Penetrációs tesztelési szolgáltatások
Folyamatos külső biztonsági tesztelés a weboldalához és infrastruktúrájához — beépítve. Adja meg a domainjét, kattintson a Szkennelésre, kapjon egy priorizált biztonsági jelentést, amelyre cselekedhet.
Tiszta kép a biztonsági postúrájáról
Úgy szondázzuk a nyilvánosan elérhető infrastruktúráját, ahogy egy támadó tenné, majd átadunk egy tiszta, rangsorolt listát arról, mit javítson. Minden probléma konkrét bizonyítékkal, súlyossági pontszámmal, és lépésről lépésre szóló naprakésszé-tételi útmutatással érkezik.
Élő biztonsági pontszám
Egy élő biztonsági postúra-pontszám, amely minden szkenneléssel frissül, mindig aktuális képet adva a kitettségéről.
Súlyossági rangsorolás
A megállapítások Kritikus, Magas, Közepes, Alacsony, Információs szinten rangsorolva —, így pontosan tudja, mit javítson elsőként.
Egyszerű nyelvű magyarázatok
Minden probléma és annak javítási módjának világos magyarázata — egyszerű nyelven megírva, konkrét, lépésről lépésre szóló naprakésszé-tételi útmutatással.
AI vezetői összefoglaló
Egy AI által generált összefoglaló, amely érdekeltek és igazgatósági jelentések számára megfelelő — a technikai megállapítások üzleti nyelvre lefordítva.
Auditra kész PDF-jelentések
Exportálható PDF-jelentések megállapítás-bizonyítékokkal és naprakésszé-tételi státusszal — pontosan az, amit egy auditor vagy megfelelőségi felülvizsgálat elvár.
Szkennelés-összehasonlítások
Egymás melletti szkennelés-összehasonlítások, hogy bizonyítani tudja a haladást idővel — mi lett javítva, mi új, mi romlott.
Naprakésszé-tételi munkafolyamat
Egy beépített naprakésszé-tételi munkafolyamat, hogy nyomon kövesse, ki javított mit és mikor, jegyzetekkel és megoldási dátumokkal az audit-nyomvonalához.
Mit ellenőrzünk
A lefedettség a szkennelés mélységével nő — a Passzív szondázás nélkül olvas, az Aktív hozzáadja a támadási felület felsorolását, a Mély kimerítő titkosítási és injekciós elemzést ad hozzá.
Domain- és DNS-egészség
Regisztráció, névszerverek, SPF/DKIM/DMARC e-mail-biztonság, és tanúsítványhatóság-lekötés.
Hálózati kitettség
Nyitott portok, kitett szolgáltatások, és banner-szivárgások, amelyek verzió- és konfigurációs részleteket fednek fel a támadóknak.
TLS és titkosítás
Tanúsítványérvényesség, gyenge protokollok, titkosítócsomag-gyengeségek, és HSTS-állapot minden végponton.
Biztonsági fejlécek
HSTS, CSP, frame-options, content-type-options, és a HTTP-válasz biztonsági fejlécek teljes köre.
Webalkalmazás-gyengeségek
Kitett admin útvonalak, forráskezelő-szivárgások, debug oldalak, nyitott átirányítások, és host-header injekciós sérülékenységek.
JavaScript-titkok
Keményen kódolt API-kulcsok, felhő-hitelesítő adatok, és belső URL-ek, amelyek véletlenül a frontend-csomagjába kerültek. A historikus pillanatképeket is szkenneljük.
CMS-specifikus problémák
Ismerten sérülékeny bővítmények és elavult magok WordPress, Drupal, Joomla és Magento telepítéseknél.
API-kitettség
Éles környezetben hagyott Swagger- és GraphQL-végpontok, engedélyezett introspekció, és hitelesítés nélküli API-felület.
Felhőalapú tárolás
Véletlenül nyilvánosan elérhető S3-, GCS- és Azure-tárolók az Ön márkájához kötve — az adatszivárgások gyakori forrása.
Aldomain-átvételi kockázat
Lógó DNS-bejegyzések, amelyek nem igényelt szolgáltatásokra mutatnak — egy vektor, amelyet a támadók a márkája megszemélyesítésére használnak.
CORS és JWT hitelesítési hibák
Wildcard CORS-eredetek, veszélyes JWT-algoritmus-választások, és hitelesítés-konfigurációs hibák.
Ismert CVE-k
Automatikusan korrelálva az általunk észlelt szoftververziókkal, kereszthivatkozva a legfrissebb sérülékenységi adatbázisokkal.
CORS rosszkonfiguráció
Aktív és Mély — tetszőleges eredet-visszatükrözést, null-eredet megkerülést, és hitelesítő adat szivárgást észlel CORS-fejléceken keresztül.
CRLF-injekció
Aktív és Mély — teszteli a fejléc-injekciót URL-útvonalon és lekérdezési sztring paramétereken keresztül.
Gyorsítótár-mérgezés
Aktív és Mély — kulcs nélküli fejléc-visszatükrözést észlel, megerősítve a második kérésnél tapasztalt cache HIT-tal.
WAF-észlelés
Aktív és Mély — ujjlenyomatot vesz a Cloudflare-ről, Sucuriról, F5-ről, Impervaról, Akamairól, vagy ismeretlen WAF-ról támadási minta-szondákon keresztül.
Sebességkorlátozás
Aktív és Mély — teszteli a bejelentkezési és API-végpontokat hiányzó sebességkorlátozás-érvényesítésre.
SSRF-szonda
Aktív és Mély — felhő-IMDS URL-eket (AWS, GCP, Azure) és loopback-címeket injektál URL-szerű paraméterekbe és fejlécekbe, hogy észlelje a szerveroldali kéréshamisítást.
HTML- és tartalominjekció
Aktív és Mély — teszteli az URL-paramétereket és a body-értékeket visszatükrözött HTML-injekcióra, attribútum-injekcióra, CSS-injekcióra, és JavaScript-kontextus-injekcióra.
TLS mély elemzés
Csak Mély — teljes titkosítócsomag-elemzés: SSLv2/DROWN, SSLv3/POODLE, BEAST, SWEET32 (3DES), FREAK/EXPORT, LOGJAM (DHE-EXPORT), NULL-titkosítás támogatás, és a Perfect Forward Secrecy hiánya.
SQL-injekció
Aktív és Mély — hiba-alapú, boolean-vak, és idő-alapú vak SQLi-szondák URL-paramétereken, űrlapmezőkön, fejléceken, és JSON body-értékeken keresztül.
Cross-Site Scripting (XSS)
Aktív és Mély — visszatükrözött XSS-tesztelés script-tag, attribútum-törés, JavaScript-kontextus, és DOM-sink injekciós vektorokon keresztül.
Sablon-injekció (SSTI)
Aktív és Mély — szerveroldali sablon-injekciós szondák Jinja2, Twig, Freemarker, ERB, és Pug sablonmotorokhoz.
Helyi fájlbefoglalás (LFI)
Aktív és Mély — útvonal-bejárási és LFI-szondák URL-paramétereken és fejléceken keresztül; észleli a /etc/passwd, webszerver-konfigurációk, és alkalmazás-forrásfájlok olvasását.
XML külső entitás (XXE)
Aktív és Mély — XXE-injekció XML-t elfogadó végpontokban, tesztelve a fájlvisszakeresést, SSRF-DTD-n-keresztül, és sávon kívüli kiszivárogtatást.
Fájlfeltöltéssel való visszaélés
Aktív és Mély — teszteli a feltöltési végpontokat szkriptkiterjesztés-megkerülésre, dupla kiterjesztésű feltöltésre, és MIME-típus-megkerülésre; visszakereséssel megerősíti az RCE-kockázatot, hamis pozitívok nélkül az SPA catch-all útvonalaknál.
HTTP-kérés-csempészet
Aktív és Mély — CL.TE, TE.CL, és TE.TE deszinkronizációs szondák. Alapvonalhoz viszonyítva canary-kérésekkel, hogy megerősítse a deszinkronizációt, és minimalizálja a hamis pozitívokat.
Alapértelmezett hitelesítő adatok
Csak Mély — teszteli az észlelt admin paneleket (Jenkins, phpMyAdmin, Grafana, Adminer, Kibana, Tomcat Manager, Airflow, Traefik, RabbitMQ) alapértelmezett vagy gyenge hitelesítő adat elfogadására.
Munkamenet-kezelés
Csak Mély — elemzi a süti-entrópiát, a Secure/HttpOnly/SameSite jelzők jelenlétét, a munkamenet-token kiszámíthatóságát, és a fixációs kockázatot.
OAuth-rosszkonfiguráció
Csak Mély — teszteli az OAuth-folyamatokat hiányzó state-paraméterre (CSRF), nyitott redirect_uri-ra, és elégtelen redirect-URI-validációra.
Biztonságtalan közvetlen objektumhivatkozások (IDOR)
Csak Mély — IDOR-felsorolás API-végpontokon szekvenciális ID-manipulációval, UUID-találgatással, és horizontális jogosultság-eszkalációs szondákkal.
GraphQL mély elemzés
Csak Mély — introspekcióval való visszaélés, kötegelt lekérdezés-amplifikáció, lekérdezés-mélység és komplexitás kihasználása, és mező-szintű jogosultsági szondák.
WebSocket-biztonság
Csak Mély — Origin-fejléc validáció, cross-site WebSocket-eltérítés (CSWSH), és üzenet-injekciós szondák az észlelt WebSocket-végpontokon.
Függőség-zavar (dependency confusion)
Csak Mély — kitett csomagmanifeszt-fájlokat és belső csomagneveket észlel, amelyeket nyilvános registryekben lehetne elfoglalni ellátásilánc-kompromittáláshoz.
Prototípus-szennyezés
Csak Mély — kliensoldali prototípus-szennyezési szondák lekérdezési paramétereken és JSON body-értékeken keresztül, tesztelve a gadget-láncolást DOM-alapú XSS-hez.
Havi
1 szkennelés havonta a választott profilon keresztül. Teljes OWASP-megállapítások, CVSS-pontszámok, PDF-jelentés, dashboard-hozzáférés.
Ideális ehhez: havi kiadási ciklussal rendelkező csapatoknak
Heti
1 szkennelés hetente — elkapja a regressziókat minden kiadás között. PDF szkennelésenként, regressziós diff-nézet, dashboard-hozzáférés.
Ideális ehhez: hetente szállító vagy CI/CD pipeline-okat futtató csapatoknak
Napi
1 szkennelés naponta a folyamatos monitorozáshoz. Prioritásos riasztások, regressziós diff-nézet, PDF szkennelésenként, dashboard-hozzáférés.
Ideális ehhez: naponta többször szállító, gyors ütemű csapatoknak
Megfelelőségre tervezve
Minden szkennelés olyan dokumentációt termel, amelyet egy auditor elvár — időbélyegzett, hozzárendelhető, és exportálható. A megállapítások egy dokumentált naprakésszé-tételi munkafolyamaton keresztül haladnak, jegyzetekkel és megoldási dátumokkal.
ISO/IEC 27001
Sérülékenységkezelési bizonyíték, amely lefedi az A.8.8 kontrollt, dokumentált naprakésszé-tételi munkafolyamattal és megoldási dátumokkal.
SOC 2
Sérülékenység-monitorozási bizonyíték a CC7.1-hez, és biztonsági esemény-elemzés a CC7.3-hoz — pontosan az, amire a Type I vagy Type II auditjának szüksége van.
OWASP ASVS
Független ellenőrzési feljegyzések, az OWASP Application Security Verification Standard követelményeivel összhangban.
PCI DSS
Rendszeres külső szkennelési bizonyíték, amely folyamatos sérülékenységkezelést mutat be a kártyabirtokos-adatkörnyezet megfelelőségéhez.
Elsőként a magánélet
A szkennelési eredmények kizárólag a platformunkon vannak tárolva — sosem irányítva vagy megosztva harmadik féltől származó szkennerszolgáltatásokkal. A megállapítások titkosítva vannak nyugalmi állapotban, és csak az Ön jogosult felhasználói számára láthatók.
Miért minket választanak az ügyfelek
Nulla beállítás
Írjon be egy domaint, kattintson a Szkennelésre. Teljesen ügynökmentes és önálló — egyetlen URL-ből működésbe hozva.
Nincsenek harmadik féltől származó szkennerek
A szkennelések a platformunkon futnak, és az eredmények ott is maradnak — sosem kerülnek külső szkennerszolgáltatásokhoz vagy harmadik felekhez.
Mindig aktuális
Szkenneljen, amikor akar — telepítés előtt, telepítés után, ütemterv szerint. A szkennelések azonnal futnak igény szerint, az eredmények percek alatt elérhetők.
Érdekeltekre kész
Az AI vezetői összefoglaló üzleti nyelvre fordítja a technikai megállapításokat, anélkül hogy Önnek meg kellene írnia.
Kövesse a haladást
A szkennelések közötti összehasonlítás megmutatja, mit javított, és mi új — kézzelfogható bizonyíték a javulásra idővel.
Egy eszköz, teljes kép
Helyettesíti a pontszerű eszközök halmazát — DNS-szkenner, SSL-ellenőrző, fejléc-elemző, aldomain-felsoroló, titok-szkenner, CVE-keresés.
Teljes spektrumú tesztelés, a csapata által használt integrációkkal
A külső szkennelések az alapok. Emellett azokat a haladó képességeket is szállítjuk, amelyekre a biztonsági programjának szüksége van az automatizált felületi szkennelésen túl.
Belső hálózati pentesztelés
Hitelesített tesztek a belső rendszerei ellen, hálózati szegmentáció-felülvizsgálat, vezeték nélküli biztonság, és oldalirányú mozgás felmérések —, lefedve azt a belső fenyegetési felületet, amelyet a külső szkennelések érintetlenül hagynak.
Mobilalkalmazás-pentesztelés
OWASP MASVS-hez igazított tesztelés iOS- és Android-alkalmazásokhoz. Visszafejtési elemzés, futásidejű instrumentáció, biztonságos tárolási és átviteli auditok, IPC- és mélylink-felülvizsgálat.
Jegykezelő és webhook integrációk
A megállapítások automatikusan a csapata jegykezelő rendszerébe irányítva. Súlyosság-alapú riasztások webhookon, e-mailen, vagy az ügyeleti eszközén keresztül. Automatizált újratesztelés indul, amikor jegyeket javítottként jelöl meg.
Manuálisan ellenőrzött megállapítások
Minden megállapítást egy ember manuálisan ellenőriz, mielőtt eljutna Önhöz. Ha egy megállapítás hamis pozitívnak bizonyul, a jelentést javítjuk, és a szkennelési kreditjét visszatérítjük.
Gyakran ismételt kérdések
Mi az a penetrációs tesztelés, és mit fed le?
A penetrációs tesztelés (pen tesztelés) az a gyakorlat, amely úgy szondázza a külső támadási felületét, ahogy egy valódi támadó tenné. A szkennerünk három profil egyikét futtatja, a választott mélységtől függően. A Passzív profil (17 modul) csak-olvasás felderítést végez: DNS, TLS-tanúsítványok, HTTP-fejlécek, CSP, HSTS, DMARC/SPF/DNSSEC, JavaScript-vizsgálat, clickjacking, CSRF, és belső-IP feltárás. Az Aktív profil (44 modul) hozzáadja a port-szkennelést, aldomain-felsorolást, CMS-ujjlenyomatvételt, CORS-rosszkonfigurációt, WAF-észlelést, sebességkorlátozást, és aktív injekciós tesztelést: SQL-injekció (hiba/boolean/idő-alapú vak), visszatükrözött XSS (script/attribútum/JS/DOM kontextusok), SSTI, LFI, XXE, fájlfeltöltéssel való visszaélés, HTTP-kérés-csempészet (CL.TE / TE.CL / TE.TE), és SSRF. A Mély profil (53 modul) tovább hozzáadja az alapértelmezett hitelesítő adat tesztelést az észlelt admin panelek ellen, munkamenet-kezelés elemzést, OAuth-rosszkonfiguráció tesztelést, IDOR-felsorolást, GraphQL mély elemzést, WebSocket-biztonságot, függőség-zavart, prototípus-szennyezési szondákat, és haladó TLS-elemzést (SSLv2/DROWN, POODLE, BEAST, SWEET32, FREAK, LOGJAM).
Mennyibe kerül a penetrációs tesztelés?
Az automatizált külső szkennelési szolgáltatásunk €99 / month-tól indul havi szkennelésekhez, €250 / month heti, és €500 / month napi szkennelésekhez. Minden előfizetés lehetővé teszi, hogy minden szkennelés előtt három szkennelési profil közül válasszon (Passzív, Aktív, vagy Mély). A teljes árlista az árazási oldalunkon található.
Miben más ez, mint egy manuális penetrációs teszt?
A manuális pen tesztek projektalapúak (jellemzően €5,000–€20,000+ egy külső teszthez), és évente egy-két alkalommal történnek. A szolgáltatásunk folyamatos — a külső támadási felülete meghatározott ritmusban szkennelve, így a kódváltoztatások által bevezetett új sérülékenységeket napokon belül elkapjuk, nem hónapok múlva. A két megközelítés kiegészíti egymást: folyamatos automatizált lefedettség plusz időszakos manuális mélység.
Milyen gyakran futtassunk penetrációs tesztet?
Az ISO 27001 és a SOC 2 egyaránt rendszeres sérülékenységkezelést követel meg — jellemzően minimum havi értelmezéssel. Aktívan fejlesztő csapatoknak a heti szkennelések elkapják a regressziókat, mielőtt egy teljes cikluson át javítatlanul maradnának. A napi szkennelések a szabályozott iparágaknak felelnek meg (PCI DSS, egészségügy), ahol egy kiadott build minden új kitettségét gyorsan azonosítani kell.
A szkennelési eredmények a platformjukon maradnak, vagy harmadik felekhez kerülnek?
A szkennelési eredmények kizárólag a mi platformunkon vannak tárolva — sosem irányítva vagy megosztva harmadik féltől származó szkennerszolgáltatásokkal. A megállapítások titkosítva vannak nyugalmi állapotban, és csak az Ön jogosult felhasználói számára láthatók. Ez egy tudatos architekturális döntés, amely az első naptól be van építve a termékbe.
Milyen megfelelőségi keretrendszerekhez segít ez?
ISO 27001 (A.8.8 sérülékenységkezelés), SOC 2 (CC7.1 és CC7.3 a biztonsági monitorozáshoz és eseményelemzéshez), OWASP ASVS (alkalmazásbiztonsági ellenőrzés), és PCI DSS (rendszeres külső sérülékenység-szkennelés a kártyabirtokos-adatkörnyezet megfelelőségéhez). Minden szkennelés egy időbélyegzett, exportálható PDF-jelentést termel, azzal a bizonyítékkal, amelyet egy auditor elvár.
Fedezze fel a konkrét penetrációs tesztelési szolgáltatásainkat
Sérülékenységi felmérési szolgáltatások
Strukturált felmérés a külső támadási felületéről — rangsorolt megállapítások, bizonyíték, és naprakésszé-tételi útmutatás.
Etikus hackelési szolgáltatások
Engedélyezett offenzív tesztelés — hálózat, webalkalmazás, és social engineering, tanúsított tesztelők által végezve.
Pentest mint szolgáltatás
Folyamatos tesztelés előfizetéses modellben — mindig aktuális megállapítások egyszeri megbízás-ütemezés nélkül.
Próbálja ki a saját domainjén
Jelentkezzen be, menjen a Biztonsági Audit oldalra, adja meg az URL-jét — az első megállapításai percek múlva ott vannak.
Csomagok megtekintése Érdeklődés küldése