Nullify

Usługi

Testy penetracyjne Audyty bezpieczeństwa Bezpieczeństwo aplikacji Szkolenia dla firm Bezpłatny skan ekspozycji

Menu

Blog O nas Kontakt
Pentest & Red Teaming

Testy penetracyjne

Symulujemy ataki hakerskie na Twoje systemy zanim zrobi to ktoś niepowołany. Znajdujemy luki, opisujemy ryzyko i pokazujemy jak je naprawić.

Wycenaod kilku tysięcy zł
Czas3-5 dni (aplikacja webowa)
Odpowiedźbezpłatna wycena w 24 h
Zakres

Co testujemy

WEB

Aplikacje webowe

OWASP Top 10, logika biznesowa, uwierzytelnianie i autoryzacja, zarządzanie sesjami, podatności po stronie klienta.

Dowiedz się więcej →
API

API i usługi REST

Broken object level authorization, nadmierne uprawnienia, brak limitowania żądań, ekspozycja wrażliwych danych.

Dowiedz się więcej →
NET

Infrastruktura sieciowa

Skanowanie portów i usług, podatne wersje oprogramowania, błędne konfiguracje firewalli i VPN.

AD

Active Directory

Kerberoasting, Pass-the-Hash, eskalacja uprawnień, BloodHound - kompletna analiza środowiska Windows AD.

MOB

Aplikacje mobilne

Android i iOS - analiza statyczna i dynamiczna (Frida), przechowywanie danych, komunikacja sieciowa.

Dowiedz się więcej →
CLD

Środowiska chmurowe

Błędne konfiguracje AWS/Azure/GCP, nadmierne uprawnienia IAM, ekspozycja zasobów storage.

LLM

Aplikacje LLM i AI

Chatboty, systemy RAG i agenci z dostępem do narzędzi - wstrzykiwanie promptu, nadmierne uprawnienia, izolacja danych. Wg OWASP Top 10 for LLM Applications.

Dowiedz się więcej →
Proces

Jak wygląda współpraca

01

Ustalamy zakres

Definiujemy co testujemy, w jakim trybie (black/gray/white-box) i w jakich godzinach.

02

Podpisujemy NDA

Pełna poufność na każdym etapie - znalezione podatności zostają między nami.

03

Przeprowadzamy testy

Manualne testy + zautomatyzowane skanowanie. Czas trwania zależy od zakresu.

04

Raport + retest

Szczegółowy raport z CVSS, krokami reprodukcji i planem naprawy. Retest po wdrożeniu poprawek.

FAQ

Najczęstsze pytania

Czym różni się pentest black-box od white-box?

Black-box - tester nie ma żadnych informacji o systemie, symuluje zewnętrznego atakującego. White-box - tester ma dostęp do kodu źródłowego, dokumentacji i konfiguracji, co pozwala na głębszą analizę. Gray-box - wariant pośredni (np. tester ma konto zwykłego użytkownika). Dla większości firm rekomendujemy gray-box - dobry balans między realnością ataku a głębokością analizy.

Ile trwa test penetracyjny?

Zależy od zakresu. Pentest pojedynczej aplikacji webowej to zazwyczaj 3-5 dni roboczych. Test infrastruktury sieciowej lub środowiska AD - od tygodnia wzwyż. Na etapie wyceny zawsze podajemy szacowany czas.

Czy pentest wymaga przestoju systemu?

Standardowo nie - testy prowadzimy na działających systemach produkcyjnych lub środowiskach testowych, w uzgodnionych godzinach, żeby nie zakłócać pracy. Jeśli zakres obejmuje destruktywne testy (np. DoS), uzgadniamy osobne okno serwisowe.

Ile kosztuje test penetracyjny?

Ceny zaczynają się od kilku tysięcy złotych za pentest małej aplikacji webowej. Dokładna wycena zależy od zakresu, złożoności systemu i trybu testów. Na blogu tłumaczymy szczegółowo, od czego zależy cena pentestu i jak porównywać oferty. Napisz do nas - przygotujemy bezpłatną wycenę po krótkiej rozmowie o Twoim projekcie.

Co zawiera raport po pentestcie?

Raport zawiera: podsumowanie wykonawcze (dla zarządu), listę znalezionych podatności z oceną ryzyka (CVSS), opis techniki ataku z krokami reprodukcji, zrzuty ekranu jako dowód, rekomendacje naprawy z priorytetami oraz ogólną ocenę poziomu bezpieczeństwa. Raport jest dostarczany w wersji PDF.

Gotowy na test?

Opisz nam swój system lub infrastrukturę - odpiszemy w 24h z bezpłatną wyceną.

Umów konsultację →