// osiem głównych usług
Wybierz powierzchnię ataku
Nie sprzedajemy samego skanu. Łączymy testy manualne, dowody PoC, wpływ biznesowy, priorytety napraw, prezentację wyników i weryfikację poprawek.
01
WEB
Testy penetracyjne aplikacji webowych
Manualna weryfikacja aplikacji internetowych, paneli administracyjnych i logiki biznesowej — od pojedynczego formularza po złożone platformy wielodzierżawcze.
- kontrola dostępu, IDOR/BOLA i separacja tenantów
- uwierzytelnianie, sesje, MFA i odzyskiwanie kont
- injection, XSS, upload, SSRF i desynchronizacja HTTP
- logika biznesowa, workflow, limity i scenariusze nadużyć
OWASP Top 10 2025 · ASVS · PTES
Pełny zakres i 29 odpowiedzi FAQ →
02
API
Testy penetracyjne API i mikroserwisów
Testy REST, GraphQL, SOAP i gRPC obejmujące autoryzację obiektową i funkcyjną, schematy danych, integracje oraz odporność procesów biznesowych na nadużycia.
- BOLA/IDOR, BFLA, role, scope i separacja klientów
- JWT, OAuth/OIDC, klucze API, tokeny i rotacja sekretów
- mass assignment, inventory, rate limiting i zużycie zasobów
- webhooki, importy, eksporty i zaufanie między usługami
OWASP API Security Top 10 2023 · ASVS · PTES
Pełny zakres i 28 odpowiedzi FAQ →
03
INFRA / AD
Testy penetracyjne infrastruktury i Active Directory
Ocena zewnętrznej i wewnętrznej powierzchni ataku, konfiguracji usług, segmentacji oraz ścieżek prowadzących od pierwszego hosta do zasobów krytycznych.
- usługi zewnętrzne, VPN, poczta, DNS i urządzenia brzegowe
- Active Directory, Kerberos, NTLM, delegacje i polityki
- AD CS, relay, słabe konta usługowe i eskalacja uprawnień
- segmentacja sieci, ruch administracyjny i ścieżki lateral movement
PTES · CIS Benchmarks · MITRE ATT&CK
Pełny zakres i 30 odpowiedzi FAQ →
04
OT / ICS
Testy penetracyjne OT, ICS i SCADA
Kontrolowana ocena środowisk przemysłowych z priorytetem bezpieczeństwa ludzi, ciągłości procesu i integralności sterowania. Zakres uzgadniamy z właścicielami procesu technologicznego.
- segmentacja IT/OT, strefy, conduity i punkty styku
- zdalny dostęp dostawców, VPN, jump hosty i konta serwisowe
- SCADA, HMI, stacje inżynierskie, historian i serwery aplikacyjne
- protokoły przemysłowe, monitoring i bezpieczne ścieżki ataku
MITRE ATT&CK for ICS · IEC 62443 · PTES
Pełny zakres i 27 odpowiedzi FAQ →
05
MOBILE
Testy penetracyjne aplikacji mobilnych Android i iOS
Analiza aplikacji, urządzenia i backendu: od statycznej inspekcji APK/IPA po runtime, pamięć lokalną, komunikację sieciową i granice zaufania aplikacja–API.
- storage, logi, schowek, backupy, keychain i keystore
- TLS, pinning, MITM i walidacja certyfikatów
- deep linki, WebView, IPC, uprawnienia i eksportowane komponenty
- reverse engineering, integralność, aktualizacje i backend API
OWASP Mobile Top 10 2024 · MASVS/MASTG · PTES
Pełny zakres i 26 odpowiedzi FAQ →
06
CLOUD / K8S
Testy bezpieczeństwa chmury i Kubernetes
Techniczna ocena AWS, Azure, GCP, kontenerów i klastrów Kubernetes — z naciskiem na tożsamość, sekrety, płaszczyznę sterowania i realne ścieżki eskalacji.
- IAM, role, trust policies, federacja i uprawnienia nadmiarowe
- sekrety, storage, metadane instancji i ekspozycja usług
- RBAC, service accounts, admission, network policies i etcd
- obrazy, rejestry, CI/CD, supply chain i izolacja workloadów
OWASP Kubernetes Top Ten 2025 · CIS · Cloud Security
Pełny zakres i 29 odpowiedzi FAQ →
07
AI / LLM
Testy penetracyjne systemów AI, LLM i RAG
Red teaming produktów opartych o modele językowe: model, RAG, dane, integracje, narzędzia agentów i warstwa aplikacyjna są testowane jako jeden system.
- direct i indirect prompt injection oraz system prompt leakage
- RAG, embeddingi, poisoning i ujawnienie informacji
- improper output handling, excessive agency i tool abuse
- supply chain, misinformation, limity i denial of wallet
OWASP LLM Top 10 2025 · OWASP AI Security · PTES
Pełny zakres i 31 odpowiedzi FAQ →
08
PHISHING
Testy phishingowe i kampanie socjotechniczne
Jedna autoryzowana kampania e-mailowa od 5 000 PLN netto: scenariusz, wysyłka, pomiar otwarć, kliknięć, prób logowania i otwarć załącznika oraz raport.
- jedna kampania e-mailowa z jednym uzgodnionym scenariuszem
- bezpieczna strona testowa lub kontrolowany załącznik i pisemne Rules of Engagement
- pomiar otwarć, kliknięć, prób logowania i otwarć załącznika
- SOC, audyt poczty, szkolenie i kolejne kampanie jako płatne rozszerzenia
MITRE ATT&CK T1566 · NIST SP 800-115 · CIS Controls 14
Pełny zakres i 35 odpowiedzi FAQ →
09
SOC / SIEM
Managed SOC, SIEM i operacje Blue Team
Projektowanie i obsługa monitoringu bezpieczeństwa: źródła logów, Wazuh lub Elastic/ELK, EDR/XDR, DLP, detekcje, triage, eskalacja oraz ciągłe strojenie.
- architektura SIEM, onboarding logów i kontrola jakości telemetrycznej
- Wazuh, Elastic Security/ELK, Microsoft Sentinel oraz integracje
- EDR, XDR, DLP, detekcje Sigma i mapowanie MITRE ATT&CK
- triage alertów, threat hunting, runbooki i wsparcie reakcji
NIST CSF 2.0 · NIST SP 800-61 · MITRE ATT&CK · Sigma
Pełny zakres i 36 odpowiedzi FAQ →