Wstecz ISO 27001 / SOC 2 Dalej vCISO

Usługi testów penetracyjnych

Ciągłe zewnętrzne testowanie bezpieczeństwa dla twojej strony i infrastruktury — wbudowane. Wprowadź swoją domenę, kliknij Skanuj, otrzymaj uszeregowany raport bezpieczeństwa, na podstawie którego możesz działać.

Jasny obraz twojej postawy bezpieczeństwa

Sondujemy twoją infrastrukturę widoczną publicznie w sposób, w jaki zrobiłby to atakujący, a następnie wręczamy ci jasną, uszeregowaną listę tego, co naprawić. Każdy problem przychodzi z konkretnym dowodem, wynikiem wagi oraz wskazówkami naprawczymi krok po kroku.

01

Wynik bezpieczeństwa na żywo

Wynik postawy bezpieczeństwa na żywo, który aktualizuje się z każdym skanem, dając ci zawsze aktualny widok twojej ekspozycji.

02

Rankingi wagi

Ustalenia uszeregowane jako Krytyczne, Wysokie, Średnie, Niskie, Informacyjne — więc wiesz dokładnie, co naprawić najpierw.

03

Wyjaśnienia prostym językiem

Jasne wyjaśnienia każdego problemu i sposobu jego naprawy — napisane prostym językiem z konkretnymi, krok po kroku wskazówkami naprawczymi.

04

Podsumowanie zarządcze AI

Podsumowanie generowane przez AI odpowiednie dla interesariuszy i raportów zarządu — techniczne ustalenia przetłumaczone na język biznesowy.

05

Raporty PDF gotowe na audyt

Eksportowalne raporty PDF z dowodami ustaleń i statusem naprawy — dokładnie to, czego oczekuje audytor lub przegląd zgodności.

06

Porównania skanów

Porównania skanów obok siebie, dzięki czemu możesz udowodnić postęp w czasie — co zostało naprawione, co jest nowe, co uległo regresji.

07

Proces naprawy

Wbudowany proces naprawy do śledzenia, kto co i kiedy naprawił, z notatkami i datami rozwiązania dla twojej ścieżki audytu.

Co sprawdzamy

Pokrycie rozszerza się wraz z głębokością skanu — Passive czyta bez sondowania, Active dodaje enumerację powierzchni ataku, Deep dodaje wyczerpującą analizę szyfrów i wstrzyknięć.

Kondycja domeny i DNS

Rejestracja, serwery nazw, bezpieczeństwo email SPF/DKIM/DMARC oraz uzależnienie od urzędu certyfikacji.

Ekspozycja sieciowa

Otwarte porty, wyeksponowane usługi oraz wycieki banerów ujawniające atakującym szczegóły wersji i konfiguracji.

TLS i szyfrowanie

Ważność certyfikatu, słabe protokoły, słabości zestawów szyfrów oraz postawa HSTS we wszystkich punktach końcowych.

Nagłówki bezpieczeństwa

HSTS, CSP, opcje ramki, opcje typu treści oraz pełny zestaw nagłówków bezpieczeństwa odpowiedzi HTTP.

Słabości aplikacji webowej

Wyeksponowane ścieżki administracyjne, wycieki kontroli źródła, strony debugowania, otwarte przekierowania oraz podatności wstrzykiwania nagłówka Host.

Sekrety JavaScript

Zakodowane na stałe klucze API, dane uwierzytelniające chmury oraz wewnętrzne adresy URL przypadkowo wysłane w twoim pakiecie front-endowym. Skanujemy też historyczne migawki.

Problemy specyficzne dla CMS

Znane podatne wtyczki i przestarzałe rdzenie dla instalacji WordPress, Drupal, Joomla i Magento.

Ekspozycja API

Punkty końcowe Swagger i GraphQL pozostawione na produkcji, włączona introspekcja oraz nieuwierzytelniona powierzchnia API.

Przechowywanie chmurowe

Przypadkowo publiczne kubełki S3, GCS i Azure powiązane z twoją marką — częste źródło naruszeń danych.

Ryzyko przejęcia subdomeny

Zwisające rekordy DNS wskazujące na nieodebrane usługi — wektor, którego atakujący używają do podszywania się pod twoją markę.

Wady CORS i uwierzytelniania JWT

Uniwersalne pochodzenia CORS, niebezpieczne wybory algorytmów JWT oraz błędy konfiguracji uwierzytelniania.

Znane CVE

Automatycznie korelowane z wykrytymi przez nas wersjami oprogramowania, krzyżowo sprawdzane z najnowszymi bazami danych podatności.

Błędna konfiguracja CORS

Active i Deep — wykrywa dowolne odbicie pochodzenia, obejście przez null origin oraz wyciek danych uwierzytelniających przez nagłówki CORS.

Wstrzyknięcie CRLF

Active i Deep — testuje wstrzyknięcie nagłówka przez ścieżkę URL i parametry zapytania.

Zatruwanie pamięci podręcznej

Active i Deep — wykrywa niekluczowe odbicie nagłówka potwierdzone przez trafienie pamięci podręcznej przy drugim żądaniu.

Wykrywanie WAF

Active i Deep — identyfikuje Cloudflare, Sucuri, F5, Imperva, Akamai lub nieznany WAF poprzez sondy wzorców ataku.

Ograniczanie częstotliwości

Active i Deep — testuje punkty końcowe logowania i API pod kątem brakującego egzekwowania limitu częstotliwości.

Sonda SSRF

Active i Deep — wstrzykuje adresy URL IMDS chmury (AWS, GCP, Azure) oraz adresy loopback do parametrów i nagłówków podobnych do URL, aby wykryć server-side request forgery.

Wstrzyknięcie HTML i treści

Active i Deep — testuje parametry URL i wartości ciała pod kątem odbitego wstrzyknięcia HTML, wstrzyknięcia atrybutu, wstrzyknięcia CSS oraz wstrzyknięcia kontekstu JavaScript.

Głęboka analiza TLS

Tylko Deep — pełna analiza zestawu szyfrów: SSLv2/DROWN, SSLv3/POODLE, BEAST, SWEET32 (3DES), FREAK/EXPORT, LOGJAM (DHE-EXPORT), wsparcie szyfru NULL oraz brak Perfect Forward Secrecy.

Wstrzyknięcie SQL

Active i Deep — sondy SQLi oparte na błędach, boolean-blind i time-based blind w parametrach URL, polach formularza, nagłówkach i wartościach ciała JSON.

Cross-Site Scripting (XSS)

Active i Deep — testowanie odbitego XSS w wektorach wstrzyknięcia znacznika script, przerwania atrybutu, kontekstu JavaScript oraz DOM sink.

Wstrzyknięcie szablonu (SSTI)

Active i Deep — sondy wstrzyknięcia szablonu po stronie serwera dla silników szablonów Jinja2, Twig, Freemarker, ERB i Pug.

Local File Inclusion (LFI)

Active i Deep — sondy path traversal i LFI przez parametry URL i nagłówki; wykrywa odczyt /etc/passwd, konfiguracji serwera web oraz plików źródłowych aplikacji.

XML External Entity (XXE)

Active i Deep — wstrzyknięcie XXE w punktach końcowych akceptujących XML, testowanie pobierania plików, SSRF przez DTD oraz eksfiltracji out-of-band.

Nadużycie przesyłania plików

Active i Deep — testuje punkty końcowe przesyłania pod kątem obejścia rozszerzenia skryptu, przesyłania z podwójnym rozszerzeniem oraz obejścia typu MIME; potwierdza pobranie, aby zweryfikować ryzyko RCE bez fałszywych pozytywów na trasach catch-all SPA.

HTTP Request Smuggling

Active i Deep — sondy desynchronizacji CL.TE, TE.CL i TE.TE. Porównywane z żądaniami kanarkowymi, aby potwierdzić desynchronizację i zminimalizować fałszywe pozytywy.

Domyślne dane uwierzytelniające

Tylko Deep — testuje wykryte panele administracyjne (Jenkins, phpMyAdmin, Grafana, Adminer, Kibana, Tomcat Manager, Airflow, Traefik, RabbitMQ) pod kątem akceptacji domyślnych lub słabych danych uwierzytelniających.

Zarządzanie sesją

Tylko Deep — analizuje entropię ciasteczek, obecność flag Secure/HttpOnly/SameSite, przewidywalność tokenu sesji oraz ryzyko fiksacji.

Błędna konfiguracja OAuth

Tylko Deep — testuje przepływy OAuth pod kątem brakującego parametru state (CSRF), otwartego redirect_uri oraz niewystarczającej walidacji redirect-URI.

Insecure Direct Object References (IDOR)

Tylko Deep — enumeracja IDOR na punktach końcowych API przy użyciu manipulacji sekwencyjnym ID, zgadywania UUID oraz sond eskalacji uprawnień poziomej.

Głęboka analiza GraphQL

Tylko Deep — nadużycie introspekcji, amplifikacja zapytań wsadowych, eksploatacja głębokości i złożoności zapytań oraz sondy autoryzacji na poziomie pola.

Bezpieczeństwo WebSocket

Tylko Deep — walidacja nagłówka Origin, przechwytywanie WebSocket między witrynami (CSWSH) oraz sondy wstrzyknięcia wiadomości na wykrytych punktach końcowych WebSocket.

Dependency Confusion

Tylko Deep — wykrywa wyeksponowane pliki manifestu pakietów oraz wewnętrzne nazwy pakietów, które mogłyby zostać przejęte w publicznych rejestrach dla kompromitacji łańcucha dostaw.

Prototype Pollution

Tylko Deep — sondy zanieczyszczenia prototypu po stronie klienta przez parametry zapytania i wartości ciała JSON, testowanie łańcuchowania gadżetów do XSS opartego na DOM.

€99 / month

Miesięczny

1 skan miesięcznie w wybranym profilu. Pełne ustalenia OWASP, wyniki CVSS, raport PDF, dostęp do panelu.

Najlepsze dla: zespoły z miesięcznym cyklem wydań

€500 / month

Dzienny

1 skan dziennie dla ciągłego monitorowania. Priorytetowe alerty ustaleń, widok różnic regresji, PDF na skan, dostęp do panelu.

Najlepsze dla: zespoły o wysokiej prędkości dostarczające wielokrotnie dziennie

Zbudowane pod zgodność

Każdy skan produkuje dokumentację, jakiej oczekuje audytor — ze znacznikiem czasu, przypisywalną i eksportowalną. Ustalenia przechodzą przez udokumentowany proces naprawy z notatkami i datami rozwiązania.

ISO/IEC 27001

Dowód zarządzania podatnościami obejmujący kontrolę A.8.8, z udokumentowanym procesem naprawy i datami rozwiązania.

SOC 2

Dowód monitorowania podatności dla CC7.1 oraz analiza zdarzeń bezpieczeństwa dla CC7.3 — dokładnie to, czego potrzebuje twój audyt Type I lub Type II.

OWASP ASVS

Niezależne zapisy weryfikacyjne zgodne z wymaganiami OWASP Application Security Verification Standard.

PCI DSS

Dowód regularnego skanu zewnętrznego demonstrujący ciągłe zarządzanie podatnościami dla zgodności środowiska danych posiadaczy kart.

Prywatność przede wszystkim

Wyniki skanu są przechowywane wyłącznie na naszej platformie — nigdy nie przekierowywane przez ani udostępniane usługom skanerów stron trzecich. Ustalenia są szyfrowane w spoczynku i widoczne tylko dla twoich autoryzowanych użytkowników.

Dlaczego klienci wybierają nas

Zero konfiguracji

Wpisz domenę, kliknij Skanuj. W pełni bezagentowe i samodzielne — gotowe do działania z jednego URL.

Bez skanerów stron trzecich

Skany działają na naszej platformie, a wyniki tam pozostają — nigdy nie wysyłane do zewnętrznych usług skanerów ani udostępniane stronom trzecim.

Zawsze aktualne

Skanuj kiedy chcesz — przed wdrożeniem, po wdrożeniu, według harmonogramu. Skany uruchamiają się natychmiast na żądanie, z wynikami dostępnymi w ciągu minut.

Gotowe dla interesariuszy

Podsumowanie zarządcze AI tłumaczy techniczne ustalenia na język biznesowy bez konieczności pisania go przez ciebie.

Śledzenie postępu

Porównanie skanów pokazuje, co naprawiłeś i co jest nowe — namacalny dowód poprawy w czasie.

Jedno narzędzie, pełny obraz

Zastępuje stos narzędzi punktowych — skaner DNS, sprawdzacz SSL, analizator nagłówków, enumerator subdomen, skaner sekretów, wyszukiwarka CVE.

Testowanie pełnego spektrum, z integracjami, których używa twój zespół

Skany zewnętrzne to fundament. Dostarczamy też zaawansowane możliwości, których potrzebuje twój program bezpieczeństwa poza automatycznym skanem powierzchni.

Testy penetracyjne sieci wewnętrznej

Uwierzytelnione testy przeciwko twoim systemom wewnętrznym, przegląd segmentacji sieci, bezpieczeństwo bezprzewodowe oraz oceny ruchu bocznego — obejmujące wewnętrzną powierzchnię zagrożenia, której skany zewnętrzne nie dotykają.

Testy penetracyjne aplikacji mobilnych

Testowanie zgodne z OWASP MASVS aplikacji iOS i Android. Analiza inżynierii wstecznej, instrumentacja w czasie działania, audyty bezpiecznego przechowywania i transportu, przegląd IPC i deep-link.

Integracje zgłoszeń i webhooków

Ustalenia automatycznie kierowane do systemu zgłoszeń twojego zespołu. Alerty oparte na wadze przez webhook, email lub twoje narzędzie dyżurów. Automatyczny retest uruchamia się, gdy oznaczysz zgłoszenia jako naprawione.

Ręcznie zweryfikowane ustalenia

Każde ustalenie jest ręcznie weryfikowane przez człowieka, zanim do ciebie dotrze. Jeśli ustalenie okaże się fałszywym pozytywem, raport jest poprawiany, a twój kredyt skanu zwracany.

Najczęściej zadawane pytania

Czym są testy penetracyjne i co obejmują?

Testy penetracyjne (pentesting) to praktyka sondowania twojej zewnętrznej powierzchni ataku w sposób, w jaki zrobiłby to prawdziwy atakujący. Nasz skaner uruchamia jeden z trzech profili w zależności od wybranej głębokości. Profil Passive (17 modułów) wykonuje rekonesans tylko do odczytu: DNS, certyfikaty TLS, nagłówki HTTP, CSP, HSTS, DMARC/SPF/DNSSEC, inspekcję JavaScript, clickjacking, CSRF oraz ujawnienie wewnętrznego IP. Profil Active (44 moduły) dodaje skanowanie portów, enumerację subdomen, identyfikację CMS, błędną konfigurację CORS, wykrywanie WAF, ograniczanie częstotliwości oraz aktywne testowanie wstrzyknięć: SQL injection (error/boolean/time-based blind), odbity XSS (konteksty script/attribute/JS/DOM), SSTI, LFI, XXE, nadużycie przesyłania plików, HTTP Request Smuggling (CL.TE / TE.CL / TE.TE) oraz SSRF. Profil Deep (53 moduły) dodaje dalej testowanie domyślnych danych uwierzytelniających na wykrytych panelach administracyjnych, analizę zarządzania sesją, testowanie błędnej konfiguracji OAuth, enumerację IDOR, głęboką analizę GraphQL, bezpieczeństwo WebSocket, dependency confusion, sondy prototype pollution oraz zaawansowaną analizę TLS (SSLv2/DROWN, POODLE, BEAST, SWEET32, FREAK, LOGJAM).

Ile kosztują testy penetracyjne?

Nasza automatyczna usługa skanowania zewnętrznego zaczyna się od €99 / month za skany miesięczne, €250 / month za tygodniowe oraz €500 / month za dzienne. Każda subskrypcja pozwala wybrać jeden z trzech profili skanu (Passive, Active lub Deep) przed każdym skanem. Pełny cennik jest na naszej stronie z cenami.

Czym różni się to od ręcznego testu penetracyjnego?

Ręczne testy penetracyjne są rozliczane projektowo (zwykle €5,000–€20,000+ za test zewnętrzny) i dzieją się raz lub dwa razy w roku. Nasza usługa jest ciągła — twoja zewnętrzna powierzchnia ataku jest skanowana w zdefiniowanym rytmie, więc nowe podatności wprowadzone przez zmiany kodu są wychwytywane w ciągu dni, nie miesięcy. Oba podejścia się uzupełniają: ciągłe automatyczne pokrycie plus okresowa ręczna głębia.

Jak często powinniśmy przeprowadzać test penetracyjny?

Zarówno ISO 27001, jak i SOC 2 wymagają regularnego zarządzania podatnościami — zwykle interpretowanego jako minimum miesięcznie. Dla aktywnych zespołów rozwojowych cotygodniowe skany wychwytują regresje, zanim pozostaną niezałatane przez pełny cykl. Codzienne skany pasują do regulowanych branż (PCI DSS, opieka zdrowotna), gdzie każda nowa ekspozycja w wydanej wersji musi być szybko zidentyfikowana.

Czy wyniki skanu pozostają na waszej platformie, czy trafiają do stron trzecich?

Wyniki skanu są przechowywane wyłącznie na naszej platformie — nigdy nie przekierowywane przez ani udostępniane usługom skanerów stron trzecich. Ustalenia są szyfrowane w spoczynku i widoczne tylko dla twoich autoryzowanych użytkowników. To celowy wybór architektoniczny wbudowany w produkt od pierwszego dnia.

Jakim ramom zgodności to pomaga?

ISO 27001 (zarządzanie podatnościami A.8.8), SOC 2 (CC7.1 i CC7.3 dla monitorowania bezpieczeństwa i analizy zdarzeń), OWASP ASVS (weryfikacja bezpieczeństwa aplikacji) oraz PCI DSS (regularne skanowanie podatności zewnętrznych dla zgodności środowiska danych posiadaczy kart). Każdy skan produkuje eksportowalny raport PDF ze znacznikiem czasu z dowodem, jakiego oczekuje audytor.

Wypróbuj na własnej domenie

Zaloguj się, przejdź do strony Audytu Bezpieczeństwa, wprowadź swój URL — twoje pierwsze ustalenia są o minuty.

Zobacz plany    Wyślij zapytanie

Poproś o informacje — Testy penetracyjne

SZYBKA ODPOWIEDŹ · 24-48 GODZIN

CZAT AGENTA
System: Nawiązano bezpieczne połączenie. Oczekiwanie na dane wejściowe...