Bezpieczeństwo

Testy penetracyjne aplikacji webowych, sklepów i stron

Pentest, czyli kontrolowany atak na Twój system, przeprowadzony zanim zrobi to ktoś naprawdę. Dostajesz listę realnych luk, ocenę ryzyka i konkretne wskazówki, co naprawić najpierw. Nie surowy wydruk ze skanera.

Metodyka OWASP WSTG Ocena ryzyka CVSS Retest w cenie

Większość włamań wykorzystuje luki, o których nie wiesz

Nieaktualna wtyczka, źle ustawione uprawnienia, zapomniany panel testowy pod znanym adresem. To nie są wyrafinowane ataki, tylko rzeczy, które da się znaleźć i zamknąć, zanim ktoś je wykorzysta.

Wiesz, co naprawić najpierw

Każde znalezisko dostaje ocenę ryzyka. Zamiast listy stu ostrzeżeń masz trzy rzeczy, które naprawdę mogą Cię kosztować.

Chronisz dane i unikasz kar

Wyciek danych klientów to nie tylko utrata zaufania, ale też odpowiedzialność wynikająca z RODO. Test jest tańszy niż konsekwencje.

Odpowiadasz na wymagania klientów

Coraz więcej firm pyta dostawców o testy bezpieczeństwa przed podpisaniem umowy. Raport bywa warunkiem współpracy.

Dla firm, w których wyciek naprawdę boli

Sklepy internetoweDane kart, adresy klientów i integracje z płatnościami
Kancelarie i biura rachunkoweDokumenty klientów objęte tajemnicą zawodową
Gabinety i przychodnieDane o zdrowiu to najwyższa kategoria wrażliwości
Aplikacje i portale z logowaniemPanele klienta, systemy wewnętrzne, konta użytkowników
Firmy pracujące dla korporacjiBezpieczeństwo bywa warunkiem w przetargu
Sklepy po przejęciu lub migracjiPo zmianie wykonawcy nikt nie wie, co zostało w kodzie

Czym jest test penetracyjny

To kontrolowany i uzgodniony z Tobą atak na Twoje systemy. Specjalista próbuje znaleźć i wykorzystać luki dokładnie tak, jak zrobiłby to włamywacz, tylko że wynik trafia do raportu, a nie do sprzedaży w sieci.

Test penetracyjny a skanowanie podatności

Często mylone, a rozwiązują inne problemy. Skan znajduje znane słabości. Test penetracyjny udowadnia, co realnie da się wykorzystać.

 Skanowanie podatnościTest penetracyjny
SposóbAutomatycznyRęczny, z użyciem narzędzi
CzasMinuty do godzinOd kilku dni
Co znajdujeZnane, opublikowane lukiTakże błędy logiki i uprawnień
Fałszywe alarmyCzęsteKażde znalezisko zweryfikowane
Jak częstoRegularnie, nawet co tydzieńRaz w roku i po większych zmianach
KosztNiskiWyższy, ale wynik jest pewny

Jedno nie zastępuje drugiego. Skanuj często, testuj po większych zmianach i przynajmniej raz w roku.

Co testujemy

Strony i sklepy

WordPress i WooCommerce: wtyczki, motywy, konfiguracja, uprawnienia plików, panele administracyjne i typowe podatności aplikacji webowych.

Aplikacje webowe i API

Logowanie, sesje, kontrola dostępu między kontami, logika biznesowa oraz interfejsy API, w tym te, których nie widać w przeglądarce.

Serwery i infrastruktura

Konfiguracja usług, otwarte porty, aktualizacje, dostępy i sposób przechowywania kopii zapasowych.

Pracujemy metodyką OWASP Web Security Testing Guide, a dla interfejsów API według OWASP API Security. Testy wykonujemy wspólnie ze specjalistą od bezpieczeństwa, z którym współpracujemy na stałe. My prowadzimy projekt, ustalamy zakres i wdrażamy poprawki po teście.

Jak to wygląda krok po kroku

  1. Ustalenie zakresu

    Rozmawiamy o tym, co ma być przetestowane, w jakim terminie i czego nie wolno ruszać. Bez zgody na piśmie nic się nie zaczyna.

  2. Wycena

    Dostajesz stałą cenę, termin i spisany zakres. Bez niespodzianek w trakcie.

  3. Test

    Mapujemy powierzchnię ataku i w kontrolowany sposób wykorzystujemy znalezione luki, żeby potwierdzić, co realnie da się zrobić.

  4. Raport

    Opis każdego znaleziska, ocena ryzyka i konkretne wskazówki naprawy. Do tego streszczenie dla osób nietechnicznych.

  5. Poprawki i retest

    Wdrażamy poprawki albo przekazujemy je Twojemu zespołowi, a potem sprawdzamy ponownie, czy luki faktycznie zniknęły.

Raport, z którym da się pracować

Nie surowa lista technicznych znalezisk, tylko dokument użyteczny zarówno dla programisty, jak i dla właściciela firmy.

Streszczenie bez żargonu

Co znaleźliśmy i co to oznacza dla firmy, opisane językiem zrozumiałym bez wiedzy technicznej.

Priorytety według ryzyka

Każde znalezisko z oceną CVSS i kolejnością napraw, żeby wiadomo było, co zamknąć w pierwszej kolejności.

Konkretne wskazówki naprawy

Dla każdej luki opis, jak ją zamknąć, a nie samo stwierdzenie, że istnieje.

Ile kosztuje test penetracyjny

Cena zależy od wielkości i złożoności systemu: liczby funkcji, typów użytkowników i liczby interfejsów API. Poniższe kwoty to punkt wyjścia, ostateczną ustalamy po krótkiej, niezobowiązującej rozmowie.

ZakresCenaCzas
Strona firmowa lub mniejszy sklep
jeden typ użytkownika, standardowe funkcje
od 4900 zł netto 3–5 dni roboczych
Aplikacja lub portal z logowaniem
wiele ról, panel klienta, integracje
od 12 000 zł netto 1–2 tygodnie
Rozbudowane systemy i API
wiele aplikacji, infrastruktura, testy powtarzalne
wycena indywidualna ustalany indywidualnie

W każdej z tych kwot mieści się ręczny test według OWASP WSTG, weryfikacja każdego znaleziska, raport z oceną ryzyka, omówienie wyników i retest po naprawach.

Nie wiesz, do którego przedziału należy Twój system? Opisz go w dwóch zdaniach. Odpowiemy, ile to potrwa i ile kosztuje.
Umów rozmowę

Najczęstsze pytania

Czy test może uszkodzić moją stronę?
Testy prowadzimy w sposób kontrolowany i uzgodniony. Działania mogące wpłynąć na dostępność wykonujemy poza godzinami szczytu albo na kopii systemu. Zakres i granice ustalamy przed startem na piśmie.
Czy potrzebuję testu, skoro mam certyfikat SSL i kopie zapasowe?
To różne rzeczy. SSL szyfruje połączenie, kopie pozwalają odtworzyć dane po awarii. Żadne z nich nie zabezpieczy przed luką w aplikacji, przez którą ktoś dostanie się do panelu albo do bazy.
Jak często powtarzać test?
Przynajmniej raz w roku oraz po każdej większej zmianie: przebudowie sklepu, nowej integracji, zmianie sposobu logowania. Między testami warto regularnie skanować podatności.
Co dostaję po teście?
Raport ze streszczeniem dla osób nietechnicznych, listą znalezisk z oceną ryzyka CVSS i wskazówkami naprawy, omówienie wyników oraz retest po wdrożeniu poprawek.
Czy naprawiacie znalezione luki?
Tak, jeśli tego chcesz. Możemy wdrożyć poprawki sami albo przekazać je Twojemu zespołowi i sprawdzić efekt w reteście.
Czy dane z testu pozostają poufne?
Tak. Przed rozpoczęciem podpisujemy umowę o poufności, a raport przekazujemy wyłącznie osobom przez Ciebie wskazanym.
Czym różni się test penetracyjny od audytu bezpieczeństwa?
Audyt bezpieczeństwa to szersze pojęcie: obejmuje też procedury, uprawnienia pracowników i zgodność z przepisami. Test penetracyjny jest jego częścią techniczną i sprawdza, co realnie da się wykorzystać w systemie. Jeśli potrzebujesz jednego i drugiego, powiedz przy ustalaniu zakresu.
Ile kosztuje pentest strony albo sklepu?
Strona firmowa lub mniejszy sklep od 4900 zł netto, aplikacja z logowaniem od 12 000 zł netto. Cena zależy od liczby funkcji, typów użytkowników i interfejsów API. Dokładną kwotę podajemy po krótkiej rozmowie o zakresie.
Czy muszę mieć hosting u Was?
Nie. Testujemy systemy niezależnie od tego, gdzie są utrzymywane. Jeśli hosting jest u nas, łatwiej nam wdrożyć poprawki po teście.

Sprawdźmy, gdzie masz luki

Napisz, co chcesz przetestować: stronę, sklep czy aplikację z logowaniem. Odpowiemy, ile to potrwa i ile kosztuje. Rozmowa nie zobowiązuje do niczego.