Najgroźniejsze błędy webowe nie krzyczą.
One czekają w logice biznesowej.
Profesjonalny pentest aplikacji webowej łączy automatyzację, ręczną analizę i zrozumienie procesu biznesowego. Skaner znajdzie część problemów, ale IDOR, obejścia workflow, nadużycia uprawnień i błędy sesji wymagają manualnej pracy.
Jak zaczynamy
Mapujemy aplikację, role, procesy, endpointy, formularze, uploady, integracje i powierzchnię API. Budujemy model uprawnień i sprawdzamy, co użytkownik może zrobić poza przewidzianą ścieżką UI.
Co testujemy ręcznie
Autoryzację obiektową, eskalację uprawnień, XSS, SQL/NoSQL injection, SSRF, upload plików, reset hasła, sesje, CSRF, rate limiting, błędy konfiguracji, nagłówki bezpieczeństwa i logikę biznesową.
Jak wygląda raport
Każde znalezisko ma opis wpływu, kroki reprodukcji, PoC, screenshoty, CVSS v3.1, STRIDE, rekomendacje napraw i priorytet. Po wdrożeniu poprawek wykonujemy retest.
Jak wygląda praktyczna weryfikacja
Automat może znaleźć podatny komponent. Pentester znajduje scenariusz, w którym zwykły użytkownik staje się administratorem albo czyta dane innego klienta.
Na co zwracamy uwagę w raporcie
Sesje i role
Sprawdzamy utrzymanie sesji, reset hasła, MFA, role i granice uprawnień.
Dostęp do danych
Każdy identyfikator zasobu jest testowany pod kątem właścicielstwa i uprawnień.
Logika biznesowa
Szukamy obejść procesu: płatności, statusów, limitów, workflow i walidacji po stronie serwera.
Potrzebujesz testów aplikacji webowej?
Zrobimy pentest web/API zgodnie z OWASP, z raportem dla technicznych i biznesowych odbiorców oraz retestem poprawek.
Zapytaj o wycenę →