Webové aplikace
Autentizace, autorizace, injection, business logika. Testujeme podle OWASP Top 10 i nad jeho rámec.
Bezpečnost · Penetrační testy
Otestujeme vaše aplikace a infrastrukturu tak, jak by to udělal skutečný útočník. Dostanete přehledný report s prioritami a konkrétní plán oprav. Rozsah i cena jasně dané předem.
Manuální testování nad rámec automatických skenerů · Report v češtině · Retest oprav v ceně
Co testujeme
Testujeme podle uznávaných metodik (OWASP, PTES). Kombinujeme automatizované nástroje s manuálním testováním, které odhalí chyby, jež skenery přehlédnou.
Autentizace, autorizace, injection, business logika. Testujeme podle OWASP Top 10 i nad jeho rámec.
REST a GraphID rozhraní: chybějící kontroly přístupu, IDOR, rate limiting, únik dat.
Externí i interní perimetr, konfigurace serverů, otevřené služby a zastaralé komponenty.
Android a iOS: ukládání dat, komunikace se serverem, reverzní inženýrství a obcházení kontrol.
Jak penetrační test probíhá
01
Dohodneme rozsah, cíle a pravidla. Dostanete pevnou cenu a termín.
02
Manuálně i nástroji hledáme zranitelnosti a ověřujeme, že jsou skutečně zneužitelné.
03
Přehledný report s nálezy dle závažnosti, důkazy a plánem oprav podle priorit.
04
Po opravách ověříme, že jsou nálezy skutečně vyřešené. Retest je v ceně.
Co dostanete
Ne stostránkový výpis ze skeneru. Konkrétní nálezy, priority a jasný plán oprav, kterému rozumí vývojáři i vedení.
Proč Lumenax
01
Nespoléháme jen na skenery. Ruční testování odhalí i chyby v byznys logice, které automat přehlédne.
02
Po opravách ověříme, že jsou nálezy skutečně vyřešené. Bez příplatku, jako součást dodávky.
03
Srozumitelný vývojářům i vedení. Priority a plán oprav, ne stostránkový výpis ze skeneru.
Časté otázky
Cena závisí na rozsahu, počtu aplikací a hloubce testu. Přesnou cenu dostanete po krátkém scopingu, vždy jako pevnou částku předem, ne odhad, který se za pochodu mění.
Menší web obvykle 3 až 5 dní testování, rozsáhlejší systémy déle. Přesný termín potvrdíme při scopingu spolu s cenou.
Alespoň jednou ročně a vždy po významné změně aplikace nebo infrastruktury. Řada klientů a norem (ISO 27001) očekává pravidelné testování.
Penetrační test aktivně hledá a ověřuje zneužitelné zranitelnosti. Bezpečnostní audit posuzuje procesy a soulad s normou. Obojí děláme a často se doplňují.
Vydáme vám protokol o provedeném testu, který můžete předložit klientům nebo auditorovi. Certifikace jako ISO 27001 vydává akreditovaná autorita, na tu vás připravíme zvlášť.
Začněte tady
Ozvěte se a domluvíme rozsah. Řekneme vám na rovinu, co dává smysl otestovat a co to bude stát.