Web application pentest

Pentest aplikacji webowej. Sprawdzamy to, czego nie widzi skaner.

Testujemy mechanizmy decydujące o dostępie do kont, danych i operacji biznesowych - również wtedy, gdy pojedynczy skan nie pokazuje błędu.

Krótka odpowiedź

Pentest aplikacji webowej obejmuje kontrolowane testy warstwy HTTP, interfejsu, backendu i powiązanego API. Największą wartość daje ręczna analiza autoryzacji oraz logiki biznesowej: czy użytkownik może zobaczyć cudze dane, ominąć kolejność procesu, zmienić cenę albo wykonać operację przeznaczoną dla innej roli.

Dla kogo

Kiedy ten zakres ma sens?

  • Aplikacje SaaS i panele B2B
  • E-commerce, płatności i programy lojalnościowe
  • Portale klienta i systemy obsługi
  • Nowe funkcje przed wejściem na produkcję

Zakres testu

Co sprawdzamy?

01

Logowanie i odzyskiwanie konta

MFA, reset hasła, enumeracja użytkowników, blokady oraz scenariusze przejęcia konta.

02

Sesje i tokeny

Czas życia, rotacja, unieważnianie, zakres tokenów i zachowanie po zmianie uprawnień.

03

Role i organizacje

Separacja tenantów, dostęp poziomy i pionowy, funkcje administracyjne oraz IDOR.

04

Logika procesu

Zmiana kolejności kroków, powtórzenia żądań, wyścigi, limity i manipulacja wartościami.

05

Przeglądarka i backend

XSS, CSRF, CORS, upload, injection, SSRF i niebezpieczne przetwarzanie danych.

06

Integracje

Webhooki, SSO, płatności, eksporty oraz granice zaufania między usługami.

Rezultat

Co dostajesz?

  • Lista potwierdzonych podatności bez duplikatów
  • Dowody HTTP i bezpieczne kroki reprodukcji
  • Ocena wpływu na użytkownika i biznes
  • Rekomendacje dla zespołu developerskiego
  • Retest po wdrożeniu poprawek
01

Mapa aplikacji

Ustalamy role, najważniejsze przepływy, integracje i funkcje o wysokim wpływie.

02

Scenariusze OWASP

Łączymy szerokie pokrycie techniczne z ręcznymi testami kontroli dostępu.

03

Bezpieczna walidacja

Potwierdzamy podatność minimalną liczbą operacji i bez pobierania zbędnych danych.

04

Naprawa

Raport porządkuje problemy według ryzyka i wskazuje rozwiązanie na poziomie przyczyny.

Cena i decyzja

Cena pentestu aplikacji webowej

Na cenę najmocniej wpływają role użytkowników, liczba unikalnych przepływów, integracje i dojrzałość środowiska testowego. Mała aplikacja do 10 ekranów może kwalifikować się do szybkiego trybu; rozbudowany SaaS z wieloma tenantami wymaga osobnego harmonogramu.

Sprawdź własny zakres

FAQ

Najczęstsze pytania

Czy potrzebujecie kodu źródłowego?+

Nie zawsze. Najczęściej pracujemy w modelu grey box z kontami testowymi i dokumentacją. Dostęp do kodu można dodać, jeśli celem jest głębsza analiza konkretnego modułu.

Czy test obejmuje API aplikacji?+

Tak, jeśli API obsługuje testowane przepływy i znajduje się w autoryzowanym zakresie. Rozbudowane lub publiczne API może być osobnym zakresem.

Co przygotować przed startem?+

Adres środowiska, listę ról i kont testowych, najważniejsze procesy, znane wyłączenia, kontakt techniczny oraz pisemną autoryzację.