< Powrót do Artykułów
◆ Crypto review · Implementacje

Kryptografia zwykle nie pęka przez AES.
Pęka przez pomysłowość programisty.

Najgroźniejsze błędy kryptograficzne nie wynikają z matematyki, tylko z implementacji: własne formaty tokenów, stałe IV, przewidywalne losowanie, brak uwierzytelnienia szyfrogramu i sekrety w kodzie. To rzeczy, które w pentestach wracają regularnie.

OBSZAR Crypto design RYZYKO Poufność / integralność TEST Review + PoC CEL Bezpieczny wzorzec
IV
powtarzalne wartości
MAC
brak kontroli integralności
RNG
przewidywalne tokeny
KEYS
sekrety w kodzie
CRYPTO-ANALYSIS // BSTA

Co najczęściej widzimy

Aplikacja używa mocnego algorytmu, ale w złym trybie albo bez uwierzytelnienia. Token jest „zaszyfrowany”, ale można go modyfikować. Hasła są hash’owane, ale bez kosztownego KDF. Klucze są rotowane ręcznie albo wcale.

Dlaczego własna kryptografia jest ryzykowna

Projektowanie protokołów wymaga modelu zagrożeń. Bez niego łatwo zbudować mechanizm, który wygląda profesjonalnie, ale nie chroni przed replay, podmianą parametrów, padding oracle albo wyciekiem przez błędne komunikaty.

Jak raportujemy takie błędy

Nie wystarczy napisać „użyć AES-GCM”. Pokazujemy wpływ biznesowy, minimalny PoC, bezpieczny wzorzec migracji, plan rotacji kluczy i scenariusz kompatybilności ze starymi danymi.

Jak wygląda praktyczna weryfikacja

crypto-red-flags.txt
[!] custom token format without signature [!] AES-CBC with static IV [!] predictable reset password token [!] secret key committed to repository [+] recommended: AEAD + KMS + rotation plan
Reguła praktyczna

Szyfrowanie bez kontroli integralności często daje fałszywe poczucie bezpieczeństwa. Atakujący nie musi znać treści, jeśli może bezkarnie modyfikować zaszyfrowane parametry.

Dobra kryptografia jest nudna. Zła kryptografia jest kreatywna.

Na co zwracamy uwagę w raporcie

TOK

Tokeny własnego formatu

Brak podpisu lub zły dobór pól pozwala manipulować rolą, datą ważności albo identyfikatorem.

RNG

Losowość

Token resetu hasła nie może wynikać z czasu, ID użytkownika ani przewidywalnego generatora.

KEY

Zarządzanie kluczami

Sekret w repozytorium to nie konfiguracja — to przyszły incydent.

◆ BSTA · testpenetracyjny.pl

Masz własny mechanizm tokenów lub szyfrowania?

Sprawdzimy projekt i implementację kryptografii, wskażemy realne ryzyka i bezpieczną ścieżkę migracji.

Zapytaj o wycenę →
Zakres + wycena zwykle w 2 dni robocze