Penetrační testování webových aplikací.

Testujeme podle OWASP OTGv4 a ASVSv4 — včetně API. Dostanete nálezy seřazené dle závažnosti a jasný plán nápravy.

800+ realizovaných projektů
10+ let zkušeností

Zabezpečujeme české technologické firmy, které uspěly ve světě.

Penetrační testování webových aplikací

Vaše webová aplikace představuje vstupní bránu do firmy, na kterou dosáhne kdokoli z internetu — a proto je pro útočníky prvním terčem. Penetrační testování webových aplikací ji prověří přesně tak, jak by postupovali oni: ručně, řetězením drobných nedostatků do funkčního útoku, nikoli pouhým spuštěním automatického skeneru. Každý projekt realizujeme striktně podle metodik OWASP — buď podle OWASP Testing Guide (OTGv4), nebo Application Security Verification Standard (ASVSv4). Rozsah testu je díky tomu jasně definovaný a opakovatelný, takže výsledek nezávisí jen na osobních zvyklostech konkrétního testera.

Testování API není samostatný produkt — je součástí stejné metodiky pro webové aplikace (ASVS V13 výslovně pokrývá API a webové služby).

Dva způsoby testování podle míry rizika

Volba správného postupu závisí na hodnotě, jakou má aplikace pro útočníka, a také na tom, jaké standardy potřebujete splnit. Přesný rozsah společně doladíme během úvodního hovoru — zde je základní přehled vašich možností.

OWASP OTGv4

Široké, konsenzuální posouzení bezpečnostních rizik webových aplikací. Cílené ověření podle OWASP Top 10 zvolte v případě, že potřebujete rychlý přehled o nejčastějších a nejvíce zneužívaných slabinách. Komplexní test podle celého průvodce je pak ideální volbou pro maximální pokrytí celého útočného povrchu.

OWASP ASVS — úrovně podle rizika (v4 a v5)

  • Úroveň 1 — Oportunistická: běžné zranitelnosti, pro aplikace, které nezpracovávají cenná data nebo potřebují prvotní prověření.
  • Úroveň 2 — Standardní: pro aplikace pracující s cennými daty, kde únik způsobí reálnou finanční nebo reputační škodu. (Sem spadá většina firemních aplikací.)
  • Úroveň 3 — Pokročilá: pro byznysově kritické, regulované nebo vysoce zabezpečené systémy — odolá cíleným, pokročilým útokům.

Ověřujeme podle ASVSv4 i nejnovější verze ASVS v5 — platí stejné úrovně L1–L3 a v5 navíc umožňuje white-box ověření s přístupem ke zdrojovému kódu.

Otestujeme jednotlivý modul i celou aplikaci; black-box nebo grey-box.

Nevíte, která úroveň se vás týká? Právě k tomu slouží úvodní hovor.

Jak test probíhá

Každý penetrační test webové aplikace probíhá ve třech krocích — abyste přesně věděli, co dostáváte.

Sběr informací

Detailně zmapujeme skutečný útočný povrch webové aplikace — runtime, server, použitý framework, knihovny a externí závislosti, o jejichž vystavení na internetu možná ani nevíte. U většiny projektů odhalíme vstupní body, o kterých vlastník aplikace neměl tušení.

Identifikace a zneužití zranitelností

Důkladně a ručně prověříme veškeré bezpečnostní mechanismy aplikace — autentizaci, autorizaci, správu relací (sessions), validaci vstupů a kompletní logiku fungování aplikace (business logic) v plném rozsahu OTGv4 a OWASP Top 10. Zatímco automatizovaný skener skončí u hlášení „potenciální zranitelnost“, my její existenci potvrdíme reálným zneužitím (exploitation).

Analýza a reálný dopad

Nález má smysl pouze tehdy, pokud pro útočníka představuje skutečnou výhodu. Jednotlivé zranitelnosti řetězíme, abychom ukázali, kam až by se útočník v systému reálně dostal. Každé riziko hodnotíme podle mezinárodní metodiky CVSSv3 — díky tomu víte, které kritické chyby musíte opravit přednostně, bez ohledu na to, jak vysoko je automatizované nástroje zařadily.

Závěrečný report

Zpráva o čtyřech částech: shrnutí rozsahu, manažerské shrnutí s odborným posudkem stavu vašeho zabezpečení, kontrolní seznam nálezů seřazený podle závažnosti a podrobné nálezy — každý s popisem, dopadem, závažností dle CVSSv3 a konkrétním návrhem opravy. Každý nález prochází peer-review, aby jej váš tým mohl rychle reprodukovat a opravit.

Každý test vedou certifikovaní seniorní specialisté. Na vašich systémech se neučí žádní junioři.

Chcete vidět, jak vypadá náš výstup? Pošleme vám ukázkovou zprávu.

Výstupy z testů využijete pro NIS2, DORA, ISO 27001 i PCI-DSS.

Cena

Cena testu webové aplikace se odvíjí od velikosti aplikace a zvolené hloubky (OTG vs. úroveň ASVS).

Rozsah a cenu potvrdíme na krátkém hovoru.

Ilustrace k článku

Náš vhled.

Používáte ORM v 98 % databázových interakcí? Najdeme ta zbylá 2 % a hackneme Vás právě tam!

Často kladené dotazy, vždy zodpovězeny.

Testujete v produkčním, nebo v testovacím prostředí?

Je to možné v obou. Testovací (staging) prostředí nám umožňuje provádět invazivnější testy bez rizika ovlivnění reálných uživatelů. Produkční prostředí naopak poskytuje nejvěrnější obraz reality. Přesný postup si odsouhlasíme před začátkem projektu. V případě testování produkce pečlivě koordinujeme časování a váš provozní tým je během testů v pohotovosti.

Proč jsou webové aplikace častým cílem útoků?

Webové aplikace jsou běžným cílem jednoduše kvůli dostupnosti. Aby se k online službám mohl připojit kdokoli na světě, znamená tato otevřená expozice stejně snadný přístup i pro útočníky.

Opravíte nalezené problémy? Mohu po opravě nechat aplikaci přetestovat?

Ke každé zranitelnosti dáme doporučení podle nejlepších oborových standardů, ale opravu sami neimplementujeme — díky tomu zůstáváme nezávislou třetí stranou a můžeme provést přetestování, jakmile váš tým opravy nasadí.

Co bude obsahovat zpráva z testu?

Zpráva obsahuje seznam nalezených zranitelností s hodnocením závažnosti, manažerské shrnutí, které je propojuje s byznysovým rizikem, a technický popis, aby vývojáři mohli problémy reprodukovat a opravit.

Jaký je rozdíl mezi skenem zranitelností a penetračním testem?

Penetrační test se snaží najít a zneužít bezpečnostní zranitelnosti s cílem zlepšit nebo prokázat bezpečnost systému — často ručně řetězí jeden či více nálezů. Sken zranitelností najde známé zranitelnosti, ale nedokáže je kombinovat ani zneužít k dalšímu ověření bezpečnosti.

Pojďme to probrat.

Napište nám, co potřebujete otestovat — domluvíme si nezávazný hovor a navrhneme rozsah testu.

Domluvit nezávaznou konzultaci ›