Testy penetracyjne aplikacji
Web, API i aplikacje mobilne. Testy black/grey/white box zgodne z OWASP ASVS i MASVS, z naciskiem na logikę biznesową i kontrolę dostępu.
Ofensywne bezpieczeństwo IT
Testy penetracyjne aplikacji, infrastruktury i chmury prowadzone ręcznie przez ludzi, którzy rozumieją Twój system. Dostajesz raport, z którego da się korzystać — i retest po poprawkach.
Pracujemy zgodnie z
OWASP ASVS OWASP WSTG MASVS PTES NIST SP 800-115 MITRE ATT&CKUsługi
Każde zlecenie zaczynamy od zrozumienia, co dla Ciebie znaczy „najgorszy możliwy scenariusz". Potem próbujemy go wywołać — w kontrolowanych warunkach.
Web, API i aplikacje mobilne. Testy black/grey/white box zgodne z OWASP ASVS i MASVS, z naciskiem na logikę biznesową i kontrolę dostępu.
Perymetr zewnętrzny, sieć wewnętrzna, Active Directory. Od rekonesansu po ścieżki eskalacji uprawnień do konta Domain Admin.
Symulacja realnego ataku ukierunkowanego w modelu TIBER-EU. Sprawdzamy nie tylko technologię, ale też to, czy Twój zespół wykryje i zareaguje.
Przegląd konfiguracji AWS, Azure i GCP oraz klastrów Kubernetes. IAM, separacja środowisk, sekrety, ścieżki eskalacji w chmurze.
Kontrolowane kampanie phishingowe i szkolenia budujące świadomość — bez zawstydzania pracowników, z mierzalnym efektem.
Bezpieczeństwo cyklu życia oprogramowania: bramki w CI/CD, zarządzanie sekretami, zależności i obrazy kontenerów, threat modeling na etapie projektu.
Dlaczego my
Skaner znajduje to, co typowe. Błędy logiki biznesowej, łańcuchy uprawnień i nadużycia procesu wymagają człowieka, który zrozumiał, jak działa Twój produkt.
Streszczenie dla zarządu i osobna część techniczna: kroki reprodukcji, dowód, konkretna rekomendacja naprawy. Deweloper wie, co zmienić w kodzie.
Po wdrożeniu poprawek wracamy i sprawdzamy, czy faktycznie działają. Bez dopłat i bez nowego postępowania zakupowego.
NDA, okna testowe, rules of engagement i uzgodniony kontakt awaryjny na czas testu. Dane z zaangażowania usuwamy w ustalonym terminie i to potwierdzamy.
Jak pracujemy
Rozmowa, zakres, model testu, wycena i termin. Bez zobowiązań.
Umowa, NDA, rules of engagement, okna testowe, dostępy i kontakt awaryjny.
Rekonesans, eksploatacja, eskalacja. Krytyczne znaleziska zgłaszamy natychmiast.
Dokument z oceną ryzyka i planem naprawy plus spotkanie omawiające wyniki.
Weryfikacja poprawek i zaktualizowany raport — gotowy dla audytora.
FAQ
Zależy od liczby ról, funkcji i integracji. Konkretny termin — osobno na testy i na raport — podajemy w ofercie po scopingu, zanim cokolwiek ruszy.
Domyślnie testujemy na środowisku zbliżonym do produkcji. Jeśli testujemy produkcję, ustalamy okna czasowe, wykluczenia (np. brak DoS) i kontakt awaryjny, a działania potencjalnie destrukcyjne wykonujemy wyłącznie za zgodą.
Raport (streszczenie zarządcze + część techniczna z krokami reprodukcji), spotkanie omawiające wyniki, plan naprawy uszeregowany według ryzyka oraz retest po wdrożeniu poprawek.
Wycena zależy od zakresu i jest stała — podajemy ją przed startem, po bezpłatnym scopingu. Nie rozliczamy się od liczby znalezionych podatności.
Tak, standardowo i przed przekazaniem jakichkolwiek informacji o systemie. Akceptujemy też wzory NDA po stronie klienta.
Raport mapujemy na wymagania NIS2, DORA, ISO 27001 lub PCI DSS — w zależności od tego, przed czym się rozliczasz. Wskaż standard na etapie scopingu.
Kontakt
Napisz, co chcesz przetestować: typ zasobu, skala, środowisko i termin. Na tej podstawie wrócimy z propozycją zakresu, ceny i terminu.