// Bezpieczeństwo

Testy penetracyjne aplikacji i systemów, z retestem poprawek

W wielu firmach kolejność napraw ustala skaner, a nie to, co naprawdę zagraża biznesowi. A system, o którym się mówi „to działa, tylko nie pytajcie jak”, zwykle obsługuje klientów. Realne ścieżki ataku sprawdzamy ręcznie, a po poprawkach robimy retest bez dodatkowej opłaty.

// W skrócie

Czym jest test penetracyjny

Test penetracyjny to kontrolowana próba włamania do aplikacji, API, chmury albo sieci, wykonana ręcznie przez testera, a nie wyłącznie przez skaner. Pokazuje, które podatności da się naprawdę wykorzystać i co to oznacza dla biznesu. Przydaje się zespołom, które przed wdrożeniem, audytem albo ankietą od klienta chcą wiedzieć, co naprawić najpierw.

// Co testujemy

Od aplikacji po funkcje AI

Testujemy to, przez co da się dojść do Waszych danych i klientów, a nie tylko to, co łatwo przeskanować.

  1. 01Aplikacje

    Aplikacje webowe i API

    Uwierzytelnianie, autoryzacja, logika biznesowa, sesje i dane wejściowe, według OWASP WSTG i ASVS. Weryfikację według ASVS, wymaganie po wymaganiu, opisujemy na stronie testy OWASP.

  2. 02Chmura

    Konfiguracja chmury

    Tożsamości i role, sieć, magazyny danych, sekrety i logowanie w Azure albo AWS.

  3. 03Sieć

    Sieć wewnętrzna

    Segmentacja, usługi i konta uprzywilejowane, testowane bez niszczenia danych i w uzgodnionych oknach czasowych.

  4. 04Integracje

    Integracje i uprawnienia

    Klucze API, konta techniczne i uprawnienia między systemami, których zwykle nikt nie przegląda.

  5. 05AI

    Funkcje AI i LLM

    Wstrzykiwanie poleceń (prompt injection), wycieki danych przez RAG i zbyt szerokie uprawnienia agentów, według OWASP Top 10 dla aplikacji LLM 2026.

    Bezpieczeństwo AI
  6. 06Kod z AI

    Kod pisany z asystentami AI

    Sekrety w kodzie, zależności podsunięte przez model, brak walidacji i kontroli dostępu.

// Jak testujemy

Od zakresu do retestu

  1. Zakres i zasady testu

    Na piśmie ustalamy systemy, konta testowe, okna czasowe i rodzaj testu: black, grey albo white box.

  2. Testy ręczne

    Sprawdzamy realne ścieżki ataku według OWASP WSTG, ASVS i PTES. Skaner jest punktem startu, nie wynikiem.

  3. Raport z dowodami

    Każde ustalenie ma dowód, kroki odtworzenia i priorytet według krytyczności biznesowej, a nie tylko wynik CVSS.

  4. Retest poprawek

    Poprawki sprawdzamy ponownie, w cenie testu, i dopisujemy wynik do raportu.

Pierwszy krok: jeden system i jego integracje w 4 tygodnie

  1. Mapa powierzchni ataku

    Wejścia do systemu, jego zależności i integracje, które go zasilają.

  2. Przegląd uprawnień i integracji

    Konta techniczne, klucze i role, które dają więcej, niż powinny.

  3. Backlog z właścicielami i terminami

    Ustalenia przypisane do osób, z priorytetem według tego, co naprawdę zatrzymałoby biznes.

Na koniec: co najmniej jedna ścieżka krytyczna zamknięta i potwierdzona retestem

Stały zakres i termin ustalamy na piśmie przed startem. Zamów pierwszy krok

// Jak wyceniamy

Jak wyceniamy test penetracyjny

Wycena to liczba dni pracy testerów. Podajemy ją na piśmie przed startem, razem z zakresem, i nie zmieniamy jej w trakcie bez Waszej zgody.

Od czego zależy liczba dni

  • Liczba ról użytkowników i poziomów uprawnień
  • Liczba punktów końcowych API i funkcji do sprawdzenia
  • Liczba środowisk i integracji
  • Rodzaj testu: black, grey albo white box

W wycenie zawsze jest

  • Zakres i zasady testu spisane przed startem
  • Testy ręczne, a nie tylko skaner
  • Raport z dowodem i priorytetem dla każdego ustalenia
  • Omówienie wyników z zespołem
  • Retest poprawek bez dodatkowej opłaty

Nie podajemy ceny bez zakresu. Po krótkiej rozmowie dostajecie pisemny szacunek liczby dni i proponowany termin.

// Zakres

Co robimy, a czego nie robimy

Robimy

  • Ręczne testy aplikacji webowych, API i sieci wewnętrznej
  • Przegląd konfiguracji chmury Azure i AWS
  • Testy funkcji AI i LLM oraz przegląd kodu pisanego z AI
  • Raport z dowodami i priorytetami biznesowymi

Nie robimy

  • Raportu ze skanera opisanego jako pentest
  • Testów niszczących na produkcji
  • Etykiety TLPT albo TIBER na teście, który nie spełnia ich wymagań
  • Formalnego audytu KSC: takich audytów nie przeprowadzamy

// FAQ

Pytania o testy penetracyjne

Pentest czy skan podatności?

Skan automatycznie wyszukuje znane podatności i daje długą listę. Pentest sprawdza ręcznie, które z nich da się połączyć w realny atak i co by on dał napastnikowi. Skan warto robić regularnie, pentest przed ważnym wdrożeniem i po dużej zmianie w systemie.

Ile trwa test i od czego zależy cena?

Pierwszy krok, czyli jeden system z integracjami, trwa 4 tygodnie. Cena to liczba dni pracy testerów i zależy od liczby ról, punktów końcowych API, środowisk i rodzaju testu. Szacunek dostajecie na piśmie przed startem.

Czy testujecie na produkcji?

Tak, ale bez testów niszczących, po podpisaniu zasad testu i w uzgodnionym oknie czasowym. Tam, gdzie to możliwe, testujemy na środowisku testowym skonfigurowanym tak jak produkcja.

Co dostajemy w raporcie?

Podsumowanie dla zarządu, listę ustaleń z dowodami i krokami odtworzenia, ocenę ryzyka z priorytetem biznesowym, rekomendacje poprawek i wynik retestu. Raport nadaje się jako dowód dla audytora i jako załącznik do ankiety bezpieczeństwa od klienta.

Czy test pomaga przy KSC i DORA?

Tak, jako dowód: pokazuje, co sprawdzono, co znaleziono, co naprawiono i kiedy potwierdziliśmy poprawkę. Nie zastępuje formalnego audytu KSC (art. 15) i nie jest testem TLPT w rozumieniu DORA.

Zacznijmy od jednego systemu

Wskażcie system, który obsługuje klientów albo przyjmuje dane z zewnątrz. Odpowiadamy w ciągu jednego dnia roboczego, z pytaniami o zakres i terminy.

Zamów pierwszy krok

Wolicie najpierw porozmawiać?

30 minut o zakresie testu i o tym, co wpływa na liczbę dni.

Umów 30 minut rozmowy (otwiera się w nowej karcie)