Jak testujemy: bez tajemnic

Metody, której nie da się wyjaśnić, nie da się zweryfikować. Ta strona opisuje, co robimy w każdym projekcie, w jakiej kolejności i co masz w rękach po każdej fazie.

01Fazy

Każda faza kończy się rezultatem

Kolejność faz odpowiada PTES i NIST SP 800-115. Głębokość każdej fazy zależy od usługi, kolejność nie.

  1. Ustalenia wstępne

    Uzgadniamy i podpisujemy zakres, cele, okna testowe, kontakty, warunki przerwania testów i dokumenty prawne. Przed zamknięciem tej fazy niczego nie testujemy.

    • Pisemne upoważnienie
    • Zasady prowadzenia testów
    • Opis zakresu
  2. Rekonesans

    Zbieramy publicznie dostępne informacje o celu i mapujemy powierzchnię ataku w granicach zakresu.

    • Mapa zasobów i punktów wejścia
  3. Modelowanie zagrożeń

    Ustalamy, do czego dążyłby atakujący i jakie ścieżki tam prowadzą, a czas poświęcamy tam, gdzie szkody byłyby największe.

    • Plan testów z priorytetami
  4. Analiza podatności

    Narzędzia automatyczne obejmują znane klasy podatności. Każde podejrzenie weryfikujemy ręcznie; niezweryfikowanych wyników skanera nigdy nie przekazujemy.

    • Zweryfikowane podejrzenia podatności
  5. Wykorzystanie podatności

    Zweryfikowane słabości wykorzystujemy w stopniu, na jaki pozwalają zasady prowadzenia testów, aby wykazać wpływ, a nie go zakładać.

    • Dowody wpływu
    • Pilne zawiadomienia o znaleziskach
  6. Działania po uzyskaniu dostępu

    Ustalamy, ile wart jest uzyskany dostęp: jakie dane, jakie systemy, jakie dalsze kroki. Wszystko, co utworzyliśmy podczas testu, usuwamy.

    • Ścieżki ataku
    • Protokół prac porządkowych
  7. Raportowanie i retest

    Znaleziska opisujemy, drugi specjalista je sprawdza, przedstawiamy je Twojemu zespołowi, a po wdrożeniu poprawki wykonujemy retest.

    • Raport
    • Omówienie wyników
    • Raport z retestu
    • Poświadczenie wykonania testów

02Istotność

Jedna skala dla każdego znaleziska

Znaleziska oceniamy w skali CVSS 4.0. Wynik jest punktem wyjścia: kontekst biznesowy zasobu, którego dotyczy znalezisko, może podnieść lub obniżyć priorytet, a raport podaje, kiedy tak się dzieje i dlaczego.

OcenaWynikCo oznaczaJak postępujemy
Krytyczna9.0 – 10.0System lub jego dane można przejąć zdalnie, bez szczególnych warunków.O znalezisku informujemy w ciągu 24 godzin od potwierdzenia. Napraw w pierwszej kolejności.
Wysoka7.0 – 8.9Poważny wpływ, ale wykorzystanie podatności ogranicza pewien warunek.O znalezisku informujemy w ciągu 24 godzin od potwierdzenia. Napraw w bieżącym cyklu.
Średnia4.0 – 6.9Ograniczony wpływ albo wykorzystanie zależne od okoliczności, których atakujący nie kontroluje.Znalezisko opisujemy w raporcie końcowym. Zaplanuj naprawę.
Niska0.1 – 3.9Niewielki wpływ; przydatne dla atakującego głównie w połączeniu z innymi znaleziskami.Znalezisko opisujemy w raporcie końcowym. Napraw w ramach bieżącego utrzymania.
Informacyjna0.0Odstępstwo od dobrych praktyk bez bezpośredniego wpływu na bezpieczeństwo.Znalezisko opisujemy jako obserwację.

CVSS publikuje organizacja FIRST. Przedziały odpowiadają jakościowej skali oceny istotności ze specyfikacji CVSS 4.0.

03Bezpieczeństwo

Zasady, które chronią środowisko produkcyjne

Test nie może stać się incydentem, któremu ma zapobiegać.

  • Warunki przerwania testów

    Przerywamy testy, gdy system zaczyna działać niestabilnie, gdy dane prawdziwych użytkowników zostają odsłonięte w stopniu większym, niż wymaga minimalny dowód, albo gdy znajdziemy ślady innego atakującego. Natychmiast dzwonimy do Twojej osoby kontaktowej.

  • Bez ataków typu odmowa usługi

    Dostępności nie testujemy, chyba że poprosisz o to na piśmie, w wybranym przez Ciebie oknie testowym.

  • Minimalny dowód

    Dostęp wykazujemy możliwie najmniejszym działaniem: jeden rekord, a nie cała tabela, nieszkodliwy plik, a nie payload.

  • Własne dane testowe

    Jeśli trzeba utworzyć lub zmienić dane, korzystamy z kont i rekordów utworzonych na potrzeby testu.

  • Porządkowanie

    Konta, pliki i zmiany konfiguracji wprowadzone podczas testu usuwamy i wymieniamy w raporcie.

  • Postępowanie z dowodami

    Dowody przechowujemy w postaci zaszyfrowanej, dostęp do nich ma tylko zespół projektowy, a dane robocze niszczymy 30 dni po zamknięciu projektu.

04Automatyzacja i AI

Prowadzą ludzie, wspierają narzędzia

Automatyzacja poszerza pokrycie. Ocena należy do specjalistów.

  • Co robią narzędzia

    Wykrywanie, enumeracja i sprawdzanie znanych klas podatności są zautomatyzowane, aby czas pracy ręcznej trafiał tam, gdzie potrzebna jest ocena specjalisty.

  • Co robią ludzie

    Logikę biznesową, kontrolę dostępu, łączenie podatności i wpływ testujemy ręcznie. Każde znalezisko w raporcie odtworzył specjalista.

  • Wsparcie AI

    Modele językowe pomagają analizować kod i wyniki narzędzi w środowiskach, które kontrolujemy. Danych klientów nigdy nie przekazujemy do publicznych usług AI i nigdy nie używamy do trenowania modeli.

  • Bez niezweryfikowanych wyników

    Nic, co wygenerowało narzędzie lub model, nie trafia do raportu bez ręcznej weryfikacji.

05Standardy

Publiczne standardy, na których opiera się metoda

Wersje sprawdzone na stronach wydawców 28 września 2026. Stosowanie standardu nie oznacza certyfikacji, zatwierdzenia ani poparcia ze strony jego wydawcy.

Metody testowania

Wymagania weryfikacyjne

Emulacja przeciwnika

Systemy AI

Łańcuch dostaw oprogramowania

Ocena i klasyfikacja

Ujawnianie i obsługa

06Zapytanie

Napisz, co trzeba przetestować

  • Bezpłatne sprawdzenie strony
  • Odpowiedź w ciągu 1 dnia roboczego
  • NDA przed przekazaniem szczegółów technicznych
  • Stała cena płatnych projektów
  • Bez zobowiązań

Wyślij zapytanie

Opisz systemy i cel. Menedżer odpowie w ciągu 1 dnia roboczego: zada pytania doprecyzowujące i zaproponuje kolejny krok.

Komu odpowiedzieć

Odpowiadamy na ten adres, chyba że wybierzesz inny kanał.

Osoba prowadząca jednoosobową działalność gospodarczą wpisuje swoje imię i nazwisko.

Preferowany kanał kontaktu
Co sprawdzić
Interesujące Cię usługi

Zaznacz wszystkie, które pasują.

Bezpłatne sprawdzenie

Sprawdzamy Twoją stronę bezpłatnie

Jeśli nie znajdziemy problemów, raport również otrzymujesz bezpłatnie. Za raport płacisz tylko wtedy, gdy znajdziemy problemy, a jego cena zależy od ich liczby i istotności.

Warunki bezpłatnego sprawdzenia bezpieczeństwa strony

Bezpieczeństwo aplikacji

Infrastruktura i chmura

Symulacja ataków

AI, Web3 i kryptografia

Programy i kontrola

Bezpieczeństwo aplikacji

Bezpłatne sprawdzenie bezpieczeństwa strony

Patrzymy na Twoją stronę z zewnątrz, tak jak atakujący, i sprawdzamy, czy można się na nią włamać: słabe ustawienia, nieaktualne oprogramowanie, publicznie dostępne pliki, niebezpieczne formularze. Sprawdzenie jest bezpłatne.

Bezpieczeństwo aplikacji

Testy penetracyjne aplikacji webowych

Próbujemy włamać się do Twojej aplikacji webowej tak, jak zrobiłby to prawdziwy atakujący: zalogować się na cudze konta, odczytać dane innych klientów, zmienić ceny lub zamówienia. Dowiadujesz się, co jest możliwe, zanim dowiedzą się tego przestępcy.

Bezpieczeństwo aplikacji

Testy bezpieczeństwa API

API to kanał, przez który Twoja aplikacja, strona internetowa i partnerzy wymieniają dane z Twoimi serwerami. Sprawdzamy, czy nikt nie może przez nie odczytać ani zmienić cudzych danych.

Bezpieczeństwo aplikacji

Testy penetracyjne aplikacji mobilnych

Badamy Twoją aplikację na iOS lub Androida i stojące za nią serwery: co aplikacja przechowuje w telefonie, co można z niej wydobyć i czy da się podmienić jej żądania.

Bezpieczeństwo aplikacji

Przegląd bezpieczeństwa kodu

Nasi specjaliści czytają kod źródłowy Twojego produktu i znajdują błędy, które prowadzą do włamania, także te niewidoczne z zewnątrz.

Infrastruktura i chmura

Ocena bezpieczeństwa chmury i Kubernetesa

Sprawdzamy, jak skonfigurowana jest Twoja chmura (AWS, Azure, Google Cloud, Kubernetes): kto ma dostęp do czego, które dane są otwarte na internet i jak daleko zajdzie atakujący po pierwszym błędzie.

Infrastruktura i chmura

Testy penetracyjne infrastruktury

Testujemy Twoje serwery i sieć biurową z zewnątrz i od środka: czy atakujący może dostać się do środka, a gdy już tam jest, dotrzeć do systemu księgowego, poczty lub kopii zapasowych.

Infrastruktura i chmura

Ocena zewnętrznej powierzchni ataku

Znajdujemy wszystko, co Twoja firma wystawia do internetu, także to, o czym zapomniano: stare strony, serwery testowe, hasła, które wyciekły. Potem pokazujemy, co z tego można zaatakować.

Infrastruktura i chmura

Bezpieczeństwo CI/CD i łańcucha dostaw

Sprawdzamy drogę, jaką Twój kod przechodzi od programisty do klienta: serwery budowania, biblioteki zewnętrzne, klucze dostępu. Kto kontroluje tę drogę, kontroluje Twój produkt.

Symulacja ataków

Operacje Red Team

Ćwiczenie na pełną skalę. Nasz zespół odgrywa prawdziwego atakującego z konkretnym celem, na przykład dotarciem do danych klientów, a Ty widzisz, czy Twoja obrona go zauważy i zatrzyma.

Symulacja ataków

Ćwiczenia Purple Team

Nasi atakujący i Twoi obrońcy pracują ramię w ramię: pokazujemy technikę ataku, Twój zespół sprawdza, czy ją widzi, a luki w monitoringu są zamykane na miejscu.

Symulacja ataków

Testy socjotechniczne

Testujemy ludzi, a nie maszyny: e-maile phishingowe, telefony i wiadomości, których atakujący używają, by zdobyć hasła. Dowiadujesz się, ilu pracowników dałoby się oszukać i na czym skupić szkolenia.

AI, Web3 i kryptografia

Testy bezpieczeństwa AI i LLM

Jeśli Twój produkt ma chatbota lub inny model AI, sprawdzamy, czy da się go namówić do ujawnienia poufnych danych, złamania własnych zasad albo działania w cudzym imieniu.

AI, Web3 i kryptografia

Audyt smart kontraktów

Zanim smart kontrakt zacznie przechowywać pieniądze, szukamy w jego kodzie błędów, które pozwoliłyby komuś wypłacić lub zamrozić środki. Po wdrożeniu takich błędów nie da się poprawić.

AI, Web3 i kryptografia

Przegląd kryptografii

Sprawdzamy, jak Twój produkt szyfruje dane i chroni klucze: czy wybrano właściwe algorytmy i czy są prawidłowo stosowane. Błąd w tym miejscu sprawia, że szyfrowanie staje się bezużyteczne.

Programy i kontrola

Zarządzanie programem bug bounty

Bug bounty to program, w którym niezależni badacze szukają podatności w Twoim produkcie i otrzymują nagrodę za każdą, którą znajdą. Uruchamiamy i prowadzimy taki program dla Ciebie.

Programy i kontrola

Program ujawniania podatności (VDP)

Publiczna strona i procedura, które mówią badaczom, jak bezpiecznie zgłosić Ci podatność. Bez nich zgłoszenia giną albo przychodzą w formie gróźb. Uruchamiamy ten proces i obsługujemy przychodzące zgłoszenia.

Programy i kontrola

Ciągłe testy penetracyjne

Zamiast jednego testu w roku testujemy każdą istotną zmianę w Twoim produkcie przez cały rok, aby nowa podatność nie czekała miesiącami na wykrycie.

Programy i kontrola

Testy penetracyjne na potrzeby zgodności

Test penetracyjny zorganizowany tak, aby jego raport zaakceptował audytor, regulator lub duży klient: PCI DSS, DORA, NIS2, ISO/IEC 27001, SOC 2.

Interesujące Cię usługi

Jeszcze nie wiem

Wybierz tę opcję, jeśli nie wiesz, której usługi potrzebujesz. Opisz zadanie własnymi słowami, a specjalista zaproponuje usługę w odpowiedzi.

Domena lub adres URL strony internetowej albo głównego systemu do testów, na przykład app.example.com.

Co wymaga testów, dlaczego teraz oraz ewentualny termin lub wymóg zgodności. Bez haseł, kluczy i szczegółów podatności.

Potwierdzenia

Nie przesyłaj przez ten formularz danych logowania, kluczy ani szczegółów podatności. Bezpieczny kanał uzgadniamy po pierwszej odpowiedzi.

Automatyczna weryfikacja chroniąca przed nadużyciami