Skip to Content

Bezpečnost · Penetrační testy

Penetrační testy webu, API a sítě

Otestujeme vaše aplikace a infrastrukturu tak, jak by to udělal skutečný útočník. Dostanete přehledný report s prioritami a konkrétní plán oprav. Rozsah i cena jasně dané předem.

Manuální testování nad rámec automatických skenerů · Report v češtině · Retest oprav v ceně

pentest · api.vase-firma.cz
$ spouštím penetrační test
[web] OWASP Top 10 … ok
[api] auth · IDOR · rate-limit …
! CRITICAL SQL injection /api/orders
! HIGH chybí rate limiting
[net] TLS · hlavičky · služby …
14 nálezů · report a plán oprav
MetodikaOWASP Top 10PTESISO 27001NIST CSF

Co testujeme

Najdeme slabá místa dřív než útočník.

Testujeme podle uznávaných metodik (OWASP, PTES). Kombinujeme automatizované nástroje s manuálním testováním, které odhalí chyby, jež skenery přehlédnou.

Webové aplikace

Autentizace, autorizace, injection, business logika. Testujeme podle OWASP Top 10 i nad jeho rámec.

API

REST a GraphID rozhraní: chybějící kontroly přístupu, IDOR, rate limiting, únik dat.

Síť a infrastruktura

Externí i interní perimetr, konfigurace serverů, otevřené služby a zastaralé komponenty.

Mobilní aplikace

Android a iOS: ukládání dat, komunikace se serverem, reverzní inženýrství a obcházení kontrol.

Jak penetrační test probíhá

Čtyři kroky, žádná překvapení.

01

Scoping

Dohodneme rozsah, cíle a pravidla. Dostanete pevnou cenu a termín.

02

Testování

Manuálně i nástroji hledáme zranitelnosti a ověřujeme, že jsou skutečně zneužitelné.

03

Report

Přehledný report s nálezy dle závažnosti, důkazy a plánem oprav podle priorit.

04

Retest

Po opravách ověříme, že jsou nálezy skutečně vyřešené. Retest je v ceně.

Co dostanete

Report, se kterým se dá pracovat.

Ne stostránkový výpis ze skeneru. Konkrétní nálezy, priority a jasný plán oprav, kterému rozumí vývojáři i vedení.

  • Nálezy seřazené podle skutečné závažnosti a dopadu
  • Důkaz zneužitelnosti u každého nálezu, žádné plané poplachy
  • Konkrétní doporučení k opravě, srozumitelná vývojářům
  • Manažerské shrnutí pro vedení a klienty
  • Retest po opravách jako součást dodávky
Report · Penetrační testv1.0 · 14 nálezů
CRITICALSQL injection v koncovém bodu /api/orders
HIGHChybí rate limiting na přihlašování
HIGHNezabezpečené přímé odkazy na objekty (IDOR)
MEDIUMZastaralá konfigurace TLS
LOWChybějící bezpečnostní hlavičky
Priorita oprav přiloženaPDF · CSV

Proč Lumenax

Test, který má hodnotu.

01

Manuální testování

Nespoléháme jen na skenery. Ruční testování odhalí i chyby v byznys logice, které automat přehlédne.

02

Retest v ceně

Po opravách ověříme, že jsou nálezy skutečně vyřešené. Bez příplatku, jako součást dodávky.

03

Report v češtině

Srozumitelný vývojářům i vedení. Priority a plán oprav, ne stostránkový výpis ze skeneru.

Časté otázky

Penetrační testy: co potřebujete vědět.

Kolik stojí penetrační test?

Cena závisí na rozsahu, počtu aplikací a hloubce testu. Přesnou cenu dostanete po krátkém scopingu, vždy jako pevnou částku předem, ne odhad, který se za pochodu mění.

Jak dlouho penetrační test trvá?

Menší web obvykle 3 až 5 dní testování, rozsáhlejší systémy déle. Přesný termín potvrdíme při scopingu spolu s cenou.

Jak často se mají penetrační testy provádět?

Alespoň jednou ročně a vždy po významné změně aplikace nebo infrastruktury. Řada klientů a norem (ISO 27001) očekává pravidelné testování.

Jaký je rozdíl mezi penetračním testem a bezpečnostním auditem?

Penetrační test aktivně hledá a ověřuje zneužitelné zranitelnosti. Bezpečnostní audit posuzuje procesy a soulad s normou. Obojí děláme a často se doplňují.

Dostanu po penetračním testu certifikát?

Vydáme vám protokol o provedeném testu, který můžete předložit klientům nebo auditorovi. Certifikace jako ISO 27001 vydává akreditovaná autorita, na tu vás připravíme zvlášť.

Začněte tady

Zjistěte, kde jste zranitelní.

Ozvěte se a domluvíme rozsah. Řekneme vám na rovinu, co dává smysl otestovat a co to bude stát.