Skip to content
Incydent bezpieczeństwa? Zadzwoń: +48 732 059 711
Pentest aplikacji webowej

Znajdź błąd zanim znajdzie go atakujący

Manualny test aplikacji webowej przez inżynierów z OSCP/OSWE. Idziemy dalej niż OWASP Top 10 i testujemy logikę biznesową, której żaden skaner nie zrozumie.

Dla kogo?

  • Firmy SaaS
  • Fintech i bankowość
  • E-commerce (B2C i B2B)
  • Administracja publiczna
  • Platformy healthcare
Co otrzymujesz

Rezultaty

Pełne pokrycie OWASP Top 10

Injection, broken access control, SSRF, XXE, insecure deserialization, crypto failures — każdy punkt testowany ręcznie.

Błędy logiki biznesowej

Skanery tego nie znajdują. My tak. Manipulacja ceną, race conditions, obchodzenie workflow — często najgroźniejsze znaleziska.

Testy uwierzytelniania i sesji

Obchodzenie 2FA, błędy w resetowaniu hasła, słabości JWT, session fixation, błędy konfiguracji OAuth.

Kontrola dostępu i IDOR

Pozioma i pionowa eskalacja uprawnień, insecure direct object references — kategoria znaleziska nr 1.

PoC dla każdego znaleziska

Każde znalezisko zawiera odtwarzalne Proof of Concept, żeby developerzy mogli szybko naprawić i zweryfikować.

Darmowy retest

Pełny retest w ciągu 30 dni od dostarczenia raportu. Raport końcowy odzwierciedla status napraw.

Jak pracujemy

OWASP WSTG + manualna eksploitacja

  1. 01

    Zakres

    Zakres URL, role użytkowników, funkcje, dane dostępowe, endpointy poza zakresem — udokumentowane w Rules of Engagement.

  2. 02

    Rozpoznanie

    Pasywne recon, rozpoznawanie stacka, wykrywanie endpointów, fuzzing parametrów, uwierzytelniony crawl.

  3. 03

    Testy manualne

    Przypadki testowe OWASP WSTG, nadużycia logiki biznesowej, łańcuchy eksploitów — 60–80 godzin skoncentrowanej pracy.

  4. 04

    Raport i retest

    Raport executive + techniczny w 5 dni roboczych. Jeden darmowy retest w ciągu 30 dni.

FAQ

Najczęstsze pytania

Testujecie na produkcji?
Preferujemy staging. Jeśli dostępna jest tylko produkcja, planujemy bezpieczne okno i unikamy destrukcyjnych payloadów.
Potrzebujecie poświadczeń?
Tak. Testy uwierzytelnione znajdują 5–10x więcej błędów niż anonimowe. Potrzebujemy kont testowych dla każdej roli.
Ile to trwa?
Zazwyczaj 5–10 dni roboczych w zależności od rozmiaru i złożoności aplikacji.
Co dostajemy w deliverables?
Executive summary, raport techniczny z PoC, oceny CVSS, rekomendacje remediacji i list potwierdzający wykonanie testu.
Czy to dobre na dowód NIS2 / DORA?
Tak. Format raportu jest akceptowany przez audytorów dla podmiotów regulowanych.

Zaplanuj pentest aplikacji webowej

Podziel się zakresem, a w ciągu jednego dnia roboczego wrócimy z harmonogramem i ceną.