Testy bezpieczeństwa · Wyłącznie za zgodą właściciela

Czy na Twoją stronę można się włamać? Sprawdzimy to bezpłatnie.

Jeśli nie znajdziemy problemów, raport również otrzymujesz bezpłatnie. Za raport płacisz tylko wtedy, gdy znajdziemy problemy, a jego cena zależy od tego, ile ich jest i jak są poważne. Testujemy strony internetowe, aplikacje, infrastrukturę, systemy AI i smart kontrakty tak, jak zrobiłby to prawdziwy atakujący.

01Bezpłatne sprawdzenie

Płacisz tylko wtedy, gdy znajdziemy problem

Sprawdzenie Twojej strony nic nie kosztuje. Jeśli nie znajdziemy podatności, raport również jest bezpłatny. Za raport płacisz tylko wtedy, gdy znajdziemy podatności, a jego cena zależy od ich liczby i istotności.

  1. Podajesz adres

    I potwierdzasz, że strona należy do Ciebie. Przed sprawdzeniem właściciel podpisuje upoważnienie z adresem strony i datami sprawdzenia.

  2. Sprawdzamy stronę

    Z zewnątrz, tak jak widzi ją atakujący, w ciągu 1–5 dni roboczych od podpisania upoważnienia. Bez działań destrukcyjnych i bez obciążania serwera.

  3. Otrzymujesz wynik

    Brak problemów: bezpłatny raport. Znaleziono problemy: ich liczba, istotność i cena raportu. Raport otrzymujesz od razu po zapłacie; retest po wdrożeniu poprawek jest bezpłatny.

02Zasady

Legalność wpisana w proces

Bezpieczeństwo ofensywne jest usługą tylko wtedy, gdy odbywa się z upoważnienia. Te zasady obowiązują w każdym projekcie i przy każdym zgłoszeniu bug bounty, bez wyjątków.

  • Najpierw pisemne upoważnienie

    Testy zaczynamy, gdy właściciel zasobów podpisze upoważnienie i zakres. Sprawdzamy, czy osoba podpisująca ma do tego prawo.

  • Zakres to granica

    Testujemy to, co zostało wymienione, i nic poza tym. Systemy podmiotów trzecich testujemy wyłącznie za zgodą ich operatora.

  • Tylko oficjalne programy

    W bug bounty działamy wyłącznie w ramach oficjalnych programów na uznanych platformach i co do joty przestrzegamy zasad każdego programu.

  • Dowody zamiast opinii

    O znalezisku informujemy dopiero wtedy, gdy uda się je odtworzyć. Każde ma dowód, opis wpływu, wektor CVSS 4.0 i zalecenia naprawcze.

  • Minimalna ingerencja

    Wpływ wykazujemy możliwie najmniej inwazyjnym działaniem, trzymamy się z dala od danych produkcyjnych i przerywamy pracę, gdy spełniony zostanie warunek przerwania testów.

  • Domyślnie poufnie

    Znaleziska należą do klienta. Niczego nie ujawniamy ani nie publikujemy bez pisemnej zgody.

03Usługi

Co testujemy

Od pojedynczej aplikacji webowej po pełną symulację ataków. Każda usługa ma określoną metodę, określony rezultat i cenę ustaloną przed rozpoczęciem prac.

  • Testy penetracyjne aplikacji webowych

    Ręczne testy aplikacji webowych pod kątem błędów w uwierzytelnianiu, kontroli dostępu, logice biznesowej i przetwarzaniu danych.

    Bezpieczeństwo aplikacji

  • Testy bezpieczeństwa API

    Testy interfejsów REST, GraphQL, gRPC i WebSocket pod kątem błędów autoryzacji, ujawniania danych i nadużyć procesów biznesowych.

    Bezpieczeństwo aplikacji

  • Testy penetracyjne aplikacji mobilnych

    Testy aplikacji na iOS i Androida razem z ich backendem: przechowywanie danych, transmisja, interakcja z platformą i odporność na modyfikacje.

    Bezpieczeństwo aplikacji

  • Przegląd bezpieczeństwa kodu

    Ręczny przegląd kodu źródłowego, wspierany analizą statyczną, w poszukiwaniu podatności niewidocznych z zewnątrz.

    Bezpieczeństwo aplikacji

  • Ocena bezpieczeństwa chmury i Kubernetesa

    Ocena bezpieczeństwa środowisk AWS, Azure, Google Cloud i Kubernetes: tożsamości, ekspozycja sieciowa, magazyny danych i ścieżki od pierwszego przyczółka do pełnej kontroli.

    Infrastruktura i chmura

  • Testy penetracyjne infrastruktury

    Zewnętrzne i wewnętrzne testy penetracyjne sieci i Active Directory: od wystawionej usługi lub jednej stacji roboczej do kontroli nad domeną.

    Infrastruktura i chmura

  • Ocena zewnętrznej powierzchni ataku

    Odnalezienie wszystkiego, co Twoja organizacja wystawia do internetu, zarówno znanego, jak i zapomnianego, z ręczną weryfikacją każdej ekspozycji.

    Infrastruktura i chmura

  • Operacje Red Team

    Ukierunkowana na cel symulacja prawdziwego przeciwnika, wymierzona w ludzi, procesy i technologię, która sprawdza, czy atak zostałby wykryty i zatrzymany.

    Symulacja ataków

  • Ćwiczenia Purple Team

    Wspólne ćwiczenie: nasi operatorzy wykonują techniki ataku jedna po drugiej, a Twoi obrońcy dostrajają wykrywanie i reagowanie.

    Symulacja ataków

  • Testy socjotechniczne

    Kontrolowane kampanie phishingowe, telefoniczne i w komunikatorach, które mierzą reakcję ludzi i procesów, z wynikami według grup, nigdy według nazwisk.

    Symulacja ataków

  • Testy bezpieczeństwa AI i LLM

    Testy z pozycji atakującego dla aplikacji LLM, agentów AI i integracji MCP: prompt injection, wycieki danych, nadużycie narzędzi i wyjście poza zamierzone zadanie.

    AI, Web3 i kryptografia

  • Audyt smart kontraktów

    Audyt smart kontraktów i logiki protokołu przed wdrożeniem, wiersz po wierszu: ręczny przegląd, testy niezmienników i przegląd poprawek.

    AI, Web3 i kryptografia

  • Przegląd kryptografii

    Przegląd projektu i implementacji kryptografii: protokoły, zarządzanie kluczami, podpisy i generowanie wartości losowych.

    AI, Web3 i kryptografia

  • Zarządzanie programem bug bounty

    Zaprojektowanie, uruchomienie i prowadzenie Twojego programu bug bounty: polityka, zakres, tabela nagród, triage (wstępna ocena zgłoszeń) i komunikacja z badaczami.

    Programy i kontrola

  • Program ujawniania podatności (VDP)

    Publiczny kanał i działający proces obsługi zgłoszeń podatności z zewnątrz: polityka, security.txt, przyjmowanie zgłoszeń, triage (wstępna ocena zgłoszeń) i skoordynowane ujawnianie podatności.

    Programy i kontrola

  • Ciągłe testy penetracyjne

    Stały zespół, który testuje każdą istotną zmianę i według harmonogramu ponownie bada styk z internetem, zamiast jednego raportu w roku.

    Programy i kontrola

04Przebieg współpracy

Od zapytania do zweryfikowanej poprawki

Tak przebiega płatny projekt. Każdy krok kończy się dokumentem, który zostaje u Ciebie.

  1. Zapytanie

    Opisujesz systemy i cel. Menedżer odpowiada w ciągu 1 dnia roboczego.

    • Numer referencyjny zapytania
  2. Ustalenie zakresu

    Uzgadniamy zasoby, wyłączenia, okna testowe, konta i kontakty. Otrzymujesz ofertę z metodyką i stałą ceną.

    • Oferta
  3. Upoważnienie

    Podpisujemy umowę o zachowaniu poufności (NDA), umowę i pisemne upoważnienie. Sprawdzamy zasady testowania u Twoich dostawców hostingu i chmury.

    • Pisemne upoważnienie, zasady prowadzenia testów
  4. Testy

    Testy ręczne wspierane narzędziami. O znaleziskach o krytycznej i wysokiej istotności informujemy w ciągu 24 godzin od potwierdzenia, nie czekając na raport końcowy.

    • Pilne zawiadomienia o znaleziskach
  5. Raport i omówienie wyników

    Podsumowanie dla kierownictwa, szczegóły techniczne dla inżynierów i rozmowa, na której omawiamy wyniki z jednymi i drugimi.

    • Raport
  6. Retest

    Po wdrożeniu poprawek wykonujemy retest każdego znaleziska w ciągu 60 dni od przekazania raportu i wystawiamy poświadczenie wykonania testów.

    • Raport z retestu, poświadczenie wykonania testów
Zobacz, jak pracujemy

05Rezultat

Raport, na podstawie którego można działać

Raport jest produktem. Zanim do Ciebie trafi, sprawdza go drugi specjalista.

Podsumowanie dla kierownictwa
Ryzyko w języku biznesu, stan systemu i priorytety na dwóch stronach.
Zakres i metoda
Co testowaliśmy, kiedy, skąd, z jakich kont i co pozostało poza zakresem.
Znaleziska
Osobny wpis dla każdego problemu: opis, dowody, kroki odtworzenia, wpływ, wektor CVSS 4.0, CWE, poprawka.
Ścieżki ataku
Jak pojedyncze słabości łączą się w przejęcie systemu, krok po kroku.
Plan naprawczy
Poprawki uporządkowane według ryzyka, które usuwają, i nakładu pracy, jakiego wymagają.
Wyniki retestu
Status każdego znaleziska po poprawce oraz poświadczenie wykonania testów.

06Modele współpracy

Jak możesz z nami współpracować

Model zależy od dojrzałości systemu i tempa, w jakim pojawiają się jego nowe wersje.

  • Bezpłatne sprawdzenie strony

    Sprawdzenie jednej strony z zewnątrz. Dowiadujesz się, czy jest podatna na typowe ataki, zanim cokolwiek wydasz.

    Zastosowanie
    Pierwsze spojrzenie na bezpieczeństwo publicznej strony.
    Rozliczenie
    Bezpłatnie. Za raport płacisz tylko wtedy, gdy znajdziemy podatności; jego cena zależy od ich liczby i istotności.
  • Ocena bezpieczeństwa o stałym zakresie

    Określony zestaw zasobów testujemy jednorazowo, z raportem i retestem.

    Zastosowanie
    Wydania, audyty, due diligence, terminy wynikające z wymogów zgodności.
    Rozliczenie
    Stała cena za uzgodniony zakres.
  • Testy ciągłe

    Stały zespół testuje każdą istotną zmianę i według harmonogramu ponownie bada styk z internetem.

    Zastosowanie
    Produkty, które co tydzień wydają nowe wersje.
    Rozliczenie
    Miesięczna opłata za uzgodniony wolumen testów.
  • Płatność za wyniki

    Prywatne, ograniczone w czasie poszukiwanie podatności przez nasz zespół. Płacisz za potwierdzone podatności według tabeli nagród uzgodnionej z góry.

    Zastosowanie
    Dojrzałe systemy, które były już testowane.
    Rozliczenie
    Nagroda za każde potwierdzone znalezisko, z limitem budżetu.
  • Zarządzanie programem

    Projektujemy, uruchamiamy i prowadzimy Twój program bug bounty lub program ujawniania podatności: polityka, zakres, triage (wstępna ocena zgłoszeń) i komunikacja z badaczami.

    Zastosowanie
    Firmy, które otwierają się na zewnętrznych badaczy.
    Rozliczenie
    Opłata za uruchomienie i miesięczna opłata za zarządzanie.

07Bug bounty

Platforma, na której za podatności płaci się oficjalnie

Właściciele publikują programy i wyznaczają nagrodę. Badacze zgłaszają podatności przez nas i od nas otrzymują wypłaty. Weryfikujemy właściciela, rozpatrujemy każde zgłoszenie i odpowiadamy za pieniądze.

  • Program publikujemy dopiero wtedy, gdy jego właściciel wykaże dokumentami, że system należy do niego.
  • Nagrody ustala właściciel. Badacz otrzymuje całą nagrodę.
  • Nasza prowizja to 20% każdej nagrody i płaci ją właściciel.
  • Każde zgłoszenie rozpatrujemy, odtwarzamy i oceniamy w skali CVSS 4.0.
  • Zgłoszenie pozostaje między badaczem, właścicielem i nami.

08Standardy

Metody, które możesz sprawdzić

Pracujemy według publicznych standardów, podajemy ich wersje i przypisujemy do nich znaleziska. Stosowanie standardu to nie to samo co certyfikacja zgodności z nim: certyfikat podajemy na tej stronie tylko razem z linkiem, pod którym można go zweryfikować.

Metodyka

09Pytania

Pytania zadawane przed pierwszym projektem

Czy sprawdzenie strony jest naprawdę bezpłatne?

Tak. Samo sprawdzenie nic nie kosztuje, podobnie jak raport, jeśli nie znajdziemy podatności. Jeśli znajdziemy podatności, bezpłatnie poznajesz ich liczbę i istotność i decydujesz, czy kupić raport; jego cena zależy od liczby i istotności znalezisk.

Czy testy penetracyjne są legalne?

Tak, jeśli właściciel systemu udzielił pisemnego upoważnienia do ich przeprowadzenia. Bez upoważnienia te same działania w większości jurysdykcji są przestępstwem. Dlatego każdy projekt zaczyna się od pisemnego upoważnienia i zakresu, a my sprawdzamy, czy osoba podpisująca ma prawo je podpisać.

Czym test penetracyjny różni się od bug bounty?

Test penetracyjny to ograniczona w czasie ocena bezpieczeństwa uzgodnionego zakresu, którą wykonuje zespół działający na podstawie umowy, z raportem obejmującym wszystko, co przetestowano. Bug bounty to program bez określonego terminu zakończenia, w którym niezależni badacze otrzymują nagrody za zasadne zgłoszenia. Pierwszy daje pewność co do stanu w danym momencie, drugi pozwala stale wykrywać nowe podatności. Dojrzałe organizacje korzystają z obu.

Czy testy zakłócą działanie środowiska produkcyjnego?

Zasady prowadzenia testów określają, co jest dozwolone: okna testowe, częstotliwość żądań, wyłączone techniki i warunki przerwania testów. Nigdy nie testujemy odporności na ataki typu odmowa usługi (DoS), chyba że poprosisz o to na piśmie. Jeśli zauważymy niestabilność, przerywamy testy i dzwonimy do Twojej osoby kontaktowej.

Od czego zależy cena?

Od wielkości i złożoności zakresu, głębokości testów i dostępu, jaki otrzymamy. Po ustaleniu zakresu otrzymujesz stałą cenę; zmienia się ona tylko wtedy, gdy zmienia się zakres.

Co dzieje się z naszymi danymi?

Zbieramy minimum dowodów potrzebnych do wykazania znaleziska. Dane robocze przechowujemy w postaci zaszyfrowanej i niszczymy 30 dni po zamknięciu projektu. Raporty przekazujemy bezpiecznym kanałem uzgodnionym z wyprzedzeniem.

Czy podpisujecie NDA?

Tak. NDA podpisujemy, zanim przekażesz nam jakiekolwiek szczegóły dotyczące Twoich systemów.

Pytania i odpowiedzi

10Zapytanie

Napisz, co trzeba przetestować

  • Bezpłatne sprawdzenie strony
  • Odpowiedź w ciągu 1 dnia roboczego
  • NDA przed przekazaniem szczegółów technicznych
  • Stała cena płatnych projektów
  • Bez zobowiązań

Wyślij zapytanie

Opisz systemy i cel. Menedżer odpowie w ciągu 1 dnia roboczego: zada pytania doprecyzowujące i zaproponuje kolejny krok.

Komu odpowiedzieć

Odpowiadamy na ten adres, chyba że wybierzesz inny kanał.

Osoba prowadząca jednoosobową działalność gospodarczą wpisuje swoje imię i nazwisko.

Preferowany kanał kontaktu
Co sprawdzić
Interesujące Cię usługi

Zaznacz wszystkie, które pasują.

Bezpłatne sprawdzenie

Sprawdzamy Twoją stronę bezpłatnie

Jeśli nie znajdziemy problemów, raport również otrzymujesz bezpłatnie. Za raport płacisz tylko wtedy, gdy znajdziemy problemy, a jego cena zależy od ich liczby i istotności.

Warunki bezpłatnego sprawdzenia bezpieczeństwa strony

Bezpieczeństwo aplikacji

Infrastruktura i chmura

Symulacja ataków

AI, Web3 i kryptografia

Programy i kontrola

Bezpieczeństwo aplikacji

Bezpłatne sprawdzenie bezpieczeństwa strony

Patrzymy na Twoją stronę z zewnątrz, tak jak atakujący, i sprawdzamy, czy można się na nią włamać: słabe ustawienia, nieaktualne oprogramowanie, publicznie dostępne pliki, niebezpieczne formularze. Sprawdzenie jest bezpłatne.

Bezpieczeństwo aplikacji

Testy penetracyjne aplikacji webowych

Próbujemy włamać się do Twojej aplikacji webowej tak, jak zrobiłby to prawdziwy atakujący: zalogować się na cudze konta, odczytać dane innych klientów, zmienić ceny lub zamówienia. Dowiadujesz się, co jest możliwe, zanim dowiedzą się tego przestępcy.

Bezpieczeństwo aplikacji

Testy bezpieczeństwa API

API to kanał, przez który Twoja aplikacja, strona internetowa i partnerzy wymieniają dane z Twoimi serwerami. Sprawdzamy, czy nikt nie może przez nie odczytać ani zmienić cudzych danych.

Bezpieczeństwo aplikacji

Testy penetracyjne aplikacji mobilnych

Badamy Twoją aplikację na iOS lub Androida i stojące za nią serwery: co aplikacja przechowuje w telefonie, co można z niej wydobyć i czy da się podmienić jej żądania.

Bezpieczeństwo aplikacji

Przegląd bezpieczeństwa kodu

Nasi specjaliści czytają kod źródłowy Twojego produktu i znajdują błędy, które prowadzą do włamania, także te niewidoczne z zewnątrz.

Infrastruktura i chmura

Ocena bezpieczeństwa chmury i Kubernetesa

Sprawdzamy, jak skonfigurowana jest Twoja chmura (AWS, Azure, Google Cloud, Kubernetes): kto ma dostęp do czego, które dane są otwarte na internet i jak daleko zajdzie atakujący po pierwszym błędzie.

Infrastruktura i chmura

Testy penetracyjne infrastruktury

Testujemy Twoje serwery i sieć biurową z zewnątrz i od środka: czy atakujący może dostać się do środka, a gdy już tam jest, dotrzeć do systemu księgowego, poczty lub kopii zapasowych.

Infrastruktura i chmura

Ocena zewnętrznej powierzchni ataku

Znajdujemy wszystko, co Twoja firma wystawia do internetu, także to, o czym zapomniano: stare strony, serwery testowe, hasła, które wyciekły. Potem pokazujemy, co z tego można zaatakować.

Infrastruktura i chmura

Bezpieczeństwo CI/CD i łańcucha dostaw

Sprawdzamy drogę, jaką Twój kod przechodzi od programisty do klienta: serwery budowania, biblioteki zewnętrzne, klucze dostępu. Kto kontroluje tę drogę, kontroluje Twój produkt.

Symulacja ataków

Operacje Red Team

Ćwiczenie na pełną skalę. Nasz zespół odgrywa prawdziwego atakującego z konkretnym celem, na przykład dotarciem do danych klientów, a Ty widzisz, czy Twoja obrona go zauważy i zatrzyma.

Symulacja ataków

Ćwiczenia Purple Team

Nasi atakujący i Twoi obrońcy pracują ramię w ramię: pokazujemy technikę ataku, Twój zespół sprawdza, czy ją widzi, a luki w monitoringu są zamykane na miejscu.

Symulacja ataków

Testy socjotechniczne

Testujemy ludzi, a nie maszyny: e-maile phishingowe, telefony i wiadomości, których atakujący używają, by zdobyć hasła. Dowiadujesz się, ilu pracowników dałoby się oszukać i na czym skupić szkolenia.

AI, Web3 i kryptografia

Testy bezpieczeństwa AI i LLM

Jeśli Twój produkt ma chatbota lub inny model AI, sprawdzamy, czy da się go namówić do ujawnienia poufnych danych, złamania własnych zasad albo działania w cudzym imieniu.

AI, Web3 i kryptografia

Audyt smart kontraktów

Zanim smart kontrakt zacznie przechowywać pieniądze, szukamy w jego kodzie błędów, które pozwoliłyby komuś wypłacić lub zamrozić środki. Po wdrożeniu takich błędów nie da się poprawić.

AI, Web3 i kryptografia

Przegląd kryptografii

Sprawdzamy, jak Twój produkt szyfruje dane i chroni klucze: czy wybrano właściwe algorytmy i czy są prawidłowo stosowane. Błąd w tym miejscu sprawia, że szyfrowanie staje się bezużyteczne.

Programy i kontrola

Zarządzanie programem bug bounty

Bug bounty to program, w którym niezależni badacze szukają podatności w Twoim produkcie i otrzymują nagrodę za każdą, którą znajdą. Uruchamiamy i prowadzimy taki program dla Ciebie.

Programy i kontrola

Program ujawniania podatności (VDP)

Publiczna strona i procedura, które mówią badaczom, jak bezpiecznie zgłosić Ci podatność. Bez nich zgłoszenia giną albo przychodzą w formie gróźb. Uruchamiamy ten proces i obsługujemy przychodzące zgłoszenia.

Programy i kontrola

Ciągłe testy penetracyjne

Zamiast jednego testu w roku testujemy każdą istotną zmianę w Twoim produkcie przez cały rok, aby nowa podatność nie czekała miesiącami na wykrycie.

Programy i kontrola

Testy penetracyjne na potrzeby zgodności

Test penetracyjny zorganizowany tak, aby jego raport zaakceptował audytor, regulator lub duży klient: PCI DSS, DORA, NIS2, ISO/IEC 27001, SOC 2.

Interesujące Cię usługi

Jeszcze nie wiem

Wybierz tę opcję, jeśli nie wiesz, której usługi potrzebujesz. Opisz zadanie własnymi słowami, a specjalista zaproponuje usługę w odpowiedzi.

Domena lub adres URL strony internetowej albo głównego systemu do testów, na przykład app.example.com.

Co wymaga testów, dlaczego teraz oraz ewentualny termin lub wymóg zgodności. Bez haseł, kluczy i szczegółów podatności.

Potwierdzenia

Nie przesyłaj przez ten formularz danych logowania, kluczy ani szczegółów podatności. Bezpieczny kanał uzgadniamy po pierwszej odpowiedzi.

Automatyczna weryfikacja chroniąca przed nadużyciami