Provádíme hloubkové penetrační testy webových aplikací a API dle OWASP. Odhalíme chyby v aplikační logice, autorizaci, autentizaci i práci s daty a dodáme vám jasné priority oprav včetně podpory při nápravě.
Testujeme webové aplikace, API rozhraní, mobilní aplikace (iOS, Android) i desktopové aplikace. Zaměřujeme se na chyby v aplikační logice, autentizaci, autorizaci, konfiguraci a práci s citlivými daty dle metodik OWASP WSTG, OWASP MASTG a best practices pro desktopové aplikace.
Nezávazná konzultace zdarma – ozveme se do 24 hodin.
Na základě 1 619 nálezů z penetračních testů v roce 2025.
Chybějící nebo nesprávné kontroly přístupu – IDOR, chybějící autorizace, privilege escalation.
Výchozí hesla, exponované debug endpointy, chybějící bezpečnostní hlavičky, verbose error messages.
Kompromitované knihovny, zastaralé závislosti, typosquatting útoky v ekosystému npm/pip/Maven.
Slabé šifrování, HTTP namísto HTTPS, hardcoded API klíče, zastaralé hash algoritmy.
SQL injection, XSS, command injection – stále přítomné v legacy systémech bez moderních frameworků.
Volba přístupu závisí na vašich cílech, dostupném čase a míře detailu. Nejčastěji klienti volí Grey Box.
Testování probíhá bez znalosti vnitřního fungování aplikace. Tester útočí výhradně zvenčí, bez dokumentace a přístupu ke kódu. Vhodné pro simulaci reálného útoku z internetu.
Kombinuje externí pohled útočníka s částečnými informacemi o systému. Tester má k dispozici účty, dokumentaci a součinnost. Prověřujeme aplikaci bez autentizace i po přihlášení.
Kromě přístupu jako u Grey Box má tester k dispozici i zdrojové kódy. Umožňuje odhalit logické chyby, slabiny v implementaci bezpečnosti a zranitelnosti neviditelné zvenčí.
Na základě 1 619 nálezů z penetračních testů v roce 2024. Tyto kategorie pokrývají více než 55 % všech identifikovaných zranitelností.
Chybějící nebo nesprávné kontroly přístupu – IDOR, chybějící autorizace, privilege escalation.
Výchozí hesla, exponované debug endpointy, chybějící bezpečnostní hlavičky, verbose error messages.
Kompromitované knihovny, zastaralé závislosti, typosquatting útoky v ekosystému npm/pip/Maven.
Slabé šifrování, HTTP namísto HTTPS, hardcoded API klíče, zastaralé hash algoritmy.
SQL injection, XSS, command injection – stále přítomné v legacy systémech bez moderních frameworků.
Anonymizované ukázky kritických nálezů z testování webových a mobilních aplikací.
Nejčastější dotazy klientů před zahájením spolupráce.
Penetrační test je řízený útok, který simuluje reálné chování útočníků s cílem odhalit zranitelnosti dříve, než je někdo zneužije.
Nejčastěji se cena pohybuje v rozmezí 80 000 – 200 000 Kč podle rozsahu a složitosti aplikace.
Od první domluvy po finální report počítejte zhruba 4–6 týdnů.
Doporučujeme minimálně 1× ročně a po významných změnách aplikace.
Formálně ne vždy, ale v praxi je penetrační test standardním důkazem řízení kybernetických rizik pro NIS2, DORA i ISO 27001.
Domluvte si nezávaznou konzultaci s naším bezpečnostním týmem. Zhodnotíme vaši situaci a navrhneme optimální rozsah penetračního testu.