// Bezpieczeństwo
Testy penetracyjne aplikacji i systemów, z retestem poprawek
W wielu firmach kolejność napraw ustala skaner, a nie to, co naprawdę zagraża biznesowi. A system, o którym się mówi „to działa, tylko nie pytajcie jak”, zwykle obsługuje klientów. Realne ścieżki ataku sprawdzamy ręcznie, a po poprawkach robimy retest bez dodatkowej opłaty.
// W skrócie
Czym jest test penetracyjny
Test penetracyjny to kontrolowana próba włamania do aplikacji, API, chmury albo sieci, wykonana ręcznie przez testera, a nie wyłącznie przez skaner. Pokazuje, które podatności da się naprawdę wykorzystać i co to oznacza dla biznesu. Przydaje się zespołom, które przed wdrożeniem, audytem albo ankietą od klienta chcą wiedzieć, co naprawić najpierw.
// Co testujemy
Od aplikacji po funkcje AI
Testujemy to, przez co da się dojść do Waszych danych i klientów, a nie tylko to, co łatwo przeskanować.
01Aplikacje
Aplikacje webowe i API
Uwierzytelnianie, autoryzacja, logika biznesowa, sesje i dane wejściowe, według OWASP WSTG i ASVS. Weryfikację według ASVS, wymaganie po wymaganiu, opisujemy na stronie testy OWASP.
02Chmura
Konfiguracja chmury
Tożsamości i role, sieć, magazyny danych, sekrety i logowanie w Azure albo AWS.
03Sieć
Sieć wewnętrzna
Segmentacja, usługi i konta uprzywilejowane, testowane bez niszczenia danych i w uzgodnionych oknach czasowych.
04Integracje
Integracje i uprawnienia
Klucze API, konta techniczne i uprawnienia między systemami, których zwykle nikt nie przegląda.
05AI
Funkcje AI i LLM
Wstrzykiwanie poleceń (prompt injection), wycieki danych przez RAG i zbyt szerokie uprawnienia agentów, według OWASP Top 10 dla aplikacji LLM 2026.
Bezpieczeństwo AI06Kod z AI
Kod pisany z asystentami AI
Sekrety w kodzie, zależności podsunięte przez model, brak walidacji i kontroli dostępu.
// Jak testujemy
Od zakresu do retestu
Zakres i zasady testu
Na piśmie ustalamy systemy, konta testowe, okna czasowe i rodzaj testu: black, grey albo white box.
Testy ręczne
Sprawdzamy realne ścieżki ataku według OWASP WSTG, ASVS i PTES. Skaner jest punktem startu, nie wynikiem.
Raport z dowodami
Każde ustalenie ma dowód, kroki odtworzenia i priorytet według krytyczności biznesowej, a nie tylko wynik CVSS.
Retest poprawek
Poprawki sprawdzamy ponownie, w cenie testu, i dopisujemy wynik do raportu.
Pierwszy krok: jeden system i jego integracje w 4 tygodnie
Mapa powierzchni ataku
Wejścia do systemu, jego zależności i integracje, które go zasilają.
Przegląd uprawnień i integracji
Konta techniczne, klucze i role, które dają więcej, niż powinny.
Backlog z właścicielami i terminami
Ustalenia przypisane do osób, z priorytetem według tego, co naprawdę zatrzymałoby biznes.
Na koniec: co najmniej jedna ścieżka krytyczna zamknięta i potwierdzona retestem
Stały zakres i termin ustalamy na piśmie przed startem. Zamów pierwszy krok
// Jak wyceniamy
Jak wyceniamy test penetracyjny
Wycena to liczba dni pracy testerów. Podajemy ją na piśmie przed startem, razem z zakresem, i nie zmieniamy jej w trakcie bez Waszej zgody.
Od czego zależy liczba dni
- Liczba ról użytkowników i poziomów uprawnień
- Liczba punktów końcowych API i funkcji do sprawdzenia
- Liczba środowisk i integracji
- Rodzaj testu: black, grey albo white box
W wycenie zawsze jest
- Zakres i zasady testu spisane przed startem
- Testy ręczne, a nie tylko skaner
- Raport z dowodem i priorytetem dla każdego ustalenia
- Omówienie wyników z zespołem
- Retest poprawek bez dodatkowej opłaty
Nie podajemy ceny bez zakresu. Po krótkiej rozmowie dostajecie pisemny szacunek liczby dni i proponowany termin.
// Zakres
Co robimy, a czego nie robimy
Robimy
- Ręczne testy aplikacji webowych, API i sieci wewnętrznej
- Przegląd konfiguracji chmury Azure i AWS
- Testy funkcji AI i LLM oraz przegląd kodu pisanego z AI
- Raport z dowodami i priorytetami biznesowymi
Nie robimy
- Raportu ze skanera opisanego jako pentest
- Testów niszczących na produkcji
- Etykiety TLPT albo TIBER na teście, który nie spełnia ich wymagań
- Formalnego audytu KSC: takich audytów nie przeprowadzamy
// Czytajcie dalej
Powiązane tematy i usługi
Więcej o bezpieczeństwie aplikacji i dostępu piszemy na blogu:
// FAQ
Pytania o testy penetracyjne
Pentest czy skan podatności?
Skan automatycznie wyszukuje znane podatności i daje długą listę. Pentest sprawdza ręcznie, które z nich da się połączyć w realny atak i co by on dał napastnikowi. Skan warto robić regularnie, pentest przed ważnym wdrożeniem i po dużej zmianie w systemie.
Ile trwa test i od czego zależy cena?
Pierwszy krok, czyli jeden system z integracjami, trwa 4 tygodnie. Cena to liczba dni pracy testerów i zależy od liczby ról, punktów końcowych API, środowisk i rodzaju testu. Szacunek dostajecie na piśmie przed startem.
Czy testujecie na produkcji?
Tak, ale bez testów niszczących, po podpisaniu zasad testu i w uzgodnionym oknie czasowym. Tam, gdzie to możliwe, testujemy na środowisku testowym skonfigurowanym tak jak produkcja.
Co dostajemy w raporcie?
Podsumowanie dla zarządu, listę ustaleń z dowodami i krokami odtworzenia, ocenę ryzyka z priorytetem biznesowym, rekomendacje poprawek i wynik retestu. Raport nadaje się jako dowód dla audytora i jako załącznik do ankiety bezpieczeństwa od klienta.
Czy test pomaga przy KSC i DORA?
Tak, jako dowód: pokazuje, co sprawdzono, co znaleziono, co naprawiono i kiedy potwierdziliśmy poprawkę. Nie zastępuje formalnego audytu KSC (art. 15) i nie jest testem TLPT w rozumieniu DORA.
Zacznijmy od jednego systemu
Wskażcie system, który obsługuje klientów albo przyjmuje dane z zewnątrz. Odpowiadamy w ciągu jednego dnia roboczego, z pytaniami o zakres i terminy.
Zamów pierwszy krokWolicie najpierw porozmawiać?
30 minut o zakresie testu i o tym, co wpływa na liczbę dni.
Umów 30 minut rozmowy (otwiera się w nowej karcie)