Włamujemy się
do Twoich systemów
zanim zrobią to inni.
Profesjonalne testy penetracyjne aplikacji, infrastruktury i systemów AI/LLM. Znajdujemy luki, które omijają skanery — i pokazujemy, jak je zamknąć.
Cyberodporność dla małych organizacji — ofensywa i obrona w jednym programie
Pomagamy małym placówkom medycznym, organizacjom samorządowym, lokalnym firmom i NGO. Dobieramy minimalny skuteczny zakres: pentest, red team i phishing albo SOC, SIEM, EDR/XDR i incident response.
◆ Operacja Cyberodporność Lokalna
Mała organizacja nie musi być łatwym celem. Zaczynamy od ryzyka, które naprawdę może zatrzymać działalność, ujawnić dane lub otworzyć drogę do partnera. Zakres dopasowujemy do realnych potrzeb i możliwości organizacji.
◆ Certyfikat Bezpieczeństwa TestPenetracyjny.pl
Po testach, poprawkach i pozytywnym reteście otrzymasz czytelne potwierdzenie wykonanej kontroli. Certyfikat wskazuje sprawdzony zakres i termin — możesz wykorzystać go w rozmowach z klientami, pacjentami, partnerami, zarządem lub ubezpieczycielem.
testpenetracyjny.pl to marka BSTA sp. z o.o.
Pentesty realizuje zespół BSTA dla organizacji w Polsce i globalnie. Większość ekspertów ma ponad 20 lat doświadczenia, a łączna skala zespołu przekracza 1000 wykonanych testów penetracyjnych.
Dane rejestrowe
BSTA sp. z o.o.
KRS 0001167433 · NIP 6412571620
REGON 541461564
Gen. Hallera 83, 41-709 Ruda Śląska
Eksperci i metodyki
Michał Błaszczak, Natan Kaczmarczyk oraz zespół specjalistów. Metodyki i standardy: PTES, OWASP ASVS/MASVS/API Security, CIS Benchmarks, NIST i OSSTMM.
Standard współpracy
Wycena zwykle w około 24 h, start typowo do 7 dni od umowy oraz raport po polsku lub angielsku. Jedno podejście retestowe jest zazwyczaj w cenie, o ile oferta nie stanowi inaczej.
Sprawdź wiarygodność
Zespół, certyfikacje i dane prawne →
Wpis BSTA w rejestr.io →
Pentest, który faktycznie coś zmienia
Nie sprzedajemy raportu ze skanera. Symulujemy realnego napastnika i pokazujemy, co da się naprawdę zdobyć.
Realne doświadczenie
Większość zespołu ma ponad 20 lat doświadczenia w cyberbezpieczeństwie. Zrealizowaliśmy ponad 1000 pentestów w niemal każdej branży.
Pełen zakres
Aplikacje webowe i mobilne, API, infrastruktura, OT/ICS, chmura, systemy AI/LLM oraz Managed SOC/SIEM i Blue Team — w jednym miejscu.
Raport, który rozumie zarząd
Priorytetyzacja ryzyk, dowody (PoC), konkretne rekomendacje naprawcze i retest po wdrożeniu poprawek.
Szybko i bez przestojów
Testy nie kładą Twoich systemów. Działania uzgadniamy, dokumentujemy i prowadzimy w oknie serwisowym.
Co możemy dla Ciebie złamać
Aplikacje webowe i mobilne
Kompleksowe testy bezpieczeństwa zgodnie z OWASP.
- SQL / NoSQL Injection
- XSS i CSRF
- Broken Authentication
- Błędy logiki biznesowej
Infrastruktura i sieci
Audyt serwerów, sieci i systemów operacyjnych.
- Skanowanie portów i usług
- Błędy konfiguracji
- Analiza podatności
- Privilege Escalation
Red Teaming
Realistyczna symulacja ataku na całą organizację.
- Kampanie phishingowe
- Zdobywanie dostępu
- Eskalacja uprawnień
- Scenariusze APT
Testy AI / LLM NOWOŚĆ
Red teaming asystentów i systemów opartych o AI.
- Prompt injection (bezpośredni i pośredni)
- Manipulacja danymi wejściowymi
- Wyciek danych przez czat
- Kontrola dostępu na poziomie modelu
Dostaliśmy czat. Wyszliśmy z cudzymi danymi.
Asystent AI dużej firmy leasingowej — w trybie black-box, bez kodu, bez dokumentacji, tylko okno czatu. W jednej sesji odtworzyliśmy architekturę API i wyciągnęliśmy dane finansowe spoza uprawnień konta. Robimy black-box red teaming LLM wg OWASP Top 10 for LLM Applications.
- Testy modeli językowych (LLM) w trybie black-box
- Odporność na prompt injection — bezpośredni i pośredni
- Wyciek danych i sekretów przez warstwę konwersacyjną
- Błędy autoryzacji na poziomie operacji modelu (IDOR)
Dali nam jedno wejście do sieci. Wyszliśmy z całą domeną.
Jeden adres IP w sieci wewnętrznej, bez konta domenowego. Ponad 200 hostów, serwery aplikacyjne Java i systemy legacy sprzed dekady. Domyślne hasła, sekrety w plaintext i błędy konfiguracji Active Directory złożyły się w jeden łańcuch — aż do przejęcia kontrolera domeny.
- Pełna enumeracja sieci i mapowanie powierzchni ataku
- Przyczółek przez konsole serwerów aplikacyjnych (default creds → RCE)
- Ruch boczny: reużycie haseł, legacy SMB, deserializacja
- Eskalacja w Active Directory aż do uprawnień Domain Admin
Jeden pod z internetu. Klucze do całego klastra.
Klaster Kubernetes domyślnie jest wygodny, nie bezpieczny — i na tym żeruje napastnik. Łączymy przegląd konfiguracji wg CIS Benchmark i wytycznych NSA/CISA (kube-bench, kubescape) z manualnym pentestem, który zamienia setki „failed controls" w jedną realną ścieżkę ataku.
- Skan postury: CIS Benchmark, NSA/CISA, MITRE ATT&CK
- Analiza RBAC i nadmiarowych uprawnień kont serwisowych
- Ucieczka z poda na węzeł przez kontener uprzywilejowany
- Odczyt sekretów i danych całego klastra + plan hardeningu
Od pierwszego kontaktu do retestu
Zakres i wycena
Ustalamy cel, zakres i zasady. Wycenę i plan dostajesz zwykle w około 24 godziny.
Rekonesans
Mapujemy powierzchnię ataku i identyfikujemy punkty wejścia.
Eksploatacja
Bezpiecznie wykorzystujemy podatności w kontrolowanym środowisku.
Raport + retest
Dostajesz raport z priorytetami i weryfikujemy poprawki po wdrożeniu.
Najczęstsze pytania
Konkretne odpowiedzi na to, o co pytają nas klienci przed pierwszym pentestem.
Ile kosztuje test penetracyjny?
Cena zależy od zakresu i złożoności systemu. Ceny startowe netto: Web od 2 000 PLN, API i infrastruktura / AD od 1 999 PLN, OT / ICS i chmura / Kubernetes od 4 999 PLN, Mobile od 3 000 PLN oraz AI / LLM od 4 000 PLN. Obsługa SOC/SIEM zaczyna się od 2 000 PLN netto miesięcznie. Zakres i wycenę dostajesz zwykle w około 24 godziny — bez zobowiązań. Szczegóły zawiera cennik usług.
Ile trwa test penetracyjny?
Realizacja testu zajmuje od 5 dni roboczych. Na harmonogram wpływają zakres, liczba środowisk, ról i integracji oraz dostępność kont testowych. Dokładny termin potwierdzamy w ofercie przed rozpoczęciem prac.
Czym pentest różni się od skanera podatności?
Skaner automatycznie wykrywa potencjalne słabości — i często gubi się w fałszywych alarmach. Pentest idzie dalej: ręcznie potwierdzamy podatność, łączymy je w łańcuchy i pokazujemy, co realny napastnik faktycznie jest w stanie zdobyć. Raport zawiera dowody, nie tylko listę „możliwych" problemów.
Co to jest test penetracyjny i po co się go robi?
Test penetracyjny (pentest) to autoryzowana, kontrolowana symulacja realnego ataku na system, aplikację lub infrastrukturę. Cel: znaleźć i wykorzystać podatności zanim zrobią to przestępcy — i dać Ci konkretną listę rzeczy do naprawienia, posortowaną według ryzyka.
Jakie są typy testów: black-box, grey-box, white-box?
Black-box — tester nie ma żadnej wiedzy o systemie (symulacja ataku z zewnątrz). White-box — pełna wiedza: kod źródłowy, architektura, konta (najgłębsze pokrycie). Grey-box — wariant pośredni z częściowym dostępem, najczęściej wybierany jako najlepszy stosunek kosztu do pokrycia.
Czy testujecie systemy oparte o AI i LLM?
Tak — to jedna z naszych specjalizacji. Prowadzimy black-box red teaming asystentów AI zgodnie z OWASP Top 10 for LLM Applications: prompt injection, wyciek danych przez czat, manipulacja wejściem i błędy autoryzacji na poziomie operacji modelu. Zobacz nasze case study red teamingu LLM.
Jakie rodzaje testów penetracyjnych wykonujecie?
Testy aplikacji webowych i mobilnych, API, infrastruktury, OT/ICS, chmury i systemów AI/LLM oraz Managed SOC/SIEM, EDR/XDR, DLP i operacje Blue Team. Zakres dobieramy do środowiska, ryzyka i celu biznesowego.
Czy test może uszkodzić nasze systemy?
Nie. Działania prowadzimy w sposób kontrolowany, w uzgodnionym oknie i zakresie. Jeśli istnieje jakiekolwiek ryzyko dla produkcji, rekomendujemy środowisko testowe. Wszystko jest wcześniej spisane i zatwierdzone — nie ma niespodzianek.
Czy pentest pomaga spełnić RODO, NIS2 lub DORA?
Te regulacje nie nakazują wprost pentestów, ale wymagają zapewnienia odpowiedniego poziomu bezpieczeństwa IT. Test penetracyjny to uznany, udokumentowany sposób wykazania, że Twoje systemy są odporne na ataki, a organizacja działa proaktywnie. Dla sektora finansowego DORA wskazuje wręcz testy oparte na zagrożeniach (TLPT).
Co dostaję po zakończeniu testu?
Szczegółowy raport z podatnościami (klasyfikacja krytyczne/wysokie/średnie/niskie), krokami reprodukcji, dowodami (PoC) i rekomendacjami naprawczymi. Jedno podejście retestowe jest zazwyczaj w cenie, o ile oferta nie stanowi inaczej. Na życzenie prezentujemy wyniki zespołowi technicznemu lub zarządowi.
Czym różni się test penetracyjny od audytu bezpieczeństwa?
Audyt bezpieczeństwa to analiza dokumentacji, konfiguracji i procesów — sprawdza zgodność z wymaganiami. Pentest to praktyczne sprawdzenie: realnie próbujemy wykorzystać podatności, symulując atak. Najlepsze efekty daje połączenie obu podejść.
Jak często powinno się wykonywać testy penetracyjne?
Minimum raz w roku oraz po każdej istotnej zmianie: wdrożeniu nowej aplikacji, dużej aktualizacji, migracji do chmury czy zmianie architektury. Systemy krytyczne i przetwarzające dane wrażliwe warto testować częściej.
Czy testy penetracyjne można wykonać zdalnie?
Tak. Zdecydowaną większość testów realizujemy w pełni zdalnie. Jeśli zakres wymaga działań on-site (np. testy fizyczne lub wewnątrz sieci lokalnej), ustalamy to indywidualnie.
Jak przygotować się do testu po stronie firmy?
Potrzebujemy: zdefiniowanego zakresu (co testować, co wykluczyć), dostępów (konta testowe), ewentualnie dokumentacji i diagramów, oraz uzgodnionego okna czasowego. Wszystko przeprowadzamy przez prostą listę kontrolną na starcie projektu.
Czy testy są legalne i poufne?
Tak. Każdy engagement realizujemy wyłącznie na podstawie pisemnej zgody i uzgodnionego zakresu, w pełnej poufności (NDA). Działamy zgodnie z etyką zawodową — nie niszczymy danych i zabezpieczamy wszystkie informacje pozyskane w trakcie testu.
Nie prosimy, żebyś wierzył anonimowej opinii
Ze względu na NDA nie publikujemy nazw klientów ani szczegółów ich systemów. Zamiast nieweryfikowalnych cytatów pokazujemy materiały, które można samodzielnie sprawdzić.
Przykładowy raport
30-stronicowy, syntetyczny raport Web + API + AI: executive summary, CVSS, STRIDE, PoC, wpływ, naprawa i retest.
Zanonimizowane case studies
Techniczne opisy łańcuchów ataku z aplikacji SaaS, API, AI/LLM, infrastruktury legacy i Kubernetes.
Eksperci z publicznym dorobkiem
Profile ekspertów, dane prawne firmy i certyfikacje posiadane przez aktualnych członków zespołu BSTA.
Certyfikacje w zespole
OSCP, OSCE, CEH, CISA, CISM, CRISC, ISO/IEC 27001, ISO 27001 Lead Auditor, CCNA i CCNP.
Sprawdźmy Twoje systemy,
zanim zrobi to ktoś inny.
Bezpłatna konsultacja i wycena zwykle w około 24 godziny. Bez zobowiązań.