AI může vývoj aplikace výrazně zrychlit. Neověří ale, jestli nové funkce správně chrání účty, oprávněníRozhodnutí, co smí přihlášený uživatel vidět nebo dělat. Více a data.
Bezpečnostní kontrola webu je praktická kontrola menší webové aplikace v předem omezeném rozsahu. Zaměřuju se na místa, kde může chyba umožnit převzetí účtu, obejití uživatelské role, přístup k cizím datům, zneužití API nebo nechtěné zveřejnění souborů a dalších informací.
Kontrola dává smysl pro aplikace vytvořené pomocí AI, no-code nebo low-code nástrojů i pro běžně vyvíjený software. Kontrolu provádím osobně a neposuzuju jen výstup automatického scanneru. Sleduju také souvislosti mezi přihlášením, rolemi, aplikačními toky, API a daty.
Pro koho je služba vhodná
- startup nebo menší tým před spuštěním webové aplikace;
- AI nebo vibe-coded MVP, které už pracuje s reálnými uživateli nebo daty;
- menší SaaS, interní nástroj, klientský portál nebo administrační rozhraní;
- aplikace, která vznikala rychle a dosud neprošla nezávislou bezpečnostní kontrolou;
- projekt s uživatelskými účty, rolemi, neveřejnými daty, uploady nebo API.
Co kontroluju
- přihlášeníOvěření totožnosti. Služba zjišťuje, zda jste opravdu ten, za koho se vydáváte. Více, registraci, obnovu heslaHeslo je obecný prostředek ověření totožnosti (autentizaci) uživatele, kterým nemusí nutně... Více a práci se sessionObdobí po přihlášení, kdy si vás služba pamatuje jako přihlášeného uživatele. Více;
- autorizaciRozhodnutí, co smí přihlášený uživatel vidět nebo dělat. Více, uživatelské role, oprávněníRozhodnutí, co smí přihlášený uživatel vidět nebo dělat. Více a oddělení dat;
- formuláře, vstupy, parametry, uploady a práci se soubory;
- API endpointy používané aplikací;
- běžná webová rizika včetně oblastí OWASP Top 10Seznam častých a důležitých rizik webových aplikací, používaný jako orientační mapa při... Více;
- základní nastavení cookiesMalý údaj uložený v prohlížeči. Web si díky němu pamatuje přihlášení, nastavení nebo s... Více, bezpečnostních hlaviček, CORS a TLS;
- veřejně dostupné části aplikace a nechtěně vystavené informace;
- typické chyby rychle nebo pomocí AI vyvíjených aplikací.
Pevný rozsah služby
- jedna menší webová aplikace;
- jedna doménaLidsky čitelný název internetové služby, například adresa webu. Více nebo jedno testovací či produkční prostředí;
- až 3 uživatelské role;
- až 5 hlavních aplikačních toků;
- základní kontrola API používaného aplikací.
Rozsah si potvrdíme před zahájením kontroly. Pokud se aplikace do tohoto rámce nevejde, bude vhodnější Penetrační test na míru.
Co dostanete
- stručné shrnutí hlavních rizik a jejich praktického dopadu;
- prioritizovaný seznam nálezů;
- technický popis potřebný k pochopení a opravě problému;
- konkrétní doporučení k nápravě;
- rozlišení mezi důležitými problémy a méně naléhavými zlepšeními;
- závěrečnou konzultaci k výsledkům kontroly.
Cílem není dodat dlouhý automatický výpis. Výstup má jasně ukázat, co je skutečně důležité a co má vývojář nebo správce opravit jako první.
Co není součástí
- libovolně široký penetrační test celé aplikace;
- kontrola zdrojového kódu řádek po řádku;
- samostatný audit celé infrastruktury nebo serveru;
- compliance nebo certifikační audit;
- oprava nalezených problémů;
- retest po provedení oprav;
- garance, že aplikace neobsahuje žádnou další zranitelnostSlabina v aplikaci, zařízení nebo nastavení, kterou lze zneužít k útoku. Více.
Opravy, hardening nebo retest lze domluvit jako samostatnou navazující práci.
Jak kontrola probíhá
- Pošlete stručný popis aplikace. Uveďte, k čemu slouží, jaké má uživatelské role a které části potřebujete ověřit.
- Potvrdíme rozsah. Ujasníme testované prostředí, účty, aplikační toky a potřebné přístupyÚdaje, kterými se přihlašujete ke službě. Typicky jméno, e-mail, heslo, kód nebo bezpečnost... Více.
- Proběhne kontrola. Testování se drží předem potvrzených hranic.
- Dostanete report a konzultaci. Nálezy budou seřazené podle dopadu a priority opravy.
Cena a dodání
Bezpečnostní kontrola webu stojí 35 000 Kč za předem omezený rozsah.
Typické dodání je do 7 pracovních dnů od potvrzení rozsahu a předání potřebných přístupů.
Nejde o „penetrační test od 35 000 Kč“. Jde o pevně vymezenou kontrolu menší aplikace. U většího, složitějšího nebo citlivějšího systému se rozsah a cena určují individuálně v rámci Penetračního testu na míru.
