平台再从研究员社区中挑选合适人员分配任务;研究员使用各自的工具与手法寻找可被利用的漏洞,平台负责审校提交内容、剔除重复与低价值结果并完成结算。[6][7] 报酬按漏洞的影响程度支付,而不是按研究员投入的时间计酬,以引导其寻找后果更严重的问题。[8]

Synack 平台由多个部分构成:名为 Hydra 的扫描技术持续扫描客户资产,把疑似存在问题的位置提示给研究员;名为 Launchpoint 的安全虚拟专用网测试网关负责转发并实时记录全部测试流量;内部漏洞管理团队负责范围界定、研究员沟通、漏洞初筛与支持;客户门户则用于查看测试进度、漏洞状态、修复验证结果以及攻击者抵抗评分(ARS)。[2]

2025 年之后,平台增加了名为 Sara 的自主红队智能体。它按发现、分析、验证、交付四个阶段运行,由多个专门智能体分别完成资产发现、扫描结果拆解、攻击路径排序、受控利用尝试和报告汇总,另有独立验证智能体对每个发现重新测试,最终由人工专家复核后再交付客户。[11]

发展历程

Synack 于 2013 年由曾在美国国家安全局工作的杰伊·卡普兰和马克·库尔共同创办,卡普兰任首席执行官,库尔任首席技术官。[12][13] 同年,公司参加波士顿的Techstars创业加速器,随后迁往硅谷,并完成约 150 万美元的种子轮融资。[14][15]

2014 年 4 月,公司获得 750 万美元投资;2015 年 2 月又完成由 GGV Capital 与 Icon Ventures 联合领投的 2500 万美元 B 轮融资,累计融资额超过 3400 万美元。[15] 2017 年 4 月,微软创投领投其 2125 万美元 C 轮融资,惠普企业和新加坡电信旗下 Innov8 参与,公司累计融资额增至约 5500 万美元。[3][16]

2020 年 5 月,Synack 完成由 B Capital Group 与 C5 Capital 领投的 5200 万美元 D 轮融资,累计融资额达到 1.121 亿美元。[17] 2025 年,GigaOm 的渗透测试即服务雷达报告把 Synack 列为领导者,并在众包方面给出五星评价。[4]

Sara 智能体自 2025 年 10 月起在部分客户中试用,2026 年 5 月 5 日对外全面开放,公司称在早期部署中该智能体可在数小时内自行发现并利用由多个漏洞串联而成的攻击链。[18]

应用

Synack 的测试对象包括网络资产、Web 应用、移动应用、应用程序接口、主机资产、云环境以及人工智能与大型语言模型应用,具体可测范围在项目界定阶段确定。[9][10] 客户分布在金融服务、银行、医疗、教育、零售、娱乐、科技和制造业等行业,也包括政府机构,其中美国国防部和美国国税局是其客户。[15][3]

在产品形态上,人工测试主要有两款按周期划分的服务,即为期两周的聚焦测试和为期 90 天的扩展测试,以及全年不间断的持续测试;人工智能测试则提供面向既定范围的单次测试和按固定范围反复运行的持续测试。[10] 平台还提供合规性测试与清单式评估,用于输出可供审计使用的证据与报告,覆盖的框架包括支付卡行业数据安全标准、联邦信息安全管理法和网络安全成熟度模型认证等。[9][19]

公司还与美国埃森哲的联邦服务部门合作,把平台与其面向政府客户的咨询服务结合使用;[20] 平台上经确认的漏洞可以导流至 Jira、ServiceNow、Splunk 等企业已有的工作流工具,方便安全与开发团队协同处理。[10]

局限

Synack 委托 Omdia 开展的一项调查显示,95% 的受访组织把渗透测试列为优先事项,但平均只测试了自身攻击面的 32%,其余资产在两次测试之间缺乏覆盖。[21] 该数据出自厂商与调研机构合作的报告,并非独立第三方审计结果。

在能力边界上,公司方面承认自动化手段难以复制人的创造力,人工智能模型发现漏洞的数量更多、成本更低,但涉及需要立即处理的严重漏洞以及多个漏洞组合形成的攻击链时,人工研究员仍更有优势,因此智能体的每个发现都需要人工复核。[21] 现有资料还显示,Sara 的测试范围限于外部 Web 资产和外部主机资产,且相同测试在不同项目中所检查的漏洞类型并不固定。[11]

众包模式本身也带来约束。测试工作依赖平台外部的研究人员,人员把关需要通过审核流程完成,客户无法自行挑选全部执行者;此外,面向美国联邦机构的项目会要求参与测试的研究员来自盟国。[8][3]

参见

  • 渗透测试 —— Synack 的核心业务,即模拟攻击者寻找系统可被利用的缺陷。

  • 众包 —— Synack 组织外部研究人员承接测试任务的基本方式。

  • 漏洞赏金 —— 与 Synack 面向企业客户的受控测试模式相近但开放性更高的漏洞发现机制。

  • 红队 —— Synack 研究员社区与自主智能体所扮演的对抗性测试角色。

  • 攻击面管理 —— 与 Synack 平台中的资产发现、覆盖分析与风险度量功能相关。

  • HackerOne —— 同为以外部安全研究员网络提供漏洞发现服务的平台。

参考资料

  1. Synack | Inc.com . inc.com [引用日期2026-09-29]
  2. Synack . synack.com [引用日期2026-09-29]
  3. 微软领投Synack网络安全公司2125万美元融资 . techweb.com.cn [引用日期2026-09-29]
  4. synack.com 上的网页 . Synack [引用日期2026-09-29]
  5. Synack. Crowdsourced Vulnerability Discovery . synack.com [引用日期2026-09-29]
  6. Synack. Crowdsourced Penetration Testing . synack.com [引用日期2026-09-29]
  7. Synack. Continuous Testing . synack.com [引用日期2026-09-29]
  8. Stanford eCorner . stanford.edu [引用日期2026-09-29]
  9. Synack. Solutions Overview . synack.com [引用日期2026-09-29]
  10. Synack PTaaS Platform . synack.us [引用日期2026-09-29]
  11. Sara Al Pentesting . synack.com [引用日期2026-09-29]
  12. Synack . wikipedia.org [引用日期2026-09-29]
  13. Leadership . synack.com [引用日期2026-09-29]
  14. techstars-boston-grad-synack-raises . bizjournals.com [引用日期2026-09-29]
  15. securityweek.com 上的网页 . securityweek.com [引用日期2026-09-29]
  16. techcrunch.com 上的网页 . techcrunch.com [引用日期2026-09-29]
  17. Synac Raises $52M in Series D Funding . finsmes.com [引用日期2026-09-29]
  18. synack.com 上的网页 . synack.com [引用日期2026-09-29]
  19. synack.com 上的网页 . synack.com [引用日期2026-09-29]
  20. Synack/Accenture Federal Services Overview . synack.com [引用日期2026-09-29]
词条评价
词条统计

浏览次数:0 次

阅读量:0 次 · 阅读完成量:0 次

最近更新:2026-09-29T12:42:23Z

历史版本

完成率 = 阅读完成量 ÷ 阅读量,分母是阅读量不是浏览次数 —— 关了 JS 的、秒退的都在浏览次数里、不在阅读量里。 详细口径在后台的「数据统计」页。

本条目引用的词条
美国国家安全局 Techstars 微软 渗透测试 众包 漏洞赏金 红队 攻击面管理 HackerOne
红色的还不存在。红链不是错误——它标出"这个概念被引用了但还没人写"。