Penetrační testy webových aplikací

Otestujeme vaši webovou aplikaci a její API tak, jak by to zkusil útočník. Dostanete nálezy seřazené podle závažnosti, postup opravy ke každému z nich a retest, který ověří, že oprava zabrala.

Webové aplikace a APIReport s postupem opravyRetest v ceně3D ilustrace štítu s lupou symbolizující penetrační testy
Co získáte

Co vám penetrační test přinese

Chyby, které scanner nenajde

Scanner pozná zastaralou knihovnu. Člověk zjistí, že změnou čísla v adrese uvidíte fakturu cizí firmy.

Test API, ne jen obrazovek

Endpointy zkoušíme napřímo. Tlačítko, které rozhraní schová, útočníka nezastaví, když server oprávnění nekontroluje.

Nálezy podle závažnosti

Každý nález má dopad, závažnost a postup, jak ho zopakovat. Víte, co opravit hned a co počká.

Report pro vývojáře i vedení

Vývojáři dostanou technické detaily a postup opravy, vedení srozumitelné shrnutí rizik.

Retest v ceně

Po opravě test zopakujeme. Nález uzavírá až ověření, že oprava skutečně zabrala.

Tester, který aplikace sám staví

Aplikace vyvíjíme, takže u nálezu poradíme i s opravou v kódu, ne jen s popisem problému.

Důvod

Kdy penetrační test dává smysl

Před spuštěním nové aplikace, po velké změně, při převzetí aplikace od jiného dodavatele, nebo když bezpečnost potřebujete doložit zákazníkovi, auditorovi či kvůli NIS2. V devíti z deseti aplikací, které testujeme, najdeme kritickou nebo vysoce závažnou chybu, i u těch od profesionálních dodavatelů.

Otestujeme aplikaci, ať ji vyvinul kdokoli.

Jak penetrační test probíhá

1. Rozsah a sběr informací

Domluvíme, co testujeme: aplikaci, API, uživatelské role a prostředí. Pak zmapujeme, co všechno aplikace zvenku ukazuje.

2. Testování a ověření dopadu

Automatizované nástroje kombinujeme s ručním testováním podle metodiky OWASP. U každé chyby ověříme, co by s ní útočník skutečně dokázal.

3. Report a retest

Nálezy předáme seřazené podle závažnosti, s postupem opravy, a projdeme je s vaším týmem. Po opravě uděláme retest.

Časté otázky

Na co se firmy ptají

Kolik penetrační test stojí?
Test webové aplikace začíná na 40 000 Kč bez DPH. Cenu zvedá hlavně počet uživatelských rolí a endpointů API, složitější přihlašování a rozsah, který chcete pokrýt. Retest po opravě je v ceně. Po úvodní konzultaci dostanete pevnou nabídku.
Jak dlouho test trvá?
Menší aplikaci otestujeme za několik pracovních dní, větší systém s mnoha rolemi a rozsáhlým API déle. Termín domluvíme předem, aby test nekolidoval s vydáním nové verze.
Testujete na produkci?
Nejraději na testovacím prostředí, které odpovídá produkci. Na produkci testujeme jen po dohodě, v domluveném čase a bez zkoušek, které by mohly omezit provoz.
Co na konci dostanu?
Report s nálezy seřazenými podle závažnosti. U každého najdete dopad, postup, jak chybu zopakovat, a návrh opravy. Nálezy s vaším týmem projdeme a po opravě uděláme retest.
Jak často aplikaci testovat?
Po každé větší změně a aspoň jednou ročně. Pokud spadáte pod NIS2, pravidelný test vám pomůže doložit, že bezpečnostní opatření opravdu fungují.
Black box, grey box, nebo white box?
Nejvíc najde grey box: tester dostane přístupy do jednotlivých rolí a vidí aplikaci tak jako vaši uživatelé. Black box simuluje útočníka zvenčí bez přístupů, white box přidává náhled do zdrojového kódu. Doporučíme podle toho, co chcete ověřit.
Kontakt

Pojďte s námi rozjet vaše podnikání

Chcete s námi začít projekt nebo máte otázky? Napište, zavolejte nebo si s námi domluvte online schůzku!