Bezpečnostní kontrola webové aplikace

AI může vývoj aplikace výrazně zrychlit. Neověří ale, jestli nové funkce správně chrání účty, oprávnění a data.

Bezpečnostní kontrola webu je praktická kontrola menší webové aplikace v předem omezeném rozsahu. Zaměřuju se na místa, kde může chyba umožnit převzetí účtu, obejití uživatelské role, přístup k cizím datům, zneužití API nebo nechtěné zveřejnění souborů a dalších informací.

Kontrola dává smysl pro aplikace vytvořené pomocí AI, no-code nebo low-code nástrojů i pro běžně vyvíjený software. Kontrolu provádím osobně a neposuzuju jen výstup automatického scanneru. Sleduju také souvislosti mezi přihlášením, rolemi, aplikačními toky, API a daty.

Pro koho je služba vhodná

  • startup nebo menší tým před spuštěním webové aplikace;
  • AI nebo vibe-coded MVP, které už pracuje s reálnými uživateli nebo daty;
  • menší SaaS, interní nástroj, klientský portál nebo administrační rozhraní;
  • aplikace, která vznikala rychle a dosud neprošla nezávislou bezpečnostní kontrolou;
  • projekt s uživatelskými účty, rolemi, neveřejnými daty, uploady nebo API.

Co kontroluju

  • přihlášení, registraci, obnovu hesla a práci se session;
  • autorizaci, uživatelské role, oprávnění a oddělení dat;
  • formuláře, vstupy, parametry, uploady a práci se soubory;
  • API endpointy používané aplikací;
  • běžná webová rizika včetně oblastí OWASP Top 10;
  • základní nastavení cookies, bezpečnostních hlaviček, CORS a TLS;
  • veřejně dostupné části aplikace a nechtěně vystavené informace;
  • typické chyby rychle nebo pomocí AI vyvíjených aplikací.

Pevný rozsah služby

  • jedna menší webová aplikace;
  • jedna doména nebo jedno testovací či produkční prostředí;
  • až 3 uživatelské role;
  • až 5 hlavních aplikačních toků;
  • základní kontrola API používaného aplikací.

Rozsah si potvrdíme před zahájením kontroly. Pokud se aplikace do tohoto rámce nevejde, bude vhodnější Penetrační test na míru.

Co dostanete

  • stručné shrnutí hlavních rizik a jejich praktického dopadu;
  • prioritizovaný seznam nálezů;
  • technický popis potřebný k pochopení a opravě problému;
  • konkrétní doporučení k nápravě;
  • rozlišení mezi důležitými problémy a méně naléhavými zlepšeními;
  • závěrečnou konzultaci k výsledkům kontroly.

Cílem není dodat dlouhý automatický výpis. Výstup má jasně ukázat, co je skutečně důležité a co má vývojář nebo správce opravit jako první.

Co není součástí

  • libovolně široký penetrační test celé aplikace;
  • kontrola zdrojového kódu řádek po řádku;
  • samostatný audit celé infrastruktury nebo serveru;
  • compliance nebo certifikační audit;
  • oprava nalezených problémů;
  • retest po provedení oprav;
  • garance, že aplikace neobsahuje žádnou další zranitelnost.

Opravy, hardening nebo retest lze domluvit jako samostatnou navazující práci.

Jak kontrola probíhá

  1. Pošlete stručný popis aplikace. Uveďte, k čemu slouží, jaké má uživatelské role a které části potřebujete ověřit.
  2. Potvrdíme rozsah. Ujasníme testované prostředí, účty, aplikační toky a potřebné přístupy.
  3. Proběhne kontrola. Testování se drží předem potvrzených hranic.
  4. Dostanete report a konzultaci. Nálezy budou seřazené podle dopadu a priority opravy.

Cena a dodání

Bezpečnostní kontrola webu stojí 35 000 Kč za předem omezený rozsah.

Typické dodání je do 7 pracovních dnů od potvrzení rozsahu a předání potřebných přístupů.

Nejde o „penetrační test od 35 000 Kč“. Jde o pevně vymezenou kontrolu menší aplikace. U většího, složitějšího nebo citlivějšího systému se rozsah a cena určují individuálně v rámci Penetračního testu na míru.

Poptat bezpečnostní kontrolu

Vyplňte, pokud je aplikace dostupná online. Neposílejte přístupové údaje. / Fill this in if the application is available online. Do not send any login credentials.
Stručně popište účel aplikace a její typické uživatele. Neposílejte technickou dokumentaci. / Briefly describe the purpose of the application and its typical users. Do not send technical documentation.
Uživatelská část a administrace mohou být součástí jedné aplikace. „Více aplikací nebo systémů“ zvolte například tehdy, pokud chcete zahrnout několik samostatných webů nebo oddělených systémů. / A user-facing area and administration can be part of one application. Select “multiple applications or systems” if the review should include several separate websites or systems.
Například běžný uživatel, firemní správce a administrátor jsou tři různé typy účtů. / For example, a regular user, an organisation manager, and an administrator are three different account types.
Můžete doplnit konkrétní obavu, důležitou okolnost nebo informaci, kterou bych měl před posouzením poptávky znát. / You may add a specific concern, important circumstance, or anything I should know before reviewing the request.