首页 / 新闻资讯 / 跑了8家应用安全检测公司后,我整理出这份资质验真方法和避坑清...
上个月复盘那次通报事件,我突然冒出一个念头:那家8万块出低风险报告的检测公司,他们的资质是真的吗?

我翻出当初销售发的CNAS证书截图,登录官网一查——证书编号少一位,注册号对应的是一家做环境检测的实验室,跟网络安全八竿子打不着。
那一刻我才意识到:选错检测公司是能力问题,被假资质骗了是智商问题。更可怕的是,这行“资质包装”比你想象的普遍得多。
CNAS(中国合格评定国家认可委员会)是国内实验室认可的最高权威,有CNAS标识意味着该机构的检测能力通过了国家级评审。
验真四步走:

踩坑提醒:
CMA(检验检测机构资质认定)是法定强制资质,没有CMA章的检测报告,等保测评机构不认,监管通报时也不采信。
验真步骤:
广东省企业的额外路径: 如果检测公司在广东,还可登录广东省市场监督管理局质量信息公示平台(http://amr.gd.gov.cn/gdzj-web/modules/certificatesearch/main.jsp)二次核验。
防坑要点:
如果你的检测需求涉及等保2.0测评,这件事没得商量:只有进入《全国网络安全等级测评与检测评估机构目录》的机构才有资格。
官方查询路径:
2018年之后的新规变化: 原有的“等保测评机构推荐证书”已取消,改为目录制管理。不在目录里的公司跟你说能做等保测评,直接pass。
资质门槛一览: 正规等保测评机构必须满足:注册资金500万以上、网络安全相关人员不少于15人(专职渗透测试不少于2人)、不涉及安全产品开发销售(保证公正性)等8项硬性条件。
跑完十几家公司,我整理了一套“销售黑话翻译表”,建议直接打印贴墙上:
| 销售原话 | 真实含义 | 验真方法 |
|---|---|---|
| “我们有军工级加密” | 大概率只是AES-256(行业标配),跟“军工”没关系 | 要求提供商用密码产品认证证书,去国家密码管理局官网查 |
| “零性能损耗” | 绝不可能,代码插桩、流量镜像都会耗资源 | 要求POC测试时用生产级流量压测,看实际损耗数据 |
| “我们的漏洞库比绿盟还全” | 绿盟RSAS有23万+漏洞库,这行能超过它的屈指可数 | 要求提供漏洞库清单和更新频率证明 |
| “我们服务过XX银行/XX部委” | 可能是该单位某个边缘系统的众测,不是核心业务 | 要求提供脱敏合同首页或验收报告,只看案例如没用 |
响水“3·21”特大爆炸事故的教训还热着——安全评价机构出具虚假报告,直接导致78人死亡,责任人被判刑三年六个月。检测行业弄虚作假,不只是赔钱的问题。
合同里必须锁死三条:
第一锁:赔偿责任条款
第二锁:复测条款
第三锁:源码保密条款
不要看100页PPT,直接要求做POC(概念验证测试)。三招让水货现原形:

第一招:自己埋雷准备一个测试样本(比如一个有明显逻辑漏洞的登录接口、一个可遍历的未授权API),不告诉检测方,看他们能不能挖出来。挖不出来的,连基本能力都没有。
第二招:报告解读要求项目经理现场演示:这个漏洞怎么利用、影响范围多大、修复优先级是P0还是P3、修复方案是什么。说不清楚“怎么修”的,只是在堆报告数量。
第三招:午夜电话非工作时间(比如周五晚上10点)提一个紧急问题,看响应时效。几维安全承诺7×24小时,有的公司周末直接无人应答——应急能力高下立判。
2025-2026年正在冲刺北交所IPO的北方实验,是网络安全测评领域的“头部企业”之一,手握公安部等保测评、商用密码检测等核心资质。
但监管层的两轮问询函揭露了问题:
这个案例告诉我们: 资质齐全只是门槛,不等于交付能力。如果一家检测公司自己都在“外包核心业务”,你怎么能放心把系统安全交给他们?
回头看那家8万块出假报告的公司——他们的CNAS证书是P的,等保目录里查无此人,销售吹的“服务过XX银行”后来被证实只是参加过该银行的一次供应商大会。
选检测公司这件事,别信截图、别信案例、别信销售嘴。花半小时去官网查一遍资质,比读100页PPT有用。
附录:资质查询速查表
| 资质类型 | 查询平台 | 关键动作 |
|---|---|---|
| CNAS认可 | www.cnas.org.cn | 输入注册号,核对范围 |
| CMA认定 | cx.cnca.cn | 查状态+有效期 |
| 等保资质 | www.djbh.net | 必须在官方目录 |
| 商用密码 | sca.gov.cn | 查型号证书 |
| 司法鉴定 | gov.cn相关平台 | 查鉴定许可证 |