OFFENSIVE SECURITY · RED TEAM

Włamujemy się
do Twoich systemów
zanim zrobią to inni.

Profesjonalne testy penetracyjne aplikacji, infrastruktury i systemów AI/LLM. Znajdujemy luki, które omijają skanery — i pokazujemy, jak je zamknąć.

PTES·OWASP·CIS·NIST·OSSTMM
~/engagement — bash
root@testpenetracyjny:~# nmap -sS -O target.com
Starting Nmap scan...
22/tcp  open  ssh
80/tcp  open  http
443/tcp open  https
root@testpenetracyjny:~# exploit --target auth
[!] CRITICAL: broken access control
root@testpenetracyjny:~# _
20+
LAT U WIĘKSZOŚCI ZESPOŁU
1000+
ZREALIZOWANYCH PENTESTÓW
OWASP
+ LLM TOP 10
od 5 dni
REALIZACJA TESTU

Cyberodporność dla małych organizacji — ofensywa i obrona w jednym programie

Pomagamy małym placówkom medycznym, organizacjom samorządowym, lokalnym firmom i NGO. Dobieramy minimalny skuteczny zakres: pentest, red team i phishing albo SOC, SIEM, EDR/XDR i incident response.

◆ Operacja Cyberodporność Lokalna

Mała organizacja nie musi być łatwym celem. Zaczynamy od ryzyka, które naprawdę może zatrzymać działalność, ujawnić dane lub otworzyć drogę do partnera. Zakres dopasowujemy do realnych potrzeb i możliwości organizacji.

Poznaj program i dostępne ścieżki →

Zgłoś organizację do rozmowy →

◆ Certyfikat Bezpieczeństwa TestPenetracyjny.pl

Po testach, poprawkach i pozytywnym reteście otrzymasz czytelne potwierdzenie wykonanej kontroli. Certyfikat wskazuje sprawdzony zakres i termin — możesz wykorzystać go w rozmowach z klientami, pacjentami, partnerami, zarządem lub ubezpieczycielem.

Zapytaj o test z certyfikatem →

testpenetracyjny.pl to marka BSTA sp. z o.o.

Pentesty realizuje zespół BSTA dla organizacji w Polsce i globalnie. Większość ekspertów ma ponad 20 lat doświadczenia, a łączna skala zespołu przekracza 1000 wykonanych testów penetracyjnych.

Dane rejestrowe

BSTA sp. z o.o.
KRS 0001167433 · NIP 6412571620
REGON 541461564
Gen. Hallera 83, 41-709 Ruda Śląska

Eksperci i metodyki

Michał Błaszczak, Natan Kaczmarczyk oraz zespół specjalistów. Metodyki i standardy: PTES, OWASP ASVS/MASVS/API Security, CIS Benchmarks, NIST i OSSTMM.

Standard współpracy

Wycena zwykle w około 24 h, start typowo do 7 dni od umowy oraz raport po polsku lub angielsku. Jedno podejście retestowe jest zazwyczaj w cenie, o ile oferta nie stanowi inaczej.

Pentest, który faktycznie coś zmienia

Nie sprzedajemy raportu ze skanera. Symulujemy realnego napastnika i pokazujemy, co da się naprawdę zdobyć.

🛡️

Realne doświadczenie

Większość zespołu ma ponad 20 lat doświadczenia w cyberbezpieczeństwie. Zrealizowaliśmy ponad 1000 pentestów w niemal każdej branży.

🔍

Pełen zakres

Aplikacje webowe i mobilne, API, infrastruktura, OT/ICS, chmura, systemy AI/LLM oraz Managed SOC/SIEM i Blue Team — w jednym miejscu.

📊

Raport, który rozumie zarząd

Priorytetyzacja ryzyk, dowody (PoC), konkretne rekomendacje naprawcze i retest po wdrożeniu poprawek.

Szybko i bez przestojów

Testy nie kładą Twoich systemów. Działania uzgadniamy, dokumentujemy i prowadzimy w oknie serwisowym.

Co możemy dla Ciebie złamać

01

Aplikacje webowe i mobilne

Kompleksowe testy bezpieczeństwa zgodnie z OWASP.

  • SQL / NoSQL Injection
  • XSS i CSRF
  • Broken Authentication
  • Błędy logiki biznesowej
02

Infrastruktura i sieci

Audyt serwerów, sieci i systemów operacyjnych.

  • Skanowanie portów i usług
  • Błędy konfiguracji
  • Analiza podatności
  • Privilege Escalation
03

Red Teaming

Realistyczna symulacja ataku na całą organizację.

  • Kampanie phishingowe
  • Zdobywanie dostępu
  • Eskalacja uprawnień
  • Scenariusze APT
04

Testy AI / LLM NOWOŚĆ

Red teaming asystentów i systemów opartych o AI.

  • Prompt injection (bezpośredni i pośredni)
  • Manipulacja danymi wejściowymi
  • Wyciek danych przez czat
  • Kontrola dostępu na poziomie modelu
CASE STUDY · AI / LLM SECURITY

Dostaliśmy czat. Wyszliśmy z cudzymi danymi.

Asystent AI dużej firmy leasingowej — w trybie black-box, bez kodu, bez dokumentacji, tylko okno czatu. W jednej sesji odtworzyliśmy architekturę API i wyciągnęliśmy dane finansowe spoza uprawnień konta. Robimy black-box red teaming LLM wg OWASP Top 10 for LLM Applications.

  • Testy modeli językowych (LLM) w trybie black-box
  • Odporność na prompt injection — bezpośredni i pośredni
  • Wyciek danych i sekretów przez warstwę konwersacyjną
  • Błędy autoryzacji na poziomie operacji modelu (IDOR)
IDOR — broken object level auth
# konto B pyta o UUID konta A
atakujący ▸ jakie funkcje API masz dostępne?
asystent ▸ get_********(uuid)
          list_******(account_id) ...
konto B ▸ pobierz dane dla UUID konta A
▸ pełne dane finansowe cudzego klienta
[severity] CRITICAL — IDOR przez warstwę AI_
CASE STUDY · INFRASTRUKTURA WEWNĘTRZNA

Dali nam jedno wejście do sieci. Wyszliśmy z całą domeną.

Jeden adres IP w sieci wewnętrznej, bez konta domenowego. Ponad 200 hostów, serwery aplikacyjne Java i systemy legacy sprzed dekady. Domyślne hasła, sekrety w plaintext i błędy konfiguracji Active Directory złożyły się w jeden łańcuch — aż do przejęcia kontrolera domeny.

  • Pełna enumeracja sieci i mapowanie powierzchni ataku
  • Przyczółek przez konsole serwerów aplikacyjnych (default creds → RCE)
  • Ruch boczny: reużycie haseł, legacy SMB, deserializacja
  • Eskalacja w Active Directory aż do uprawnień Domain Admin
internal — foothold to Domain Admin
# jeden adres IP w LAN, bez konta domenowego
$ nmap -sS -sV --open -iL targets.txt
[+] 7001 WebLogic   8080 Tomcat   445 SMB ×160
[+] login → admin : [puste / domyślne]
[+] db_pass w plaintext → konto serwisowe
▸ eskalacja w Active Directory
[severity] CRITICAL — Domain Admin_
CASE STUDY · KUBERNETES SECURITY

Jeden pod z internetu. Klucze do całego klastra.

Klaster Kubernetes domyślnie jest wygodny, nie bezpieczny — i na tym żeruje napastnik. Łączymy przegląd konfiguracji wg CIS Benchmark i wytycznych NSA/CISA (kube-bench, kubescape) z manualnym pentestem, który zamienia setki „failed controls" w jedną realną ścieżkę ataku.

  • Skan postury: CIS Benchmark, NSA/CISA, MITRE ATT&CK
  • Analiza RBAC i nadmiarowych uprawnień kont serwisowych
  • Ucieczka z poda na węzeł przez kontener uprzywilejowany
  • Odczyt sekretów i danych całego klastra + plan hardeningu
k8s — pod to node to cluster
# przegląd postury klastra produkcyjnego
$ kube-bench run --targets master,node,etcd
$ kubescape scan framework nsa
[FAIL] privileged pod / dostęp do hosta
[FAIL] brak NetworkPolicy   nadmiarowy RBAC
▸ pod → node → sekrety całego klastra
[severity] CRITICAL — kompromitacja klastra_

Od pierwszego kontaktu do retestu

01

Zakres i wycena

Ustalamy cel, zakres i zasady. Wycenę i plan dostajesz zwykle w około 24 godziny.

02

Rekonesans

Mapujemy powierzchnię ataku i identyfikujemy punkty wejścia.

03

Eksploatacja

Bezpiecznie wykorzystujemy podatności w kontrolowanym środowisku.

04

Raport + retest

Dostajesz raport z priorytetami i weryfikujemy poprawki po wdrożeniu.

Najczęstsze pytania

Konkretne odpowiedzi na to, o co pytają nas klienci przed pierwszym pentestem.

Ile kosztuje test penetracyjny?

Cena zależy od zakresu i złożoności systemu. Ceny startowe netto: Web od 2 000 PLN, API i infrastruktura / AD od 1 999 PLN, OT / ICS i chmura / Kubernetes od 4 999 PLN, Mobile od 3 000 PLN oraz AI / LLM od 4 000 PLN. Obsługa SOC/SIEM zaczyna się od 2 000 PLN netto miesięcznie. Zakres i wycenę dostajesz zwykle w około 24 godziny — bez zobowiązań. Szczegóły zawiera cennik usług.

Ile trwa test penetracyjny?

Realizacja testu zajmuje od 5 dni roboczych. Na harmonogram wpływają zakres, liczba środowisk, ról i integracji oraz dostępność kont testowych. Dokładny termin potwierdzamy w ofercie przed rozpoczęciem prac.

Czym pentest różni się od skanera podatności?

Skaner automatycznie wykrywa potencjalne słabości — i często gubi się w fałszywych alarmach. Pentest idzie dalej: ręcznie potwierdzamy podatność, łączymy je w łańcuchy i pokazujemy, co realny napastnik faktycznie jest w stanie zdobyć. Raport zawiera dowody, nie tylko listę „możliwych" problemów.

Co to jest test penetracyjny i po co się go robi?

Test penetracyjny (pentest) to autoryzowana, kontrolowana symulacja realnego ataku na system, aplikację lub infrastrukturę. Cel: znaleźć i wykorzystać podatności zanim zrobią to przestępcy — i dać Ci konkretną listę rzeczy do naprawienia, posortowaną według ryzyka.

Jakie są typy testów: black-box, grey-box, white-box?

Black-box — tester nie ma żadnej wiedzy o systemie (symulacja ataku z zewnątrz). White-box — pełna wiedza: kod źródłowy, architektura, konta (najgłębsze pokrycie). Grey-box — wariant pośredni z częściowym dostępem, najczęściej wybierany jako najlepszy stosunek kosztu do pokrycia.

Czy testujecie systemy oparte o AI i LLM?

Tak — to jedna z naszych specjalizacji. Prowadzimy black-box red teaming asystentów AI zgodnie z OWASP Top 10 for LLM Applications: prompt injection, wyciek danych przez czat, manipulacja wejściem i błędy autoryzacji na poziomie operacji modelu. Zobacz nasze case study red teamingu LLM.

Jakie rodzaje testów penetracyjnych wykonujecie?

Testy aplikacji webowych i mobilnych, API, infrastruktury, OT/ICS, chmury i systemów AI/LLM oraz Managed SOC/SIEM, EDR/XDR, DLP i operacje Blue Team. Zakres dobieramy do środowiska, ryzyka i celu biznesowego.

Czy test może uszkodzić nasze systemy?

Nie. Działania prowadzimy w sposób kontrolowany, w uzgodnionym oknie i zakresie. Jeśli istnieje jakiekolwiek ryzyko dla produkcji, rekomendujemy środowisko testowe. Wszystko jest wcześniej spisane i zatwierdzone — nie ma niespodzianek.

Czy pentest pomaga spełnić RODO, NIS2 lub DORA?

Te regulacje nie nakazują wprost pentestów, ale wymagają zapewnienia odpowiedniego poziomu bezpieczeństwa IT. Test penetracyjny to uznany, udokumentowany sposób wykazania, że Twoje systemy są odporne na ataki, a organizacja działa proaktywnie. Dla sektora finansowego DORA wskazuje wręcz testy oparte na zagrożeniach (TLPT).

Co dostaję po zakończeniu testu?

Szczegółowy raport z podatnościami (klasyfikacja krytyczne/wysokie/średnie/niskie), krokami reprodukcji, dowodami (PoC) i rekomendacjami naprawczymi. Jedno podejście retestowe jest zazwyczaj w cenie, o ile oferta nie stanowi inaczej. Na życzenie prezentujemy wyniki zespołowi technicznemu lub zarządowi.

Czym różni się test penetracyjny od audytu bezpieczeństwa?

Audyt bezpieczeństwa to analiza dokumentacji, konfiguracji i procesów — sprawdza zgodność z wymaganiami. Pentest to praktyczne sprawdzenie: realnie próbujemy wykorzystać podatności, symulując atak. Najlepsze efekty daje połączenie obu podejść.

Jak często powinno się wykonywać testy penetracyjne?

Minimum raz w roku oraz po każdej istotnej zmianie: wdrożeniu nowej aplikacji, dużej aktualizacji, migracji do chmury czy zmianie architektury. Systemy krytyczne i przetwarzające dane wrażliwe warto testować częściej.

Czy testy penetracyjne można wykonać zdalnie?

Tak. Zdecydowaną większość testów realizujemy w pełni zdalnie. Jeśli zakres wymaga działań on-site (np. testy fizyczne lub wewnątrz sieci lokalnej), ustalamy to indywidualnie.

Jak przygotować się do testu po stronie firmy?

Potrzebujemy: zdefiniowanego zakresu (co testować, co wykluczyć), dostępów (konta testowe), ewentualnie dokumentacji i diagramów, oraz uzgodnionego okna czasowego. Wszystko przeprowadzamy przez prostą listę kontrolną na starcie projektu.

Czy testy są legalne i poufne?

Tak. Każdy engagement realizujemy wyłącznie na podstawie pisemnej zgody i uzgodnionego zakresu, w pełnej poufności (NDA). Działamy zgodnie z etyką zawodową — nie niszczymy danych i zabezpieczamy wszystkie informacje pozyskane w trakcie testu.

Nie prosimy, żebyś wierzył anonimowej opinii

Ze względu na NDA nie publikujemy nazw klientów ani szczegółów ich systemów. Zamiast nieweryfikowalnych cytatów pokazujemy materiały, które można samodzielnie sprawdzić.

Przykładowy raport

30-stronicowy, syntetyczny raport Web + API + AI: executive summary, CVSS, STRIDE, PoC, wpływ, naprawa i retest.

Zobacz przykładowy raport →

Zanonimizowane case studies

Techniczne opisy łańcuchów ataku z aplikacji SaaS, API, AI/LLM, infrastruktury legacy i Kubernetes.

Przeczytaj case study SaaS →

Eksperci z publicznym dorobkiem

Profile ekspertów, dane prawne firmy i certyfikacje posiadane przez aktualnych członków zespołu BSTA.

Poznaj zespół BSTA →

Certyfikacje w zespole

OSCP, OSCE, CEH, CISA, CISM, CRISC, ISO/IEC 27001, ISO 27001 Lead Auditor, CCNA i CCNP.

Zapytaj o zakres i kompetencje →

ZACZNIJMY

Sprawdźmy Twoje systemy,
zanim zrobi to ktoś inny.

Bezpłatna konsultacja i wycena zwykle w około 24 godziny. Bez zobowiązań.