Ustalenia wstępne
Uzgadniamy i podpisujemy zakres, cele, okna testowe, kontakty, warunki przerwania testów i dokumenty prawne. Przed zamknięciem tej fazy niczego nie testujemy.
Rekonesans
Zbieramy publicznie dostępne informacje o celu i mapujemy powierzchnię ataku w granicach zakresu.
Modelowanie zagrożeń
Ustalamy, do czego dążyłby atakujący i jakie ścieżki tam prowadzą, a czas poświęcamy tam, gdzie szkody byłyby największe.
Analiza podatności
Narzędzia automatyczne obejmują znane klasy podatności. Każde podejrzenie weryfikujemy ręcznie; niezweryfikowanych wyników skanera nigdy nie przekazujemy.
Wykorzystanie podatności
Zweryfikowane słabości wykorzystujemy w stopniu, na jaki pozwalają zasady prowadzenia testów, aby wykazać wpływ, a nie go zakładać.
Działania po uzyskaniu dostępu
Ustalamy, ile wart jest uzyskany dostęp: jakie dane, jakie systemy, jakie dalsze kroki. Wszystko, co utworzyliśmy podczas testu, usuwamy.
Raportowanie i retest
Znaleziska opisujemy, drugi specjalista je sprawdza, przedstawiamy je Twojemu zespołowi, a po wdrożeniu poprawki wykonujemy retest.
Jak testujemy: bez tajemnic
Metody, której nie da się wyjaśnić, nie da się zweryfikować. Ta strona opisuje, co robimy w każdym projekcie, w jakiej kolejności i co masz w rękach po każdej fazie.
01Fazy
Każda faza kończy się rezultatem
Kolejność faz odpowiada PTES i NIST SP 800-115. Głębokość każdej fazy zależy od usługi, kolejność nie.
02Istotność
Jedna skala dla każdego znaleziska
Znaleziska oceniamy w skali CVSS 4.0. Wynik jest punktem wyjścia: kontekst biznesowy zasobu, którego dotyczy znalezisko, może podnieść lub obniżyć priorytet, a raport podaje, kiedy tak się dzieje i dlaczego.
CVSS publikuje organizacja FIRST. Przedziały odpowiadają jakościowej skali oceny istotności ze specyfikacji CVSS 4.0.
03Bezpieczeństwo
Zasady, które chronią środowisko produkcyjne
Test nie może stać się incydentem, któremu ma zapobiegać.
Warunki przerwania testów
Przerywamy testy, gdy system zaczyna działać niestabilnie, gdy dane prawdziwych użytkowników zostają odsłonięte w stopniu większym, niż wymaga minimalny dowód, albo gdy znajdziemy ślady innego atakującego. Natychmiast dzwonimy do Twojej osoby kontaktowej.
Bez ataków typu odmowa usługi
Dostępności nie testujemy, chyba że poprosisz o to na piśmie, w wybranym przez Ciebie oknie testowym.
Minimalny dowód
Dostęp wykazujemy możliwie najmniejszym działaniem: jeden rekord, a nie cała tabela, nieszkodliwy plik, a nie payload.
Własne dane testowe
Jeśli trzeba utworzyć lub zmienić dane, korzystamy z kont i rekordów utworzonych na potrzeby testu.
Porządkowanie
Konta, pliki i zmiany konfiguracji wprowadzone podczas testu usuwamy i wymieniamy w raporcie.
Postępowanie z dowodami
Dowody przechowujemy w postaci zaszyfrowanej, dostęp do nich ma tylko zespół projektowy, a dane robocze niszczymy 30 dni po zamknięciu projektu.
04Automatyzacja i AI
Prowadzą ludzie, wspierają narzędzia
Automatyzacja poszerza pokrycie. Ocena należy do specjalistów.
Co robią narzędzia
Wykrywanie, enumeracja i sprawdzanie znanych klas podatności są zautomatyzowane, aby czas pracy ręcznej trafiał tam, gdzie potrzebna jest ocena specjalisty.
Co robią ludzie
Logikę biznesową, kontrolę dostępu, łączenie podatności i wpływ testujemy ręcznie. Każde znalezisko w raporcie odtworzył specjalista.
Wsparcie AI
Modele językowe pomagają analizować kod i wyniki narzędzi w środowiskach, które kontrolujemy. Danych klientów nigdy nie przekazujemy do publicznych usług AI i nigdy nie używamy do trenowania modeli.
Bez niezweryfikowanych wyników
Nic, co wygenerowało narzędzie lub model, nie trafia do raportu bez ręcznej weryfikacji.
05Standardy
Publiczne standardy, na których opiera się metoda
Wersje sprawdzone na stronach wydawców 28 września 2026. Stosowanie standardu nie oznacza certyfikacji, zatwierdzenia ani poparcia ze strony jego wydawcy.
Metody testowania
- OWASP WSTGv4.2(otwiera zewnętrzną stronę)
Przypadki testowe dla aplikacji webowych i API.
OWASP Foundation
- OWASP MASTGv2.0.0(otwiera zewnętrzną stronę)
Procedury testowania aplikacji na iOS i Androida.
OWASP Foundation
PTESv1.0
Fazy projektu: od ustaleń wstępnych po raportowanie.
PTES Team
- NIST SP 800-1152008(otwiera zewnętrzną stronę)
Planowanie i wykonywanie testów technicznych oraz zasady ich prowadzenia.
NIST
- OSSTMM3(otwiera zewnętrzną stronę)
Testowanie bezpieczeństwa operacyjnego sieci i kanałów.
ISECOM
Wymagania weryfikacyjne
- OWASP ASVS5.0.0(otwiera zewnętrzną stronę)
Wymagania, względem których weryfikuje się aplikację.
OWASP Foundation
- OWASP MASVSv2.1.0(otwiera zewnętrzną stronę)
Wymagania bezpieczeństwa dla aplikacji mobilnych.
OWASP Foundation
- OWASP Top 102025(otwiera zewnętrzną stronę)
Najbardziej krytyczne ryzyka aplikacji webowych; minimum, a nie metoda.
OWASP Foundation
- OWASP API Top 102023(otwiera zewnętrzną stronę)
Najbardziej krytyczne ryzyka API.
OWASP Foundation
- OWASP SC Top 102026(otwiera zewnętrzną stronę)
Najbardziej krytyczne słabości smart kontraktów.
OWASP Foundation
- CIS Benchmarks(otwiera zewnętrzną stronę)
Bazowe konfiguracje platform chmurowych, Kubernetesa i systemów operacyjnych.
Center for Internet Security
Emulacja przeciwnika
- MITRE ATT&CKv19(otwiera zewnętrzną stronę)
Katalog technik przeciwnika, służący do planowania operacji i raportowania pokrycia detekcji.
The MITRE Corporation
- TIBER-EU2025(otwiera zewnętrzną stronę)
Struktura testów Red Team ukierunkowanych na zagrożenia: analiza zagrożeń, faza Red Team, zamknięcie.
European Central Bank
Systemy AI
- OWASP LLM Top 102025(otwiera zewnętrzną stronę)
Najbardziej krytyczne ryzyka aplikacji opartych na modelach językowych.
OWASP Gen AI Security Project
- OWASP Agentic Top 102026(otwiera zewnętrzną stronę)
Najbardziej krytyczne ryzyka autonomicznych agentów i ich narzędzi.
OWASP Gen AI Security Project
- MITRE ATLAS(otwiera zewnętrzną stronę)
Katalog technik przeciwnika wymierzonych w systemy AI.
The MITRE Corporation
- NIST AI RMF1.0(otwiera zewnętrzną stronę)
Słownictwo do raportowania ryzyk AI kierownictwu.
NIST
Łańcuch dostaw oprogramowania
- OWASP CI/CD Top 10(otwiera zewnętrzną stronę)
Najbardziej krytyczne ryzyka potoków budowania i dostarczania.
OWASP Foundation
- SLSAv1.2(otwiera zewnętrzną stronę)
Wymagania dotyczące integralności i pochodzenia artefaktów budowania.
Open Source Security Foundation
- NIST SSDF1.1(otwiera zewnętrzną stronę)
Praktyki bezpiecznego wytwarzania oprogramowania, do których przypisujemy znaleziska.
NIST
Ocena i klasyfikacja
- CVSSv4.0(otwiera zewnętrzną stronę)
Ocena istotności i wektor każdego znaleziska.
FIRST
- CWE(otwiera zewnętrzną stronę)
Klasa słabości leżącej u podstaw każdego znaleziska.
The MITRE Corporation
- EPSS(otwiera zewnętrzną stronę)
Prawdopodobieństwo wykorzystania znanej podatności; służy do ustalania priorytetów.
FIRST
Ujawnianie i obsługa
- ISO/IEC 291472018(otwiera zewnętrzną stronę)
Jak organizacja przyjmuje zgłoszenia i publikuje biuletyny bezpieczeństwa.
ISO/IEC
- ISO/IEC 301112019(otwiera zewnętrzną stronę)
Jak zgłoszona podatność jest analizowana i usuwana wewnątrz organizacji.
ISO/IEC
- RFC 91162022(otwiera zewnętrzną stronę)
Format pliku security.txt.
IETF
- disclose.io(otwiera zewnętrzną stronę)
Wzorcowe brzmienie klauzuli safe harbor dla badań prowadzonych w dobrej wierze.
disclose.io
06Zapytanie
Napisz, co trzeba przetestować
- Bezpłatne sprawdzenie strony
- Odpowiedź w ciągu 1 dnia roboczego
- NDA przed przekazaniem szczegółów technicznych
- Stała cena płatnych projektów
- Bez zobowiązań
Otrzymaliśmy zapytanie
Numer referencyjny
Zachowaj ten numer: podajemy go w całej dalszej korespondencji z Tobą.
Co dalej
- Menedżer zapozna się z zapytaniem i odpowie w ciągu 1 dnia roboczego.
- Uzgodnimy zakres, zasady prowadzenia testów i bezpieczny kanał dla materiałów wrażliwych.
- Otrzymasz ofertę z metodą, harmonogramem i stałą ceną. W przypadku bezpłatnego sprawdzenia strony otrzymasz upoważnienie do podpisania.
W pierwszej odpowiedzi nigdy nie prosimy o płatność, hasła ani zdalny dostęp.