Testy penetracyjne aplikacji webowych, sklepów i stron
Pentest, czyli kontrolowany atak na Twój system, przeprowadzony zanim zrobi to ktoś naprawdę. Dostajesz listę realnych luk, ocenę ryzyka i konkretne wskazówki, co naprawić najpierw. Nie surowy wydruk ze skanera.
Większość włamań wykorzystuje luki, o których nie wiesz
Nieaktualna wtyczka, źle ustawione uprawnienia, zapomniany panel testowy pod znanym adresem. To nie są wyrafinowane ataki, tylko rzeczy, które da się znaleźć i zamknąć, zanim ktoś je wykorzysta.
Wiesz, co naprawić najpierw
Każde znalezisko dostaje ocenę ryzyka. Zamiast listy stu ostrzeżeń masz trzy rzeczy, które naprawdę mogą Cię kosztować.
Chronisz dane i unikasz kar
Wyciek danych klientów to nie tylko utrata zaufania, ale też odpowiedzialność wynikająca z RODO. Test jest tańszy niż konsekwencje.
Odpowiadasz na wymagania klientów
Coraz więcej firm pyta dostawców o testy bezpieczeństwa przed podpisaniem umowy. Raport bywa warunkiem współpracy.
Dla firm, w których wyciek naprawdę boli
Czym jest test penetracyjny
To kontrolowany i uzgodniony z Tobą atak na Twoje systemy. Specjalista próbuje znaleźć i wykorzystać luki dokładnie tak, jak zrobiłby to włamywacz, tylko że wynik trafia do raportu, a nie do sprzedaży w sieci.
Test penetracyjny a skanowanie podatności
Często mylone, a rozwiązują inne problemy. Skan znajduje znane słabości. Test penetracyjny udowadnia, co realnie da się wykorzystać.
| Skanowanie podatności | Test penetracyjny | |
|---|---|---|
| Sposób | Automatyczny | Ręczny, z użyciem narzędzi |
| Czas | Minuty do godzin | Od kilku dni |
| Co znajduje | Znane, opublikowane luki | Także błędy logiki i uprawnień |
| Fałszywe alarmy | Częste | Każde znalezisko zweryfikowane |
| Jak często | Regularnie, nawet co tydzień | Raz w roku i po większych zmianach |
| Koszt | Niski | Wyższy, ale wynik jest pewny |
Jedno nie zastępuje drugiego. Skanuj często, testuj po większych zmianach i przynajmniej raz w roku.
Co testujemy
Strony i sklepy
WordPress i WooCommerce: wtyczki, motywy, konfiguracja, uprawnienia plików, panele administracyjne i typowe podatności aplikacji webowych.
Aplikacje webowe i API
Logowanie, sesje, kontrola dostępu między kontami, logika biznesowa oraz interfejsy API, w tym te, których nie widać w przeglądarce.
Serwery i infrastruktura
Konfiguracja usług, otwarte porty, aktualizacje, dostępy i sposób przechowywania kopii zapasowych.
Pracujemy metodyką OWASP Web Security Testing Guide, a dla interfejsów API według OWASP API Security. Testy wykonujemy wspólnie ze specjalistą od bezpieczeństwa, z którym współpracujemy na stałe. My prowadzimy projekt, ustalamy zakres i wdrażamy poprawki po teście.
Jak to wygląda krok po kroku
- Ustalenie zakresu
Rozmawiamy o tym, co ma być przetestowane, w jakim terminie i czego nie wolno ruszać. Bez zgody na piśmie nic się nie zaczyna.
- Wycena
Dostajesz stałą cenę, termin i spisany zakres. Bez niespodzianek w trakcie.
- Test
Mapujemy powierzchnię ataku i w kontrolowany sposób wykorzystujemy znalezione luki, żeby potwierdzić, co realnie da się zrobić.
- Raport
Opis każdego znaleziska, ocena ryzyka i konkretne wskazówki naprawy. Do tego streszczenie dla osób nietechnicznych.
- Poprawki i retest
Wdrażamy poprawki albo przekazujemy je Twojemu zespołowi, a potem sprawdzamy ponownie, czy luki faktycznie zniknęły.
Raport, z którym da się pracować
Nie surowa lista technicznych znalezisk, tylko dokument użyteczny zarówno dla programisty, jak i dla właściciela firmy.
Streszczenie bez żargonu
Co znaleźliśmy i co to oznacza dla firmy, opisane językiem zrozumiałym bez wiedzy technicznej.
Priorytety według ryzyka
Każde znalezisko z oceną CVSS i kolejnością napraw, żeby wiadomo było, co zamknąć w pierwszej kolejności.
Konkretne wskazówki naprawy
Dla każdej luki opis, jak ją zamknąć, a nie samo stwierdzenie, że istnieje.
Ile kosztuje test penetracyjny
Cena zależy od wielkości i złożoności systemu: liczby funkcji, typów użytkowników i liczby interfejsów API. Poniższe kwoty to punkt wyjścia, ostateczną ustalamy po krótkiej, niezobowiązującej rozmowie.
| Zakres | Cena | Czas |
|---|---|---|
| Strona firmowa lub mniejszy sklep jeden typ użytkownika, standardowe funkcje |
od 4900 zł netto | 3–5 dni roboczych |
| Aplikacja lub portal z logowaniem wiele ról, panel klienta, integracje |
od 12 000 zł netto | 1–2 tygodnie |
| Rozbudowane systemy i API wiele aplikacji, infrastruktura, testy powtarzalne |
wycena indywidualna | ustalany indywidualnie |
W każdej z tych kwot mieści się ręczny test według OWASP WSTG, weryfikacja każdego znaleziska, raport z oceną ryzyka, omówienie wyników i retest po naprawach.
Najczęstsze pytania
Czy test może uszkodzić moją stronę?
Czy potrzebuję testu, skoro mam certyfikat SSL i kopie zapasowe?
Jak często powtarzać test?
Co dostaję po teście?
Czy naprawiacie znalezione luki?
Czy dane z testu pozostają poufne?
Czym różni się test penetracyjny od audytu bezpieczeństwa?
Ile kosztuje pentest strony albo sklepu?
Czy muszę mieć hosting u Was?
Sprawdźmy, gdzie masz luki
Napisz, co chcesz przetestować: stronę, sklep czy aplikację z logowaniem. Odpowiemy, ile to potrwa i ile kosztuje. Rozmowa nie zobowiązuje do niczego.