Web application pentest
Testy penetracyjne aplikacji webowej: cena, zakres i raport.
Testujemy mechanizmy decydujące o dostępie do kont, danych i operacji biznesowych - również wtedy, gdy pojedynczy skan nie pokazuje błędu.
Krótka odpowiedź
Testy penetracyjne aplikacji webowych obejmują kontrolowaną ocenę warstwy HTTP, interfejsu, backendu i powiązanego API. Pentest aplikacji największą wartość daje w ręcznej analizie autoryzacji oraz logiki biznesowej: czy użytkownik może zobaczyć cudze dane, ominąć kolejność procesu, zmienić cenę albo wykonać operację przeznaczoną dla innej roli.
Wycena bez czekania
Sprawdź koszt i termin od razu.
Trzy odpowiedzi wystarczą do natychmiastowej kwalifikacji. E-mail podajesz dopiero wtedy, gdy chcesz odpowiedzi eksperta.
Dla kogo
Kiedy ten zakres ma sens?
- Aplikacje SaaS i panele B2B
- E-commerce, płatności i programy lojalnościowe
- Portale klienta i systemy obsługi
- Nowe funkcje przed wejściem na produkcję
Zakres testu
Co sprawdzamy?
Logowanie i odzyskiwanie konta
MFA, reset hasła, enumeracja użytkowników, blokady oraz scenariusze przejęcia konta.
Sesje i tokeny
Czas życia, rotacja, unieważnianie, zakres tokenów i zachowanie po zmianie uprawnień.
Role i organizacje
Separacja tenantów, dostęp poziomy i pionowy, funkcje administracyjne oraz IDOR.
Logika procesu
Zmiana kolejności kroków, powtórzenia żądań, wyścigi, limity i manipulacja wartościami.
Przeglądarka i backend
XSS, CSRF, CORS, upload, injection, SSRF i niebezpieczne przetwarzanie danych.
Integracje
Webhooki, SSO, płatności, eksporty oraz granice zaufania między usługami.
Rezultat
Co dostajesz?
- Lista potwierdzonych podatności bez duplikatów
- Dowody HTTP i bezpieczne kroki reprodukcji
- Ocena wpływu na użytkownika i biznes
- Rekomendacje dla zespołu developerskiego
- Retest po wdrożeniu poprawek
Mapa aplikacji
Ustalamy role, najważniejsze przepływy, integracje i funkcje o wysokim wpływie.
Scenariusze OWASP
Łączymy szerokie pokrycie techniczne z ręcznymi testami kontroli dostępu.
Bezpieczna walidacja
Potwierdzamy podatność minimalną liczbą operacji i bez pobierania zbędnych danych.
Naprawa
Raport porządkuje problemy według ryzyka i wskazuje rozwiązanie na poziomie przyczyny.
Cena i decyzja
Cena pentestu aplikacji webowej
Mała aplikacja do 10 ekranów i dwóch ról kosztuje orientacyjnie 5 000-7 500 zł netto. Średni zakres do 30 ekranów lub 100 operacji zwykle mieści się w przedziale 7 500-11 000 zł netto. Tryb 24H dla małego, gotowego zakresu kosztuje orientacyjnie 6 000-8 500 zł netto. Finalną cenę zmieniają role, przepływy, integracje i gotowość środowiska testowego.
Sprawdź własny zakres ↗FAQ
Najczęstsze pytania
Ile kosztuje pentest aplikacji webowej?+
Mała aplikacja do 10 ekranów i dwóch ról kosztuje orientacyjnie 5 000-7 500 zł netto. Średni zakres do 30 ekranów lub 100 operacji zwykle kosztuje 7 500-11 000 zł netto. Finalna oferta zależy od liczby ról, procesów, integracji i modelu dostępu.
Czy potrzebujecie kodu źródłowego?+
Nie zawsze. Najczęściej pracujemy w modelu grey box z kontami testowymi i dokumentacją. Dostęp do kodu można dodać, jeśli celem jest głębsza analiza konkretnego modułu.
Czy test obejmuje API aplikacji?+
Tak, jeśli API obsługuje testowane przepływy i znajduje się w autoryzowanym zakresie. Rozbudowane lub publiczne API może być osobnym zakresem.
Co przygotować przed startem?+
Adres środowiska, listę ról i kont testowych, najważniejsze procesy, znane wyłączenia, kontakt techniczny oraz pisemną autoryzację.