Usługi testów penetracyjnych
Ciągłe zewnętrzne testowanie bezpieczeństwa dla twojej strony i infrastruktury — wbudowane. Wprowadź swoją domenę, kliknij Skanuj, otrzymaj uszeregowany raport bezpieczeństwa, na podstawie którego możesz działać.
Jasny obraz twojej postawy bezpieczeństwa
Sondujemy twoją infrastrukturę widoczną publicznie w sposób, w jaki zrobiłby to atakujący, a następnie wręczamy ci jasną, uszeregowaną listę tego, co naprawić. Każdy problem przychodzi z konkretnym dowodem, wynikiem wagi oraz wskazówkami naprawczymi krok po kroku.
Wynik bezpieczeństwa na żywo
Wynik postawy bezpieczeństwa na żywo, który aktualizuje się z każdym skanem, dając ci zawsze aktualny widok twojej ekspozycji.
Rankingi wagi
Ustalenia uszeregowane jako Krytyczne, Wysokie, Średnie, Niskie, Informacyjne — więc wiesz dokładnie, co naprawić najpierw.
Wyjaśnienia prostym językiem
Jasne wyjaśnienia każdego problemu i sposobu jego naprawy — napisane prostym językiem z konkretnymi, krok po kroku wskazówkami naprawczymi.
Podsumowanie zarządcze AI
Podsumowanie generowane przez AI odpowiednie dla interesariuszy i raportów zarządu — techniczne ustalenia przetłumaczone na język biznesowy.
Raporty PDF gotowe na audyt
Eksportowalne raporty PDF z dowodami ustaleń i statusem naprawy — dokładnie to, czego oczekuje audytor lub przegląd zgodności.
Porównania skanów
Porównania skanów obok siebie, dzięki czemu możesz udowodnić postęp w czasie — co zostało naprawione, co jest nowe, co uległo regresji.
Proces naprawy
Wbudowany proces naprawy do śledzenia, kto co i kiedy naprawił, z notatkami i datami rozwiązania dla twojej ścieżki audytu.
Co sprawdzamy
Pokrycie rozszerza się wraz z głębokością skanu — Passive czyta bez sondowania, Active dodaje enumerację powierzchni ataku, Deep dodaje wyczerpującą analizę szyfrów i wstrzyknięć.
Kondycja domeny i DNS
Rejestracja, serwery nazw, bezpieczeństwo email SPF/DKIM/DMARC oraz uzależnienie od urzędu certyfikacji.
Ekspozycja sieciowa
Otwarte porty, wyeksponowane usługi oraz wycieki banerów ujawniające atakującym szczegóły wersji i konfiguracji.
TLS i szyfrowanie
Ważność certyfikatu, słabe protokoły, słabości zestawów szyfrów oraz postawa HSTS we wszystkich punktach końcowych.
Nagłówki bezpieczeństwa
HSTS, CSP, opcje ramki, opcje typu treści oraz pełny zestaw nagłówków bezpieczeństwa odpowiedzi HTTP.
Słabości aplikacji webowej
Wyeksponowane ścieżki administracyjne, wycieki kontroli źródła, strony debugowania, otwarte przekierowania oraz podatności wstrzykiwania nagłówka Host.
Sekrety JavaScript
Zakodowane na stałe klucze API, dane uwierzytelniające chmury oraz wewnętrzne adresy URL przypadkowo wysłane w twoim pakiecie front-endowym. Skanujemy też historyczne migawki.
Problemy specyficzne dla CMS
Znane podatne wtyczki i przestarzałe rdzenie dla instalacji WordPress, Drupal, Joomla i Magento.
Ekspozycja API
Punkty końcowe Swagger i GraphQL pozostawione na produkcji, włączona introspekcja oraz nieuwierzytelniona powierzchnia API.
Przechowywanie chmurowe
Przypadkowo publiczne kubełki S3, GCS i Azure powiązane z twoją marką — częste źródło naruszeń danych.
Ryzyko przejęcia subdomeny
Zwisające rekordy DNS wskazujące na nieodebrane usługi — wektor, którego atakujący używają do podszywania się pod twoją markę.
Wady CORS i uwierzytelniania JWT
Uniwersalne pochodzenia CORS, niebezpieczne wybory algorytmów JWT oraz błędy konfiguracji uwierzytelniania.
Znane CVE
Automatycznie korelowane z wykrytymi przez nas wersjami oprogramowania, krzyżowo sprawdzane z najnowszymi bazami danych podatności.
Błędna konfiguracja CORS
Active i Deep — wykrywa dowolne odbicie pochodzenia, obejście przez null origin oraz wyciek danych uwierzytelniających przez nagłówki CORS.
Wstrzyknięcie CRLF
Active i Deep — testuje wstrzyknięcie nagłówka przez ścieżkę URL i parametry zapytania.
Zatruwanie pamięci podręcznej
Active i Deep — wykrywa niekluczowe odbicie nagłówka potwierdzone przez trafienie pamięci podręcznej przy drugim żądaniu.
Wykrywanie WAF
Active i Deep — identyfikuje Cloudflare, Sucuri, F5, Imperva, Akamai lub nieznany WAF poprzez sondy wzorców ataku.
Ograniczanie częstotliwości
Active i Deep — testuje punkty końcowe logowania i API pod kątem brakującego egzekwowania limitu częstotliwości.
Sonda SSRF
Active i Deep — wstrzykuje adresy URL IMDS chmury (AWS, GCP, Azure) oraz adresy loopback do parametrów i nagłówków podobnych do URL, aby wykryć server-side request forgery.
Wstrzyknięcie HTML i treści
Active i Deep — testuje parametry URL i wartości ciała pod kątem odbitego wstrzyknięcia HTML, wstrzyknięcia atrybutu, wstrzyknięcia CSS oraz wstrzyknięcia kontekstu JavaScript.
Głęboka analiza TLS
Tylko Deep — pełna analiza zestawu szyfrów: SSLv2/DROWN, SSLv3/POODLE, BEAST, SWEET32 (3DES), FREAK/EXPORT, LOGJAM (DHE-EXPORT), wsparcie szyfru NULL oraz brak Perfect Forward Secrecy.
Wstrzyknięcie SQL
Active i Deep — sondy SQLi oparte na błędach, boolean-blind i time-based blind w parametrach URL, polach formularza, nagłówkach i wartościach ciała JSON.
Cross-Site Scripting (XSS)
Active i Deep — testowanie odbitego XSS w wektorach wstrzyknięcia znacznika script, przerwania atrybutu, kontekstu JavaScript oraz DOM sink.
Wstrzyknięcie szablonu (SSTI)
Active i Deep — sondy wstrzyknięcia szablonu po stronie serwera dla silników szablonów Jinja2, Twig, Freemarker, ERB i Pug.
Local File Inclusion (LFI)
Active i Deep — sondy path traversal i LFI przez parametry URL i nagłówki; wykrywa odczyt /etc/passwd, konfiguracji serwera web oraz plików źródłowych aplikacji.
XML External Entity (XXE)
Active i Deep — wstrzyknięcie XXE w punktach końcowych akceptujących XML, testowanie pobierania plików, SSRF przez DTD oraz eksfiltracji out-of-band.
Nadużycie przesyłania plików
Active i Deep — testuje punkty końcowe przesyłania pod kątem obejścia rozszerzenia skryptu, przesyłania z podwójnym rozszerzeniem oraz obejścia typu MIME; potwierdza pobranie, aby zweryfikować ryzyko RCE bez fałszywych pozytywów na trasach catch-all SPA.
HTTP Request Smuggling
Active i Deep — sondy desynchronizacji CL.TE, TE.CL i TE.TE. Porównywane z żądaniami kanarkowymi, aby potwierdzić desynchronizację i zminimalizować fałszywe pozytywy.
Domyślne dane uwierzytelniające
Tylko Deep — testuje wykryte panele administracyjne (Jenkins, phpMyAdmin, Grafana, Adminer, Kibana, Tomcat Manager, Airflow, Traefik, RabbitMQ) pod kątem akceptacji domyślnych lub słabych danych uwierzytelniających.
Zarządzanie sesją
Tylko Deep — analizuje entropię ciasteczek, obecność flag Secure/HttpOnly/SameSite, przewidywalność tokenu sesji oraz ryzyko fiksacji.
Błędna konfiguracja OAuth
Tylko Deep — testuje przepływy OAuth pod kątem brakującego parametru state (CSRF), otwartego redirect_uri oraz niewystarczającej walidacji redirect-URI.
Insecure Direct Object References (IDOR)
Tylko Deep — enumeracja IDOR na punktach końcowych API przy użyciu manipulacji sekwencyjnym ID, zgadywania UUID oraz sond eskalacji uprawnień poziomej.
Głęboka analiza GraphQL
Tylko Deep — nadużycie introspekcji, amplifikacja zapytań wsadowych, eksploatacja głębokości i złożoności zapytań oraz sondy autoryzacji na poziomie pola.
Bezpieczeństwo WebSocket
Tylko Deep — walidacja nagłówka Origin, przechwytywanie WebSocket między witrynami (CSWSH) oraz sondy wstrzyknięcia wiadomości na wykrytych punktach końcowych WebSocket.
Dependency Confusion
Tylko Deep — wykrywa wyeksponowane pliki manifestu pakietów oraz wewnętrzne nazwy pakietów, które mogłyby zostać przejęte w publicznych rejestrach dla kompromitacji łańcucha dostaw.
Prototype Pollution
Tylko Deep — sondy zanieczyszczenia prototypu po stronie klienta przez parametry zapytania i wartości ciała JSON, testowanie łańcuchowania gadżetów do XSS opartego na DOM.
Miesięczny
1 skan miesięcznie w wybranym profilu. Pełne ustalenia OWASP, wyniki CVSS, raport PDF, dostęp do panelu.
Najlepsze dla: zespoły z miesięcznym cyklem wydań
Tygodniowy
1 skan tygodniowo — wychwytuj regresje między każdym wydaniem. PDF na skan, widok różnic regresji, dostęp do panelu.
Najlepsze dla: zespoły dostarczające co tydzień lub prowadzące pipeline’y CI/CD
Dzienny
1 skan dziennie dla ciągłego monitorowania. Priorytetowe alerty ustaleń, widok różnic regresji, PDF na skan, dostęp do panelu.
Najlepsze dla: zespoły o wysokiej prędkości dostarczające wielokrotnie dziennie
Zbudowane pod zgodność
Każdy skan produkuje dokumentację, jakiej oczekuje audytor — ze znacznikiem czasu, przypisywalną i eksportowalną. Ustalenia przechodzą przez udokumentowany proces naprawy z notatkami i datami rozwiązania.
ISO/IEC 27001
Dowód zarządzania podatnościami obejmujący kontrolę A.8.8, z udokumentowanym procesem naprawy i datami rozwiązania.
SOC 2
Dowód monitorowania podatności dla CC7.1 oraz analiza zdarzeń bezpieczeństwa dla CC7.3 — dokładnie to, czego potrzebuje twój audyt Type I lub Type II.
OWASP ASVS
Niezależne zapisy weryfikacyjne zgodne z wymaganiami OWASP Application Security Verification Standard.
PCI DSS
Dowód regularnego skanu zewnętrznego demonstrujący ciągłe zarządzanie podatnościami dla zgodności środowiska danych posiadaczy kart.
Prywatność przede wszystkim
Wyniki skanu są przechowywane wyłącznie na naszej platformie — nigdy nie przekierowywane przez ani udostępniane usługom skanerów stron trzecich. Ustalenia są szyfrowane w spoczynku i widoczne tylko dla twoich autoryzowanych użytkowników.
Dlaczego klienci wybierają nas
Zero konfiguracji
Wpisz domenę, kliknij Skanuj. W pełni bezagentowe i samodzielne — gotowe do działania z jednego URL.
Bez skanerów stron trzecich
Skany działają na naszej platformie, a wyniki tam pozostają — nigdy nie wysyłane do zewnętrznych usług skanerów ani udostępniane stronom trzecim.
Zawsze aktualne
Skanuj kiedy chcesz — przed wdrożeniem, po wdrożeniu, według harmonogramu. Skany uruchamiają się natychmiast na żądanie, z wynikami dostępnymi w ciągu minut.
Gotowe dla interesariuszy
Podsumowanie zarządcze AI tłumaczy techniczne ustalenia na język biznesowy bez konieczności pisania go przez ciebie.
Śledzenie postępu
Porównanie skanów pokazuje, co naprawiłeś i co jest nowe — namacalny dowód poprawy w czasie.
Jedno narzędzie, pełny obraz
Zastępuje stos narzędzi punktowych — skaner DNS, sprawdzacz SSL, analizator nagłówków, enumerator subdomen, skaner sekretów, wyszukiwarka CVE.
Testowanie pełnego spektrum, z integracjami, których używa twój zespół
Skany zewnętrzne to fundament. Dostarczamy też zaawansowane możliwości, których potrzebuje twój program bezpieczeństwa poza automatycznym skanem powierzchni.
Testy penetracyjne sieci wewnętrznej
Uwierzytelnione testy przeciwko twoim systemom wewnętrznym, przegląd segmentacji sieci, bezpieczeństwo bezprzewodowe oraz oceny ruchu bocznego — obejmujące wewnętrzną powierzchnię zagrożenia, której skany zewnętrzne nie dotykają.
Testy penetracyjne aplikacji mobilnych
Testowanie zgodne z OWASP MASVS aplikacji iOS i Android. Analiza inżynierii wstecznej, instrumentacja w czasie działania, audyty bezpiecznego przechowywania i transportu, przegląd IPC i deep-link.
Integracje zgłoszeń i webhooków
Ustalenia automatycznie kierowane do systemu zgłoszeń twojego zespołu. Alerty oparte na wadze przez webhook, email lub twoje narzędzie dyżurów. Automatyczny retest uruchamia się, gdy oznaczysz zgłoszenia jako naprawione.
Ręcznie zweryfikowane ustalenia
Każde ustalenie jest ręcznie weryfikowane przez człowieka, zanim do ciebie dotrze. Jeśli ustalenie okaże się fałszywym pozytywem, raport jest poprawiany, a twój kredyt skanu zwracany.
Najczęściej zadawane pytania
Czym są testy penetracyjne i co obejmują?
Testy penetracyjne (pentesting) to praktyka sondowania twojej zewnętrznej powierzchni ataku w sposób, w jaki zrobiłby to prawdziwy atakujący. Nasz skaner uruchamia jeden z trzech profili w zależności od wybranej głębokości. Profil Passive (17 modułów) wykonuje rekonesans tylko do odczytu: DNS, certyfikaty TLS, nagłówki HTTP, CSP, HSTS, DMARC/SPF/DNSSEC, inspekcję JavaScript, clickjacking, CSRF oraz ujawnienie wewnętrznego IP. Profil Active (44 moduły) dodaje skanowanie portów, enumerację subdomen, identyfikację CMS, błędną konfigurację CORS, wykrywanie WAF, ograniczanie częstotliwości oraz aktywne testowanie wstrzyknięć: SQL injection (error/boolean/time-based blind), odbity XSS (konteksty script/attribute/JS/DOM), SSTI, LFI, XXE, nadużycie przesyłania plików, HTTP Request Smuggling (CL.TE / TE.CL / TE.TE) oraz SSRF. Profil Deep (53 moduły) dodaje dalej testowanie domyślnych danych uwierzytelniających na wykrytych panelach administracyjnych, analizę zarządzania sesją, testowanie błędnej konfiguracji OAuth, enumerację IDOR, głęboką analizę GraphQL, bezpieczeństwo WebSocket, dependency confusion, sondy prototype pollution oraz zaawansowaną analizę TLS (SSLv2/DROWN, POODLE, BEAST, SWEET32, FREAK, LOGJAM).
Ile kosztują testy penetracyjne?
Nasza automatyczna usługa skanowania zewnętrznego zaczyna się od €99 / month za skany miesięczne, €250 / month za tygodniowe oraz €500 / month za dzienne. Każda subskrypcja pozwala wybrać jeden z trzech profili skanu (Passive, Active lub Deep) przed każdym skanem. Pełny cennik jest na naszej stronie z cenami.
Czym różni się to od ręcznego testu penetracyjnego?
Ręczne testy penetracyjne są rozliczane projektowo (zwykle €5,000–€20,000+ za test zewnętrzny) i dzieją się raz lub dwa razy w roku. Nasza usługa jest ciągła — twoja zewnętrzna powierzchnia ataku jest skanowana w zdefiniowanym rytmie, więc nowe podatności wprowadzone przez zmiany kodu są wychwytywane w ciągu dni, nie miesięcy. Oba podejścia się uzupełniają: ciągłe automatyczne pokrycie plus okresowa ręczna głębia.
Jak często powinniśmy przeprowadzać test penetracyjny?
Zarówno ISO 27001, jak i SOC 2 wymagają regularnego zarządzania podatnościami — zwykle interpretowanego jako minimum miesięcznie. Dla aktywnych zespołów rozwojowych cotygodniowe skany wychwytują regresje, zanim pozostaną niezałatane przez pełny cykl. Codzienne skany pasują do regulowanych branż (PCI DSS, opieka zdrowotna), gdzie każda nowa ekspozycja w wydanej wersji musi być szybko zidentyfikowana.
Czy wyniki skanu pozostają na waszej platformie, czy trafiają do stron trzecich?
Wyniki skanu są przechowywane wyłącznie na naszej platformie — nigdy nie przekierowywane przez ani udostępniane usługom skanerów stron trzecich. Ustalenia są szyfrowane w spoczynku i widoczne tylko dla twoich autoryzowanych użytkowników. To celowy wybór architektoniczny wbudowany w produkt od pierwszego dnia.
Jakim ramom zgodności to pomaga?
ISO 27001 (zarządzanie podatnościami A.8.8), SOC 2 (CC7.1 i CC7.3 dla monitorowania bezpieczeństwa i analizy zdarzeń), OWASP ASVS (weryfikacja bezpieczeństwa aplikacji) oraz PCI DSS (regularne skanowanie podatności zewnętrznych dla zgodności środowiska danych posiadaczy kart). Każdy skan produkuje eksportowalny raport PDF ze znacznikiem czasu z dowodem, jakiego oczekuje audytor.
Poznaj konkretne usługi testów penetracyjnych
Usługi oceny podatności
Uporządkowana ocena twojej zewnętrznej powierzchni ataku — uszeregowane ustalenia, dowody oraz wskazówki naprawcze.
Usługi etycznego hakowania
Autoryzowane testowanie ofensywne — sieć, aplikacja webowa oraz inżynieria społeczna, wykonywane przez certyfikowanych testerów.
Pentest as a Service
Ciągłe testowanie w modelu subskrypcyjnym — zawsze aktualne ustalenia bez jednorazowego planowania współpracy.
Wypróbuj na własnej domenie
Zaloguj się, przejdź do strony Audytu Bezpieczeństwa, wprowadź swój URL — twoje pierwsze ustalenia są o minuty.
Zobacz plany Wyślij zapytanie