Web application pentest
Pentest aplikacji webowej. Sprawdzamy to, czego nie widzi skaner.
Testujemy mechanizmy decydujące o dostępie do kont, danych i operacji biznesowych - również wtedy, gdy pojedynczy skan nie pokazuje błędu.
Krótka odpowiedź
Pentest aplikacji webowej obejmuje kontrolowane testy warstwy HTTP, interfejsu, backendu i powiązanego API. Największą wartość daje ręczna analiza autoryzacji oraz logiki biznesowej: czy użytkownik może zobaczyć cudze dane, ominąć kolejność procesu, zmienić cenę albo wykonać operację przeznaczoną dla innej roli.
Dla kogo
Kiedy ten zakres ma sens?
- Aplikacje SaaS i panele B2B
- E-commerce, płatności i programy lojalnościowe
- Portale klienta i systemy obsługi
- Nowe funkcje przed wejściem na produkcję
Zakres testu
Co sprawdzamy?
Logowanie i odzyskiwanie konta
MFA, reset hasła, enumeracja użytkowników, blokady oraz scenariusze przejęcia konta.
Sesje i tokeny
Czas życia, rotacja, unieważnianie, zakres tokenów i zachowanie po zmianie uprawnień.
Role i organizacje
Separacja tenantów, dostęp poziomy i pionowy, funkcje administracyjne oraz IDOR.
Logika procesu
Zmiana kolejności kroków, powtórzenia żądań, wyścigi, limity i manipulacja wartościami.
Przeglądarka i backend
XSS, CSRF, CORS, upload, injection, SSRF i niebezpieczne przetwarzanie danych.
Integracje
Webhooki, SSO, płatności, eksporty oraz granice zaufania między usługami.
Rezultat
Co dostajesz?
- Lista potwierdzonych podatności bez duplikatów
- Dowody HTTP i bezpieczne kroki reprodukcji
- Ocena wpływu na użytkownika i biznes
- Rekomendacje dla zespołu developerskiego
- Retest po wdrożeniu poprawek
Mapa aplikacji
Ustalamy role, najważniejsze przepływy, integracje i funkcje o wysokim wpływie.
Scenariusze OWASP
Łączymy szerokie pokrycie techniczne z ręcznymi testami kontroli dostępu.
Bezpieczna walidacja
Potwierdzamy podatność minimalną liczbą operacji i bez pobierania zbędnych danych.
Naprawa
Raport porządkuje problemy według ryzyka i wskazuje rozwiązanie na poziomie przyczyny.
Cena i decyzja
Cena pentestu aplikacji webowej
Na cenę najmocniej wpływają role użytkowników, liczba unikalnych przepływów, integracje i dojrzałość środowiska testowego. Mała aplikacja do 10 ekranów może kwalifikować się do szybkiego trybu; rozbudowany SaaS z wieloma tenantami wymaga osobnego harmonogramu.
Sprawdź własny zakres ↗FAQ
Najczęstsze pytania
Czy potrzebujecie kodu źródłowego?+
Nie zawsze. Najczęściej pracujemy w modelu grey box z kontami testowymi i dokumentacją. Dostęp do kodu można dodać, jeśli celem jest głębsza analiza konkretnego modułu.
Czy test obejmuje API aplikacji?+
Tak, jeśli API obsługuje testowane przepływy i znajduje się w autoryzowanym zakresie. Rozbudowane lub publiczne API może być osobnym zakresem.
Co przygotować przed startem?+
Adres środowiska, listę ról i kont testowych, najważniejsze procesy, znane wyłączenia, kontakt techniczny oraz pisemną autoryzację.