Služba

Penetrační testování

AI-asistované testování webových aplikací, API a infrastruktury. Konzistentní metodika (OWASP ASVS Level 1 a 2), CVSSv3.1 scoring a strukturovaný report, který je srozumitelný jak vývojářům, tak vedení.

Poptat test → ← Zpět na přehled

Co testujeme

Testujeme webové aplikace (single-page i klasické), REST a GraphQL API a okolní infrastrukturu. Pracujeme jak v režimu black-box (bez znalosti kódu), tak grey-box s přístupem do testovacího prostředí a účtů různých rolí. Rozsah vždy definujeme v předchozím scoping workshopu — aby test pokryl reálně rizikové části aplikace, ne jen povrch.

Jak testujeme

OWASP ASVS Level 1 & 2

Pokrýváme kontroly podle OWASP Application Security Verification Standard Level 1 a Level 2 — autentizaci, session management, přístupové kontroly, validaci vstupů, kryptografii, error handling, API bezpečnost a hlubší logické zranitelnosti (business logic, integrace třetích stran, pokročilá autorizace).

CVSSv3.1 scoring

Každý finding má CVSS 3.1 vektor a numerické skóre. Klient tak přesně ví, co prioritizovat — bez subjektivních „high / low" nálepek bez zdůvodnění.

Burp Suite & Playwright

Burp Suite pro interception, fuzzing a analýzu HTTP provozu. Playwright pro automatizovanou reprodukci zranitelností v reálném prohlížeči — každé finding lze ověřit jedním skriptem.

AI asistence

Claude pomáhá s pokrytím rozsahu (systematicky projde všechny endpointy, role a stavy), review findingů a psaním reportu. Exploity, manuální review a falešné pozitivy zůstávají v rukou testera.

Strukturovaný report

Každý finding v samostatném dokumentu, s ID formátu F-NN, CVSS vektorem, reprodukcí, dopadem a konkrétním doporučením. Findings řazené podle severity group a CVSS skóre.

Retest po opravě

Po opravách provedeme retest identifikovaných zranitelností a vystavíme updatovaný report se statusem každého findingu. Klient dostane doklad o úspěšné nápravě.

Průběh engagementu

  1. Scoping

    Definujeme rozsah, testovací prostředí, účty, rules of engagement a kontaktní osoby. Podepisujeme NDA a pověření k testování.

  2. Testing

    Manuální i AI-asistované testování podle ASVS L1+L2. Průběžně informujeme o kritických nálezech, aby klient mohl reagovat okamžitě.

  3. Report

    Executive summary pro vedení, technická část pro vývojáře. Každý finding samostatně s CVSS skóre, reprodukcí a doporučením.

  4. Retest

    Po opravách ověříme nápravu a vystavíme aktualizovaný report. Volitelná prezentace výsledků vývojovému týmu.

Co klient dostane

Rámec engagementu

MetodikaOWASP Application Security Verification Standard, Level 1 a 2
ScoringCVSS 3.1 (vektor + numerické skóre u každého findingu)
RozsahWebové aplikace, REST/GraphQL API, podpůrná infrastruktura
RežimBlack-box, grey-box (po dohodě)
NástrojeBurp Suite Professional, Playwright, vlastní skripty, Claude (AI asistence)
Jazyk reportuCS nebo EN
Finding IDFormát F-NN, seřazeno podle severity a CVSS
RetestV ceně nebo po dohodě samostatně

Co AI mění

AI asistence neznamená automatizovaný scanner. Znamená, že při stejné časové investici pokryjeme větší plochu aplikace, systematicky projdeme všechny kombinace rolí a stavů a dodáme konzistentnější, lépe zdokumentovaný report. Exploit, manuální review a rozhodnutí „je to reálné riziko?" zůstávají na zkušeném testerovi. AI je multiplikátor, ne náhrada.

Potřebujete otestovat aplikaci?

Napište nám rozsah, termín a formu prostředí. Do dvou pracovních dnů pošleme nezávaznou nabídku s odhadem rozsahu a ceny.

Poptat test →